Usuários de Azure são alvos de exfiltração de dados: campanha expõe milhões de registros corporativos
Uma campanha silenciosa de exfiltração de dados envolvendo credenciais de acesso ao Azure/Entra colocou em risco milhões de registros de funcionários de grandes corporações globais. De acordo com análises da consultoria Hudson Rock, cibercriminosos obtiveram logins de usuários corporativos e aproveitaram esse acesso para extrair enormes bases de dados internas de diretórios corporativos hospedados na nuvem da Microsoft.
Esses dados, que incluem informações detalhadas sobre funcionários – de estagiários a administradores globais -, estão sendo negociados em ambientes frequentados por criminosos digitais. O agente malicioso por trás da campanha, que se apresenta com o pseudônimo “TheHatman”, tem anunciado à venda coleções de dados que ele atribui a empresas de grande porte e presença internacional.
Entre as organizações citadas pelo criminoso estão nomes como McDonald’s, TCS, Vodafone, HCL Technologies, IHG, Kyndryl, Gap Inc., Hexaware Technologies e Wyndham Hotels. Somente o conjunto de registros supostamente ligado à McDonald’s ultrapassaria 1,7 milhão de perfis, contendo dados como nome completo, e-mail corporativo, cargo, departamento, número de telefone e endereço físico. Trata-se de um mapa extremamente rico para a construção de ataques personalizados.
A Hudson Rock aponta que os bancos de dados oferecidos parecem autênticos. Os campos e o formato das informações coincidem com as exportações padrão do diretório do Azure, o que reforça a hipótese de que os dados foram obtidos diretamente a partir das contas comprometidas, e não por meio de meras coleções avulsas de e-mails ou dados vazados anteriormente. Essa similaridade de estrutura é um forte indicativo de que o atacante teve acesso legítimo, ainda que indevido, aos ambientes corporativos.
Ao investigar a origem do incidente, a consultoria identificou múltiplas credenciais do Azure comprometidas em diversas das empresas afetadas. Essas credenciais apareceram associadas a infecções por infostealers – tipos de malware especializados em roubar dados sensíveis armazenados no navegador ou no dispositivo, como logins, senhas e cookies de sessão. Isso sugere que a campanha de exfiltração não decorre de uma falha sistêmica no Azure em si, mas de endpoints comprometidos, usados como porta de entrada para os ambientes em nuvem.
O impacto vai muito além do vazamento de dados de funcionários comuns. Entre os registros estão contas de serviço, contas técnicas e perfis com privilégios elevados, incluindo administradores globais. Essas contas são particularmente críticas, pois podem ter acesso amplo a múltiplos sistemas, recursos e dados sensíveis. Uma vez mapeadas, tornam-se alvos prioritários para ataques de escalonamento de privilégios, sequestro de identidade e movimentação lateral dentro do ambiente corporativo.
Com essa base de dados estruturada em mãos, atacantes ganham um verdadeiro manual para campanhas sofisticadas de engenharia social. Informações como o organograma implícito, cargos, departamentos e dados de contato permitem construir e-mails de spear-phishing altamente convincentes, mensagens de supostos colegas ou superiores hierárquicos, ou até ligações telefônicas de falsos representantes de TI. Quanto mais detalhado o contexto, maior a probabilidade de a vítima confiar e interagir com o atacante.
Outro ponto preocupante é o padrão de atuação observado. De acordo com as análises, o volume de dados extraídos e a velocidade dos downloads indicam o uso de ferramentas automatizadas e scripts de coleta sistemática após o primeiro acesso ser obtido. Ou seja, assim que a credencial roubada é validada, o criminoso dispara processos que varrem o diretório, exportam grandes listas de usuários e organizam esses dados de forma padronizada para posterior venda ou uso em novos ataques.
Para as empresas, o incidente funciona como um alerta claro: o risco não está apenas em grandes vulnerabilidades na infraestrutura em nuvem, mas, principalmente, na combinação de dispositivos de usuários comprometidos, senhas reutilizadas ou fracas e falta de controles adicionais de autenticação. Mesmo um ambiente robusto na nuvem pode ser explorado se o elo mais fraco – o usuário final ou o endpoint – não estiver suficientemente protegido.
A Hudson Rock recomenda que as organizações adotem uma postura proativa no monitoramento de credenciais de funcionários e parceiros, buscando identificar sinais de infecção por infostealers o mais cedo possível. Isso inclui acompanhar vazamentos em massa de senhas, realizar checagens frequentes de exposição de credenciais e integrar essas informações a processos de resposta a incidentes. Ao detectar um possível comprometimento, é fundamental acionar fluxos de troca imediata de senhas, invalidação de sessões e revisão de acessos.
O caso reforça, ainda, a importância da autenticação multifator (MFA) em todas as contas que têm acesso a ambientes de nuvem, especialmente perfis administrativos. Mesmo que um atacante obtenha usuário e senha por meio de malware ou phishing, a presença de um segundo fator robusto – como chave física de segurança, aplicativos autenticadores ou biometria – pode interromper a invasão antes que ela avance para a exfiltração de dados em larga escala.
Além da MFA, é essencial implementar políticas de menor privilégio, garantindo que cada conta tenha acesso apenas ao estritamente necessário para suas funções. Contas de serviço e contas técnicas devem ser revisadas periodicamente, com auditoria de uso, desativação de acessos obsoletos e segmentação cuidadosa de permissões. Quanto menor a superfície de ataque, mais difícil se torna para um invasor transformar uma credencial comprometida em um incidente de grandes proporções.
Outro pilar fundamental é o monitoramento contínuo de acessos aos ambientes em nuvem. Isso inclui o uso de logs detalhados de autenticação, alertas sobre logins suspeitos (como origens geográficas incomuns, horários atípicos ou tentativas múltiplas) e integração com soluções de detecção e resposta gerenciada. Análises comportamentais podem indicar que uma conta legítima está sendo usada de forma anômala, permitindo interromper atividades de exfiltração em andamento.
As empresas também precisam investir em conscientização de usuários, sobretudo aqueles com perfis de maior privilégio. Treinamentos recorrentes sobre riscos de infostealers, boas práticas de navegação, reconhecimento de tentativas de phishing e importância de não armazenar senhas em navegadores sem proteção podem reduzir significativamente a chance de comprometimento inicial. A segurança de nuvem depende, em grande parte, do comportamento seguro no endpoint.
Outro ponto estratégico é a revisão de processos de gestão de dispositivos. Máquinas pessoais utilizadas para acessar recursos corporativos, bem como notebooks de trabalho que também são usados em contextos domésticos, podem se tornar vetores de infecção. O uso de EDR/antivírus corporativo, segmentação de acesso, VPN segura e políticas de atualização constante são componentes essenciais para mitigar o risco de malware do tipo infostealer.
Do ponto de vista de governança, incidentes como esse exigem que as organizações revisem suas políticas de proteção de dados, planos de resposta a incidentes e estratégias de continuidade de negócios. É preciso prever não apenas o vazamento de dados de clientes, mas também de funcionários e de identidades de serviço, que frequentemente são ignoradas em planos mais tradicionais de segurança. Um diretório corporativo comprometido pode abrir caminho para fraudes internas, espionagem industrial e ataques a cadeias de suprimentos.
Empresas que utilizam Azure ou outros provedores de nuvem devem, ainda, reforçar a gestão de configurações de segurança da plataforma. Isso inclui revisar periodicamente permissões no diretório, políticas de senha, requisitos de MFA, integrações com sistemas legados e uso de ferramentas nativas de segurança, como alertas de identidade, bloqueio condicional de acesso com base em risco e automação de respostas diante de sinais de comprometimento.
Por fim, o caso ilustra a tendência de profissionalização crescente do crime digital. Cibercriminosos deixam de mirar apenas dados financeiros diretos e passam a enxergar diretórios corporativos como ativos altamente lucrativos. Bases de dados com milhões de registros de funcionários, devidamente organizadas por cargo e departamento, se tornam matéria-prima para golpes direcionados, fraudes BEC (Business Email Compromise), ataques a parceiros comerciais e tentativas de invasão subsequentes em toda a cadeia de valor.
Para as organizações, a lição central é clara: proteger o ambiente de nuvem significa combinar tecnologia, processos e pessoas. Não basta confiar na robustez da infraestrutura do provedor; é necessário construir camadas adicionais de defesa, manter visibilidade constante sobre credenciais e acessos e tratar cada identidade – humana ou de serviço – como um possível ponto crítico de segurança. A campanha explorando usuários do Azure mostra que, na era da nuvem, a identidade é o novo perímetro. Quem controla as credenciais, controla os dados.