תוקף סייבר הפועל תחת הכינוי "TheHatman" טוען כי השיג גישה והוציא למכירה מגוון בסיסי נתונים פנימיים הכוללים כ-3.64 מיליון רשומות עובדים של תאגידי ענק בינלאומיים. על פי הדיווח באתר BleepingComputer, הפריצות הנטענות בוצעו מתוך תשתיות הענן מייקרוסופט אג'ור (Microsoft Azure) השייכות לחברות המשתייכות לרשימת Fortune 500, כאשר התוקף ניצל הרשאות גישה גנובות כדי להיכנס לחשבונות הארגוניים.
גל ההדלפות: ממקדונלד'ס ועד רשתות מלונות בינלאומיות
החל מסוף חודש יולי ועד לאמצע חודש אוגוסט 2026, פרסם ההאקר בסדרה של הודעות הצעות למכירת מאגרי נתונים של חברות מובילות בעולם. ההדלפה הגדולה ביותר שפורסמה בגל זה נוגעת לרשת מקדונלד'ס (McDonald's), וכוללת לכאורה כ-1.7 מיליון רשומות של עובדי החברה. בפוסט שפרסם כתב התוקף:
"אני מוכר הדלפת עובדים פנימית של תאגיד מקדונלד'ס, שהורדה ישירות מתוך סביבת ה-Azure Tenant באמצעות הרשאות שהושגו."
מלבד מקדונלד'ס, הרשימה כוללת שורה ארוכה של תאגידים רב-לאומיים בתחומי הטכנולוגיה, הקמעונאות והמלונאות. הנתונים המוצעים למכירה כוללים שמות מלאים, מזהי עובדים (Employee IDs), כתובות דוא"ל, תפקידים, מספרי טלפון, כתובות מגורים, וכן פרטים על חשבונות שירות (Service Accounts) וחשבונות דייר.
להלן ריכוז הנתונים והחברות שלטענת ההאקר נפרצו:
שם החברה | היקף הרשומות הנטען | סוג המאגר | סוגי הנתונים שנחשפו |
|---|---|---|---|
McDonald's | כ-1.7 מיליון | מאגר עובדים פנימי מ-Azure | שם, דוא"ל, תפקיד, טלפון, כתובת |
Tata Consultancy Services (TCS) | כ-800,000 | מאגר מ-Azure | שם, דוא"ל, תפקיד, טלפון, כתובת |
Vodafone | כ-425,000 | מאגר עובדים פנימי מ-Azure | שם, דוא"ל, תפקיד, טלפון, כתובת |
HCL Technologies | כ-250,000 | מאגר מ-Azure | שם, דוא"ל, תפקיד, טלפון, כתובת |
InterContinental Hotels (IHG) | כ-185,000 | מאגר מ-Azure | שם, דוא"ל, תפקיד, טלפון, כתובת |
Kyndryl | כ-170,000 | מאגר Azure / Entra | חשבונות עובדים, חשבונות שירות ודייר |
Gap Inc. | כ-80,000 | מאגר עובדים פנימי מ-Azure | שם, דוא"ל, תפקיד, טלפון, כתובת |
Hexaware | כ-20,000 | מאגר Azure / Entra | שם, דוא"ל, מזהה עובד, טלפון, כתובת |
Wyndham Hotels | כ-9,000 | מאגר Azure / Entra | שם, דוא"ל, תפקיד, טלפון, כתובת |
שיטת התקיפה ותגובות התאגידים
לטענת התוקף, הגישה למערכות הענן הושגה באמצעות שילוב של טכניקת התזת סיסמאות (Password Spraying) וטקטיקת התשת אימות רב-גורמי (MFA Fatigue) — שיטות שבהן מנסים סיסמאות נפוצות על משתמשים רבים או מציפים משתמשים בבקשות אישור עד שהם מאשרים את הגישה בטעות.
עם זאת, חלק מהחברות שהופיעו ברשימה ממהרות להכחיש כי מערכותיהן הנוכחיות נפרצו:
Tata Consultancy Services (TCS): בהודעה ששיגרה החברה לבורסה לניירות ערך בהודו, נמסר כי מבדק פנימי לא מצא ראיות מהימנות לפריצה למערכות החברה או לסביבות הלקוחות. בחברה ציינו כי הנתונים שנחשפו הם בני ארבע שנים לפחות וכוללים מידע בסיסי בלבד. כמו כן הדגישו כי החברה מפעילה אמצעי הגנה חזקים מול שיטות התקפה אלו מזה יותר משנתיים.
Gap Inc.: דובר מטעם החברה מסר ל-BleepingComputer כי בדיקה ראשונית מעידה שהנתונים אינם רגישים, היקפם מוגבל והם מתוארכים למספר שנים אחורה, ללא כל עדות לחדירה למערכות התאגידיות.
ניתוח מומחי הסייבר והסיכונים ההמשכיים
חברת מודיעין הסייבר Hudson Rock בחנה את דוגמאות הנתונים שהציע ההאקר לקונים פוטנציאליים, ואישרה כי המאגרים מכילים מבנה נתונים ארגוני אותנטי. המומחים ציינו כי הדמפ כולל דומיינים פעילים ומבני דייר ספציפיים בסיומת .onmicrosoft.com.
לפי Hudson Rock, העובדה שרשומות אלו מכילות גם שמות של מנהלים גלובליים (Global Administrators) וחשבונות שירות מגבירה את הסיכון הביטחוני. אף שאינה מאשרת את שיטת החדירה המדויקת, החברה מעריכה בסבירות גבוהה כי הנתונים עצמם אמיתיים. שימוש בפרטים אלו עלול לאפשר לתוקפים לבצע:
מתקפות הנדסה חברתית (Social Engineering) מתוחכמות.
ניסיונות דיוג ממוקד (Spearphishing) נגד עובדים ומנהלים בארגון.
ניצול חשבונות שירות לצורך גישה מתמשכת למערכות הענן הארגוניות.
בדיווח ב-BleepingComputer צוין כי לא עלה בידם לאמת באופן עצמאי את אותנטיות כלל הנתונים המוצעים למכירה, וכי פניות נוספות לחברות המוזכרות בדיווח טרם נענו.

