בשבוע האחרון הציף שחקן איום המכנה עצמו "TheHatman" פורומים אפלים ברשימות מכירה של ספריות עובדים ארגוניות שלמות. לטענתו המידע נשאב ישירות מסביבות Azure ו- Entra של תשע חברות בקנה מידה של Fortune 500, באמצעות פרטי גישה גנובים. הרשימה חוצה מגזרים — שירותי IT, אירוח, תקשורת, קמעונאות ולוגיסטיקה.
ההיקף המדווח: מקדונלד'ס עם יותר מ- 1.7 מיליון רשומות, Tata Consultancy Services עם כ- 800 אלף, וודאפון עם כ- 425 אלף, HCL Technologies עם כ- 250 אלף, InterContinental Hotels Group עם כ- 185 אלף, Kyndryl עם 170 אלף, Gap עם 80 אלף, Hexaware עם 20 אלף ו- Wyndham Hotels עם 9,000.
חוקרי Hudson Rock, שבחנו מדגמים מהמאגרים, מעריכים שהמידע אמין מאד. הדומיינים הארגוניים ומבנה השדות תואמים במדויק לייצוא סטנדרטי של ספריית Azure. כל המאגרים בנויים לפי אותה תבנית.
מה בדיוק דלף כאן
לא מדובר ברשימת תפוצה. השדות כוללים שמות מלאים, כתובות דוא"ל ארגוניות — הן בדומיין החברה והן במבנה onmicrosoft.com — מספרי טלפון, כתובות מגורים, מזהי עובד, תפקידים, מחלקות, שיוך למנהל ורשימת כפיפים ישירים. בנוסף מופיעים מיפוי הרשאות וקבוצות, פרטי חשבונות שירות ורשימות של חשבונות Global Administrator.
במילים אחרות, הקונה מקבל את המפה הארגונית המלאה: מי מדווח למי, מי מחזיק במפתחות, אילו חשבונות מכונה פועלים ברקע.
איך נכנסו — הנקודה המטרידה
נקודת הכניסה המדויקת עדיין לא ברורה. עולות ארבע אפשרויות: נוזקת Infostealer שקוצרת אסימוני סשן ממחשבי עובדים, קמפיין פישינג שהניב גישה ברמת מנהל, סביבות שלא אכפו MFA באופן הדוק, או ניצול ממשק API של צד שלישי עם הרשאות קריאה רחבות מדי.
Hudson Rock מצאו עדות אשר מחזקת את ההסבר הראשון: פרטי גישה ל- Azure שנחשפו בהדבקות Infostealer אצל רוב החברות הנפגעות, כולל מחשבים שאותרו אצל עובדי TCS, Gap, HCL ו- Kyndryl. מכשיר אחד בלבד הכיל עשרות פרטי גישה ארגוניים ומאות עוגיות סשן רגישות, בהן גישה ישירה לחשבון Azure Active Directory של Kyndryl.
מסקנת החוקרים חשובה: העובדה שרק תאגידים ענקיים מופיעים בקמפיין במקום חתך רחב של עסקים קטנים, מצביעה על ניצול ממוקד של פרטי גישה גנובים — לא על פגיעות בפלטפורמת Azure עצמה. חשוב לסייג: אף אחת מהחברות לא אישרה פומבית את הדליפה. המספרים הם טענת התוקף שנבחנה במדגם בלבד.
הסיכון: למה ספריית עובדים שווה יותר מסיסמה בודדת
מאגר כזה הוא דלק באיכות גבוהה למתקפות הנדסה חברתית. תוקף שיודע מיהו המנהל הישיר שלכם, מה תפקידו המדויק ובאיזו מחלקה הוא יושב, יכול לבנות הודעת התחזות שנראית לגיטימית לחלוטין. שלושת התרחישים המרכזיים ברורים: התחזות למנהלים ולאנשי IT על בסיס היררכיה מדויקת, שכנוע עובדים לאשר העברות כספיות או למסור קודי אימות וכן, שימוש במאגר כמפת יעדים עבור מתווכי גישה ראשונית וכנופיות כופרה.
הרשומות של חשבונות Global Administrator וחשבונות השירות מסוכנות במיוחד. הן מייתרות עבור התוקף את שלב הסיור: במקום לחפש מי בעל ההרשאות הגבוהות, הוא מקבל את הרשימה מראש.
הנקודה המרכזית לארגונים ישראליים: אין כאן פגיעות לתקן. אין CVE. יש סיסמה או עוגיית סשן שנגנבה ממחשב אחד של עובד אחד, שהפכה לייצוא של ספרייה ארגונית שלמה. היגיינת זהויות, לא הגנת היקף, היא שקובעת כאן את מידת החשיפה.
איך 010 סוגרת את הפער
מודיעין סייבר הוא הקו הראשון במקרה כזה. ניטור רציף של הרשת האפלה ושל מאגרי הדלפות אחר פרטי גישה ארגוניים שנחשפו בהדבקות Infostealer מספק בדיוק את ההתראה המקדימה שהייתה חסרה כאן — לפני שהספרייה יוצאה ולפני שהיא הועלתה למכירה.
סקר סיכונים נדרש כדי לענות על השאלות שהמקרה הזה מציף: האם MFA נאכף על כל שערי הכניסה לסביבת הענן ללא יוצא מן הכלל, כמה חשבונות Global Administrator קיימים בפועל ואילו אינטגרציות וממשקי API של צד שלישי מחזיקים הרשאות קריאה רחבות מדי על הספרייה.
SIEM/SOC מספק את הזיהוי ההתנהגותי: פעולות ייצוא ומיפוי חריגות מול ספריית הזהויות, כניסה מהתקן או ממיקום שאינם אופייניים וכמו כן, שימוש בחשבון שירות בשעה או בדרך שאינן תואמות את הפרופיל שלו. גישה עם פרטי אימות תקפים אינה מייצרת התראת כשל — רק חריגה התנהגותית תחשוף אותה.
מודעות עובדים לסייבר וסינון דוא"ל מטפלים בשלב הבא של השרשרת. כשהתוקף מחזיק בהיררכיה הארגונית המדויקת, הודעת ההתחזות שתגיע לתיבה תהיה משכנעת הרבה יותר מהרגיל. עובד שאומן לזהות בקשה חריגה לאישור קוד MFA או להעברה כספית דחופה הוא קו ההגנה שנותר. לצדם, מניעת דלף מידע (DLP) מצמצמת את הנזק בקצה השני של השרשרת — כשהתוקף כבר בפנים ומנסה להוציא מידע החוצה.
השורה התחתונה: הסיכון הגדול לא נולד בענן. הוא נולד בתחנת קצה אחת שנדבקה בנוזקה ובהיעדר ניטור שיזהה את פרטי הגישה הגנובים לפני שמישהו ישתמש בהם.
למקור הידיעה ולקריאה נוספת לחצו כאן