「TheHatman」を名乗る脅威アクターが、Azure および Microsoft Entra のテナントから窃取した従業員ディレクトリをダークウェブフォーラムで系統的に販売しているキャンペーンが 8 月 16 日、Cyber Security News で報じられました。過去 1 週間で少なくとも Fortune 500 級 9 社の分が出品され、McDonald's 従業員 170 万件、Vodafone 42.5 万件などが含まれます。組織を跨いだ大規模な認証基盤侵害の顕在化事例です。
主なポイント
- 攻撃者は Azure/Entra テナントに対して認証情報 (パスワード or トークン) の直接窃取で侵入し、Graph API 等で従業員ディレクトリを一括エクスポートしたと自称。
- 出品対象は IT サービス、ホスピタリティ、通信、小売、物流にまたがる 9 社。既知の被害企業には McDonald's、Vodafone、Kyndryl などが含まれる。
- 流出フィールドは氏名、法人メール、部門、上司、電話番号など OSINT 基盤としての価値が高く、後段のスピアフィッシング・ビジネスメール詐欺 (BEC) に直結する情報が中心。
- 侵入手段は個別に異なる可能性が高いが、いずれも Entra のグローバル / ディレクトリ読み取り権限を持つアカウントの奪取が共通点で、条件付きアクセス・トークン失効・特権 ID 管理 (PIM) の不備が突かれた形。
- 対応策としては Entra サインインログの棚卸し、外部トークン漏洩監視、リセラー・MSSP 経由の再販監視、および従業員向けフィッシング警告の発出が推奨される。
出典: McDonald's, Vodafone Hit by Azure Credential Theft Campaign Exposing Millions of Enterprise Records