Un posibil furt de date afectează McDonald’s. Aproximativ 1,7 milioane de înregistrări despre angajații companiei ar fi fost puse la vânzare pe un forum dedicat datelor furate.
Oferta a fost publicată de un utilizator care folosește pseudonimul „TheHatman”. Acesta susține că informațiile provin din mediul Microsoft Azure al McDonald’s.
8.000 de înregistrări McDonald’s susține oferta
Vânzătorul a prezentat un eșantion cu aproximativ 8.000 de înregistrări pentru a susține oferta. O analiză tehnică indică faptul că datele ar putea proveni din directorul intern al companiei.
Totuși, nu există deocamdată confirmarea că toate cele 1,7 milioane de înregistrări există. Nu este cunoscută nici data la care informațiile au fost extrase.
Potrivit vânzătorului, datele ar fi fost descărcate direct din tenantul Azure al McDonald’s. Accesul ar fi fost obținut prin intermediul unor credențiale compromise.
Setul include informații despre angajați, conturi de serviciu și alte conturi de utilizator. Nu apar însă parole sau hash-uri ale acestora.
Datele McDonald’s prezintă mai multe indicii de autenticitate
Mai multe elemente tehnice susțin ipoteza că informațiile provin dintr-un export real. Fișierul folosește denumiri de coloane asociate instrumentelor Microsoft pentru exporturile din Entra ID.
Entra ID este fostul Azure Active Directory. În plus, toate cele 50 de domenii de e-mail identificate în set au legătură cu McDonald’s.
Printre acestea se află trei adrese care folosesc domeniul intern mcdonaldscorp.onmicrosoft.com. Un astfel de domeniu nu este ușor de identificat din exterior.
Și anumite erori din date pot indica un export autentic. În 233 de înregistrări apar caractere afectate de o codificare greșită.
Alte 85 de denumiri de funcții se opresc exact după 30 de caractere. Acest detaliu poate indica o limitare tehnică a sistemului din care au fost extrase datele.
Sunt vizate și alte companii
O verificare separată a confirmat unele dintre informațiile din set. O filială McDonald’s din Wirral, Marea Britanie, corespunde unui punct de lucru cunoscut public.
Numărul de telefon din baza de date coincide cu cel asociat locației respective. Vârsta datelor rămâne însă necunoscută, deoarece fișierul nu conține marcaje temporale.
Incidentul ar putea face parte dintr-o operațiune mai amplă. Același cont a publicat nouă oferte în decurs de 16 zile.
În total, acestea ar include aproximativ 3,6 milioane de înregistrări. Printre companiile menționate se află Vodafone și Gap, dar și mai multe firme din domeniul hotelier și IT.
Structura similară a ofertelor indică posibilitatea utilizării aceleiași metode de atac.
Social engineering, unul dintre principalele riscuri
Una dintre ipotezele analizate este furtul masiv de credențiale prin intermediul unor programe de tip infostealer. Datele disponibile nu indică însă o preluare directă a conturilor.
Principalul risc poate fi reprezentat de atacurile de tip social engineering. Informațiile despre nume, funcții, telefoane și adrese interne pot face tentativele de fraudă mai convingătoare.
Angajații vizați ar putea primi apeluri sau mesaje care includ informații reale despre locul lor de muncă. Astfel de contacte ar trebui tratate cu atenție, mai ales atunci când solicită date suplimentare sau acces la conturi.
