Microsoft Azure

包括麦当劳在内的多家世界500强企业内部通讯录数据正在暗网出售,分析拖取自Microsoft Azure

过去半个月,一起规模巨大的针对Microsoft Azure数据窃取活动正在进行中,一名化名为“TheHatman”的网络攻击者在暗网论坛上发布了大量财富500强企业的内部员工通讯录数据。据报道,这些庞大的数据是利用被盗用的凭据直接从企业的Azure/Entra门户下载的。 麦当劳员工数据出现在暗网论坛 该黑客本周在暗网数据泄露论坛上发布了一篇标题为“麦当劳 170 万+ Azure 内部员工数据泄露”的帖子,同时附上了8000行数据的样本,声称这只是从麦当劳Azure租户中窃取的170万条员工通讯录的一部分。该样本经离线技术分析,在所有可应用的测试中均显示数据真实有效,但记录的年份以及170万这个数字的准确性尚无法确认。 帖子未标明售价,而是征求报价。研究人员已离线查看了免费样本,并未尝试访问、探测或验证任何麦当劳系统。由于卖家帖子中包含的下载链接仍然指向真实用户的联系方式,因此未在公开资料中披露。 卖家提供的8000行免费数据样本,显示了结构化的公司通讯录信息,包括DisplayName、UserPrincipalName和EmployeeId。样本中不包含日期字段,因此无法确定数据提取时间。最明确的线索是该公司的运营范围:样本中没有俄罗斯记录(这与麦当劳于2022年退出俄罗斯市场相符),也没有哈萨克斯坦记录(表明数据日期为2023年或之后)。声称的170万条记录总数无法与样本进行核实,该样本仅占总记录数的不到0.5%。 卖家称,这些资料是使用泄露的凭证直接从麦当劳公司Azure租户下载的,包含员工账户、服务账户和其他租户记录。多项技术指标表明这是一次真实的管理导出。诸如“传真号码”和“物理送货办公室名称”之类的列标题与管理员使用Microsoft PowerShell目录工具从Entra ID(Azure Active Directory 的当前名称)导出用户列表时生成的属性名称完全一致。样本中识别出的所有50个电子邮件域均属于麦当劳,涵盖了30多个国家/地区的公司员工、餐厅员工帐户、加盟商登录和供应商访客访问权限。其中三个条目包含租户的内部Microsoft地址mcdonaldscorp.onmicrosoft.com,该地址在企业外部不可见或无法访问。 该样本还包含233行乱码字符编码数据,这与导出时省略UTF-8格式的情况一致;此外,还有85个职位名称被截断至30个字符,这种模式与人力资源软件中的固定宽度字段相关;其中一条记录甚至超出了文件本身:位于威勒尔 Upton By-Pass 的“556 Upton”餐厅信息(包括电话号码)与一家公开列出的真实麦当劳餐厅相符。一般而言,这些编码错误不会出现在伪造的数据中,伪造的数据集不会出现真正的编码错误。 受影响的大型企业及泄露数据分析 在16天内,该名为“TheHatman”的账户发布了九篇帖子,涵盖麦当劳、沃达丰、盖璞、两家连锁酒店以及四家信息技术外包公司,包括Kyndryl和塔塔咨询服务公司,涵盖IT服务、酒店、电信、零售和物流等行业。 “暗网下/AWX”分析了发布在暗网论坛上的帖子,根据发现的企业电子邮件地址以及与标准Azure目录导出完全匹配的字段名称,每条信息都使用了相同的19列结构,应是由同一操作者针对持有有效凭证的租户运行相同的导出脚本所致,因此该活动看起来高度可信。 以下是受影响的企业以及攻击者提供的惊人数量的泄露记录: 麦当劳公司:约170万条记录 TCS(塔塔咨询服务公司):超过80万条记录 沃达丰:约42.5万条记录 HCL Technologies:超过25万条记录 洲际酒店集团 (IHG):约18.5万条记录 Kyndryl:约17万多条记录 Gap公司:约8万多条记录 Hexaware Technologies:超过2万条记录 温德姆酒店:约9000多条记录 在所有受影响的租户数据转储文件中,泄露的字段始终包含基础的企业通讯录数据。通过分析提供的样本,可以清晰地看到泄露数据的结构: 核心身份和联系方式:全名、公司电子邮件地址(包括活跃域和租户特定.onmicrosoft.com结构)、电话号码和实际地址。 企业结构:员工编号、职位名称、部门、备注、经理详细信息和直接下属。 访问权限和组映射:用户组成员身份、服务帐户和高级权限帐户记录(例如全局管理员列表)。 服务帐户和全局管理员名称的泄露尤其令人担忧,因为这为后续针对这些企业的社会工程、鱼叉式网络钓鱼或有针对性的权限提升攻击提供了直接路线图。 虽然数据极有可能真实,但尚无法确定此次攻击活动的具体实施方式。攻击者明确声称,这些数据是“使用被盗用的凭证”下载的。然而,具体的入侵途径仍然未知。 样本中不包含密码或密码哈希值,这意味着直接风险主要来自社交工程攻击,而非账户盗用。因此对于数据中提及的个人而言,没有任何措施可以消除风险,务实的应对措施是对未经请求的联系保持警惕。 大型企业的通讯录数据如何被窃取 虽然目前无法确切确认黑客究竟使用了哪些凭证来入侵这些企业,但研究人员已经找到了与大多数受影响公司相关的、源自Infostealer感染的被盗Azure凭证,因此此次攻击活动极有可能通过对Infostealer感染获取的用户凭证的定向利用,而非微软Azure的系统性零日漏洞。 “暗网下/AWX”推断,大概有几个方面的原因造成了500强大型企业内部通讯录的泄露: 活跃的Infostealer病毒感染导致员工会话令牌泄露 高成功率的网络钓鱼活动获取了管理权限 特定租户门户缺乏严格的多因素身份验证(MFA) 滥用了在多个环境中拥有过高读取权限的第三方API/集成 如此庞大的数据泄露规模和速度表明,一旦获得初始访问权限,攻击者便会采取系统化的自动化手段窃取企业内部的通讯录。 大型企业内部通讯录的泄露对受影响的企业构成严重且直接的威胁。黑客经常利用这些结构化数据发起极具迷惑性的商业电子邮件诈骗 (BEC) 和鱼叉式网络钓鱼攻击。通过了解企业的详细汇报结构、部门和职位,攻击者可以轻松冒充经理或IT人员,诱骗员工批准欺诈性电汇或交出多因素身份验证 (MFA) 令牌。 此外,服务帐户和全局管理员的识别为初始访问代理和勒索软件运营者提供了高价值目标的精确路线图。为了主动防御这些入侵,企业必须监控初始感染途径,安全团队可以在威胁行为者利用Infostealer窃取的信息访问Azure等关键基础设施之前,检测到被Infostealer窃取凭证的受感染员工、用户和第三方凭据。

微软云彻底禁止域前置技术,Tor项目删除内置网桥meek azure

随着Microsoft Azure彻底禁止域前置,Tor项目在3周前从源代码库删除内置的meek azure网桥,它被另一个CDN77上的meek网桥替代。在2025年2月7日Tor浏览器14.0.6版本的更新公告中,Tor项目表示已经从内置网桥中删除了meek azure。域前置是什么技术?Tor官方为什么要删除meek azure网桥?“暗网下/AWX”搜索了一些技术资料,详解了域前置技术以及微软云政策变化带来的Tor项目的被动改变。 TLS存在主机名泄露的问题 TLS是SSL的后继者,是一种加密协议,旨在为应用程序之间提供完整性和隐私性。TLS最常见的用途是在HTTPS中,即TLS上的HTTP(或SSL)。借助TLS,两个端点可以通过互联网建立通信,从而防止窃听者观察、修改或伪造它们之间的消息。 TLS协议的最新版本是TLS 1.3,于2018年获得批准。TLS1.3包含非常重要的变化;最重要的是,它删除了2018年不应使用的旧的、弃用的和不安全的加密套件,并且还附带了加速功能,例如TLS False start和0-RTT。它还强制使用称为服务器名称指示(SNI)的扩展,这是RFC4366中最初提出的扩展之一,早在2006年就已编写。 确实有充分的理由说明为什么需要SNI,但SNI也有一个重大缺点。SNI会在建立每个TLS 1.3连接时泄露主机名。 域前置技术 域前置是一种混淆TLS连接的SNI字段的技术,可有效隐藏连接的目标域。它需要找到一个托管提供商或CDN,该提供商或CDN拥有支持多个目标域(称为SAN,主题备用名称)的证书。其中一个域将是客户端想要在SNI字段中建立连接时假装定位的常用域,另一个域是连接和后续HTTP请求的实际目标。 Tor项目的解释:域前置是一种可插入式传输,使用该技术后,Tor流量看似在与难以阻止的第三方(如Amazon或Google)通信,但实际上却是在与Tor中继通信。 可插拔传输:meek 2014年8月14日,Tor项目宣布发布Meek可插拔传输。Meek使用域前置将目标桥接中继隐藏在非常受欢迎的域后面。例如,它可以使用google.com作为xyz-meek-relay.appspot.com的掩护。 这样就可以在大型云(例如Google App Engine、Amazon CloudFront/EC2和Microsoft Azure)上创建温和桥接中继,将实际目标主机名隐藏在google.com、amazon.com或各种静态资产CDN等域后面。 对于某些高风险国家的Tor用户来说,域前置无异于一场革命。它使Tor流量看起来与正常的HTTPS完全相同。封锁meek的副作用对于大多数审查者来说都是代价高昂的,在一个国家部分或全部封锁Akamai/Amazon/Google并不是一个不会被忽视的行为。 域前置技术被滥用后云厂商选择封锁该功能 2017年3月27日,Mandiant/FireEye发布报告称,他们发现俄罗斯国家支持的APT29黑客组织至少两年来一直使用域名前置技术。在此期间,域名前置技术在网络安全社区中引起了广泛关注。 因此,谷歌悄悄地在其基础设施上关闭了域名前置功能。紧接着,亚马逊也效仿了这一做法,封锁了域名前置功能。Google和Amazon均关闭域名前置功能后,Tor的Meek网桥再也无法在这些CDN上使用,因此转向了微软的Azure云。 在亚马逊加入谷歌封锁域名前端的一周后,Tor项目发布了新的博文“域前置对开放网络至关重要”,这是一篇论述域前置技术对互联网隐私的重要性的论文,并详细介绍了向Microsoft Azure的转变。 Microsoft Azure彻底禁止域前置 微软在4年前也宣布他们对域前置的反对立场,声称“作为一家致力于为善提供技术的公司…支持支持自由和开放沟通的某些用例是一个重要的考虑因素。然而域前置也受到从事非法活动的不良行为者和威胁行为者的滥用…在某些情况下,不良行为者会配置他们的Azure服务来实现这一点…我们正在改变我们的政策,以确保在Azure中停止和阻止域前置。” 在多次通知和警告之后,达摩克利斯之剑终于落下。微软去年底通知用户,旧的Azure CDN将于2025年1月15日终止,建议用户迁移到类似Azure Front Door服务。在新的Azure Front Door服务下,用户只能得到唯一的专有域名,如snowflake-broker-hadmaqbnc4dmcffs.z03.azurefd.net,有效地阻止了利用域前置的可能性。 2024年2月1日,Azure CDN彻底停止域前置的工作。