תוקף סייבר הפועל תחת הכינוי "TheHatman" טוען כי השיג גישה והוציא למכירה מגוון בסיסי נתונים פנימיים הכוללים כ-3.64 מיליון רשומות עובדים של תאגידי ענק בינלאומיים. על פי הדיווח באתר BleepingComputer, הפריצות הנטענות בוצעו מתוך תשתיות הענן מייקרוסופט אג'ור (Microsoft Azure) השייכות לחברות המשתייכות לרשימת Fortune 500, כאשר התוקף ניצל הרשאות גישה גנובות כדי להיכנס לחשבונות הארגוניים.
גל ההדלפות: ממקדונלד'ס ועד רשתות מלונות בינלאומיות
החל מסוף חודש יולי ועד לאמצע חודש אוגוסט 2026, פרסם ההאקר בסדרה של הודעות הצעות למכירת מאגרי נתונים של חברות מובילות בעולם. ההדלפה הגדולה ביותר שפורסמה בגל זה נוגעת לרשת מקדונלד'ס (McDonald's), וכוללת לכאורה כ-1.7 מיליון רשומות של עובדי החברה. בפוסט שפרסם כתב התוקף: "אני מוכר הדלפת עובדים פנימית של תאגיד מקדונלד'ס, שהורדה ישירות מתוך סביבת ה-Azure Tenant באמצעות הרשאות שהושגו."
מלבד מקדונלד'ס, הרשימה כוללת שורה ארוכה של תאגידים רב-לאומיים בתחומי הטכנולוגיה, הקמעונאות והמלונאות. הנתונים המוצעים למכירה כוללים שמות מלאים, מזהי עובדים (Employee IDs), כתובות דוא"ל, תפקידים, מספרי טלפון, כתובות מגורים, וכן פרטים על חשבונות שירות (Service Accounts) וחשבונות דייר.
להלן ריכוז הנתונים והחברות שלטענת ההאקר נפרצו:
- McDonald's - כ-1.7 מיליון רשומות; מאגר עובדים פנימי מ-Azure; שם, דוא"ל, תפקיד, טלפון, כתובת
- Tata Consultancy Services (TCS) - כ-800,000 רשומות; מאגר מ-Azure; שם, דוא"ל, תפקיד, טלפון, כתובת
- Vodafone - כ-425,000 רשומות; מאגר עובדים פנימי מ-Azure; שם, דוא"ל, תפקיד, טלפון, כתובת
- HCL Technologies - כ-250,000 רשומות; מאגר מ-Azure; שם, דוא"ל, תפקיד, טלפון, כתובת
- InterContinental Hotels (IHG) - כ-185,000 רשומות; מאגר מ-Azure; שם, דוא"ל, תפקיד, טלפון, כתובת
- Kyndryl - כ-170,000 רשומות; מאגר Azure / Entra; חשבונות עובדים, חשבונות שירות ודייר
- Gap Inc. - כ-80,000 רשומות; מאגר עובדים פנימי מ-Azure; שם, דוא"ל, תפקיד, טלפון, כתובת
- Hexaware - כ-20,000 רשומות; מאגר Azure / Entra; שם, דוא"ל, מזהה עובד, טלפון, כתובת
- Wyndham Hotels - כ-9,000 רשומות; מאגר Azure / Entra; שם, דוא"ל, תפקיד, טלפון, כתובת
שיטת התקיפה ותגובות התאגידים
לטענת התוקף, הגישה למערכות הענן הושגה באמצעות שילוב של טכניקת התזת סיסמאות (Password Spraying) וטקטיקת התשת אימות רב-גורמי (MFA Fatigue) - שיטות שבהן מנסים סיסמאות נפוצות על משתמשים רבים או מציפים משתמשים בבקשות אישור עד שהם מאשרים את הגישה בטעות.
עם זאת, חלק מהחברות שהופיעו ברשימה ממהרות להכחיש כי מערכותיהן הנוכחיות נפרצו:
Tata Consultancy Services (TCS): בהודעה ששיגרה החברה לבורסה לניירות ערך בהודו, נמסר כי מבדק פנימי לא מצא ראיות מהימנות לפריצה למערכות החברה או לסביבות הלקוחות. בחברה ציינו כי הנתונים שנחשפו הם בני ארבע שנים לפחות וכוללים מידע בסיסי בלבד. כמו כן הדגישו כי החברה מפעילה אמצעי הגנה חזקים מול שיטות התקפה אלו מזה יותר משנתיים.
Gap Inc.: דובר מטעם החברה מסר ל-BleepingComputer כי בדיקה ראשונית מעידה שהנתונים אינם רגישים, היקפם מוגבל והם מתוארכים למספר שנים אחורה, ללא כל עדות לחדירה למערכות התאגידיות.
ניתוח מומחי הסייבר והסיכונים ההמשכיים
חברת מודיעין הסייבר Hudson Rock בחנה את דוגמאות הנתונים שהציע ההאקר לקונים פוטנציאליים, ואישרה כי המאגרים מכילים מבנה נתונים ארגוני אותנטי. המומחים ציינו כי הדמפ כולל דומיינים פעילים ומבני דייר ספציפיים בסיומת .onmicrosoft.com. לפי Hudson Rock, העובדה שרשומות אלו מכילות גם שמות של מנהלים גלובליים (Global Administrators) וחשבונות שירות מגבירה את הסיכון הביטחוני. אף שאינה מאשרת את שיטת החדירה המדויקת, החברה מעריכה בסבירות גבוהה כי הנתונים עצמם אמיתיים.
שימוש בפרטים אלו עלול לאפשר לתוקפים לבצע:
- מתקפות הנדסה חברתית (Social Engineering) מתוחכמות.
- ניסיונות דיוג ממוקד (Spearphishing) נגד עובדים ומנהלים בארגון.
- ניצול חשבונות שירות לצורך גישה מתמשכת למערכות הענן הארגוניות.
בדיווח ב-BleepingComputer צוין כי לא עלה בידם לאמת באופן עצמאי את אותנטיות כלל הנתונים המוצעים למכירה, וכי פניות נוספות לחברות המוזכרות בדיווח טרם נענו.
למה זה חשוב לך
גם אם אינך עובד באחת החברות שהוזכרו, האירוע ממחיש עד כמה סיסמאות חלשות ואישורי MFA שגרתיים חושפים ארגונים ענקיים לפריצה. בישראל פועלות חברות רבות המשתמשות בשירותי Azure ובמערכות Entra דומות, כך שמדובר בתזכורת לחשיבות שימוש בסיסמאות חזקות וייחודיות ובזהירות מיוחדת מול בקשות אישור MFA בלתי צפויות. אם אתם עובדים בארגון בינלאומי או משתמשים בשירותי ענן דומים, כדאי לבדוק אם פרטיכם נחשפו ולעדכן סיסמאות בהתאם. בנוסף, מומלץ לשים לב להודעות דיוג או פניות חשודות שעשויות להסתמך על מידע שדלף במסגרת אירוע מסוג זה.
התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.
קראו גם: גל ביטולי חוזים וסערת פרטיות: Flock מציעה פרישה מרצון לעובדיה · הימור ה-AI שהשתלם: מייסד בייטדאנס הפך לאיש העשיר ביותר באסיה





