McDonald's, Vodafone и еще семь крупных компаний слили базы данных. На теневых форумах выложили миллионы строк внутренних справочников

2174
McDonald's, Vodafone и еще семь крупных компаний слили базы данных. На теневых форумах выложили миллионы строк внутренних справочников

Корпорации массово открещиваются от масштабной утечки данных.

image

В даркнете выставили на продажу заявленные 3,64 млн записей из корпоративных каталогов Microsoft Azure и Entra. Продавец под псевдонимом TheHatman приписывает базы девяти крупным компаниям, включая McDonald’s, Vodafone, Tata Consultancy Services и HCL Technologies. В объявлениях упоминаются имена сотрудников, должности, рабочие телефоны, адреса, подразделения, руководители, технические учетные записи и глобальные администраторы.

Профиль TheHatman появился весной 2026 года. К середине августа учетная запись имела девять публикаций и нулевую репутацию на форуме. Первые объявления продавец разместил 1 августа, предложив базы Hexaware Technologies и Kyndryl. На следующий день появились Wyndham Hotels и InterContinental Hotels Group, 7 августа последовала HCL Technologies, 10 августа продавец добавил Tata Consultancy Services. Vodafone, McDonald’s и Gap попали на площадку 16 августа.

В объявлении о McDonald’s указано более 1,7 млн записей. Для Tata Consultancy Services заявлено свыше 800 тыс. строк, Vodafone получила 425 тыс., HCL Technologies — 250 тыс., InterContinental Hotels Group — 185 тыс., Kyndryl — 170 тыс., Gap — 80 тыс., Hexaware Technologies — 20 тыс., Wyndham Hotels — 9000. Независимого подтверждения полного объема баз пока нет.

Наиболее подробно исследован образец McDonald’s. Специалисты Ransomnews изучили 8000 опубликованных строк и обнаружили структуру, характерную для настоящей выгрузки из Microsoft Entra ID, ранее известной как Azure Active Directory. Названия 19 полей соответствуют результатам штатных команд PowerShell для экспорта корпоративного каталога.

Все 50 почтовых доменов из образца принадлежат McDonald’s. Файл содержит внутренний домен mcdonaldscorp.onmicrosoft.com, учетные записи корпоративных сотрудников, работников ресторанов, франчайзи, подрядчиков и общие почтовые ящики. Одна строка обозначает учетную запись, но не всегда отдельного действующего сотрудника.

Ransomnews также обнаружила ошибки кодировки и одинаковое обрезание некоторых должностей после 30 символов. Исследователи назвали особенности дополнительными признаками настоящей выгрузки из корпоративной системы. Адреса, телефонные коды и страны в большинстве проверенных строк согласуются между собой.

Опубликованный образец составляет 0,47% от заявленных 1,7 млн записей, поэтому полный объем базы остается неподтвержденным. Файл не содержит дат создания учетных записей или последнего входа, что не позволяет определить время выгрузки. В проверенных строках нет паролей, хешей, платежной информации или сведений о клиентах McDonald’s.

Компания Hudson Rock проанализировала образцы из нескольких объявлений и сочла материалы с высокой вероятностью подлинными. Оценка основана на корпоративных адресах, названиях полей и внутренних структурах доменов Microsoft. Hudson Rock не подтвердила заявленный объем баз и точный способ получения информации.

TheHatman утверждает, что использовал скомпрометированные учетные данные. Hudson Rock обнаружила признаки кражи учетных данных Azure инфостилерами у пользователей TCS, Gap, HCL Technologies и Kyndryl. Исследователи не установили, использовал ли TheHatman найденные учетные данные для выгрузки каталогов.

Инфостилеры способны похищать сохраненные пароли, содержимое браузера и токены активных сеансов. Microsoft предупреждает, что украденный токен позволяет выдавать себя за пользователя до завершения срока действия или принудительного отзыва. Применение подобного способа в кампании TheHatman пока не подтверждено.

Получение корпоративного справочника не всегда требует прав администратора. Microsoft указывает, что обычные участники каталога Entra по умолчанию могут читать почти всю информацию о пользователях, группах и приложениях. Права глобального администратора для обычного чтения каталога не требуются. Уровень доступа учетных записей TheHatman неизвестен.

Hudson Rock также рассматривает фишинг и сторонние приложения с избыточными разрешениями в качестве возможных способов получения доступа. Исследователи не нашли признаков неизвестной уязвимости Microsoft Azure или Entra.

Tata Consultancy Services сообщила бирже, что внутренняя проверка не выявила убедительных признаков компрометации систем TCS или инфраструктуры клиентов. Компания считает опубликованные сведения базовой информацией о сотрудниках, собранной больше четырех лет назад. Клиентские данные, системы заказчиков и рабочая инфраструктура TCS не пострадали.

По информации TCS, злоумышленник заявлял о массовом переборе распространенных паролей и многократной отправке запросов многофакторного подтверждения. TCS использует средства защиты от обоих приемов больше двух лет и продолжает наблюдать за корпоративной инфраструктурой.

HCLTech заявила, что первоначальная проверка не обнаружила компрометации внутренних систем или ресурсов клиентов. Компания назвала возможную информацию ограниченной и устаревшей на несколько лет, но продолжила расследование.

Gap сообщила, что предварительная проверка не выявила признаков взлома корпоративных систем. Компания назвала информацию ограниченной, нечувствительной и устаревшей на несколько лет.

TCS, HCLTech и Gap считают опубликованные сведения устаревшими. Проведенные к моменту заявлений проверки трех компаний не выявили признаков компрометации корпоративных систем. McDonald’s, Vodafone, Kyndryl, InterContinental Hotels Group, Hexaware Technologies и Wyndham Hotels публично не подтвердили взлом.

Hudson Rock предупреждает, что даже старые корпоративные справочники помогают проводить целевой фишинг. Имена, должности, подразделения, телефоны и сведения о руководителях позволяют преступникам выдавать себя за сотрудников технической поддержки или начальство. Упоминание глобальных администраторов и технических учетных записей помогает выбирать пользователей с расширенными правами.

К 18 августа подтверждены публикация объявлений TheHatman и соответствие образца McDonald’s структуре настоящей выгрузки Entra ID. Полные объемы баз, актуальность большей части записей и недавний доступ к корпоративным системам остаются неподтвержденными. Признаков взлома платформы Microsoft Azure исследователи не обнаружили.