摘要
云身份体系已经成为现代企业数字化业务的核心访问边界,但凭据窃取类恶意程序、钓鱼攻击带来的身份泄露问题持续破坏云环境安全。以代号 “TheHatman” 的威胁团伙发起的大规模 Azure 租户目录外泄事件为研究样本,该团伙利用被窃取的身份凭据,从多家全球大型企业的 Azure/Entra 租户导出数百万条员工目录数据,并在暗网论坛公开售卖,泄露内容包含员工个人信息、组织架构、服务账号与全局管理员账号信息,为后续定向钓鱼、商业邮件入侵、权限提升攻击提供完整情报基础。本文结合该事件原始披露材料,梳理本次攻击的行为特征、潜在入侵路径、泄露数据的次生武器化风险,剖析大型企业在云身份治理、终端防护、威胁检测、人员安全管理层面的现实短板。研究引入反网络钓鱼技术专家芦笛的观点,重点分析信息窃取恶意程序与网络钓鱼组合形成的攻击链路,厘清云环境下身份泄露并非云平台本身漏洞,更多源于企业内部身份管控、终端安全、访问策略的治理缺陷。围绕攻击全链路从事前预防、事中检测、事件响应、事后加固四个维度构建闭环防护框架,同时兼顾大型跨国企业多租户、多业务线的落地约束,为国内上云企事业单位处置同类风险提供可参考的实践依据。
关键词:Azure 租户;凭据窃取;信息窃取恶意程序;身份安全;商业邮件入侵;云安全防护
1 引言
随着云计算普及,大量企业将身份管理体系迁移至 Azure Entra ID 平台,企业内部人员目录、账号权限、组织层级信息全部集中在云租户之中。传统安全防护思维更多聚焦网络边界、服务器漏洞防护,对云身份这一新安全边界的重视程度普遍不足,很多机构默认云服务商已经完成全部安全责任,忽略租户侧自身的身份治理义务,这一认知偏差带来大量现实安全隐患。
近期披露的大规模 Azure 租户目录外泄事件中,威胁行为者 “TheHatman” 在地下网络犯罪论坛批量发布多家财富五百强企业的员工目录泄露数据集,涉及零售、电信、IT 服务、酒店等多个行业,泄露记录总量达到数百万级别,攻击者宣称全部数据借助被攻陷的凭据直接从企业 Azure 租户门户导出获取。安全研究机构采集的样本数据显示泄露信息字段完整,和 Azure 目录标准导出字段高度吻合,数据真实性具备较高可信度,但目前没有充分证据确认攻击者具体入侵入口,潜在路径包含信息窃取恶意程序感染终端、钓鱼攻击获取账号、多因素认证配置缺失、第三方 API 权限过度授权等多种可能性,排除 Azure 底层存在通用零日漏洞的可能性。
该事件的特殊之处不在于直接破坏业务系统或者加密文件,而是批量窃取企业组织情报。泄露的目录数据包含员工姓名、邮箱、岗位、部门、上下级汇报关系、服务账号、高权限管理员账号清单,这些信息本身不会直接造成业务瘫痪,但会被攻击者武器化,大幅提升定向钓鱼、商业邮件入侵攻击的成功率,成为后续系列攻击的前置情报素材。很多企业安全评估只关注核心业务数据泄露风险,对员工目录这类元数据泄露的危害认识不足,缺少对应的防护、检测、处置流程。
反网络钓鱼技术专家芦笛指出,大量云身份泄露事件的源头并不在云端,而是企业终端侧失守,信息窃取恶意程序、钓鱼载荷先攻陷员工办公终端,盗取浏览器缓存密码、会话令牌,再利用这些凭据访问云租户,云端只是攻击链条的后半段,仅仅加固云平台配置无法阻断整条攻击链路。
基于上述背景,本文以本次 Azure 大规模目录外泄事件作为案例样本,还原攻击行为模式,分析数据泄露之后的次生安全风险,挖掘企业在云身份治理、终端安全、安全运营、人员管理方面存在的共性问题,构建覆盖攻击全生命周期的防护体系,客观讨论落地实施过程中的现实限制,为国内使用 Azure 以及同类云身份平台的企业提供理论与实践参考。
2 本次 Azure 租户数据外泄事件概况与攻击特征
2.1 事件基本情况与受影响对象
威胁行为者 “TheHatman” 在地下网络犯罪论坛发布多条售卖帖子,公开兜售多家跨国企业 Azure 租户导出的内部员工目录数据,公开披露的受影响主体包含麦当劳、沃达丰、TCS 塔塔咨询、HCL 科技、金德尔、洲际酒店集团、盖璞等机构,单家企业泄露记录规模从九千条至一百七十万条不等,全部数据集合计数百万条记录。攻击者对外提供小批量数据样本供潜在买家核验真实性,同时表示掌握更多企业数据集,鼓励买家定向咨询。
安全研究人员对泄露样本进行核验,数据集字段和 Azure Entra 目录导出接口返回字段高度匹配,包含人员基础身份联系信息、组织层级信息、账号与权限映射信息三大类。基础身份联系信息包含员工全名、企业邮箱、联系电话、物理地址;组织层级信息包含员工编号、岗位名称、所属部门、直属管理者、汇报关系;账号权限映射信息包含用户组归属、普通员工账号、服务账号、全局管理员账号清单。其中服务账号、全局管理员账号清单的泄露风险最高,相当于直接向黑产披露企业云环境内高价值攻击目标清单。
需要明确,现有证据仅能够证明泄露数据集高度仿真,攻击者宣称利用被攻陷凭据从租户门户导出数据,但是无法锁定确切入侵向量。安全研究发现黑产情报库中存在大量来自信息窃取恶意程序感染终端泄露的对应企业 Azure 账号凭据,这说明信息窃取恶意程序是高嫌疑初始入侵途径,但不能排除其他入侵路径并存的可能性。该事件不属于云服务商底层平台漏洞,是租户侧身份凭据被窃取之后,滥用合法云平台读取接口完成的数据导出行为。
2.2 攻击者核心行为模式解析
本次攻击流程区别于传统勒索软件、服务器入侵,整体行为可以划分为四个阶段。第一阶段获取有效云身份凭据,该阶段发生在企业终端侧,通过信息窃取恶意程序感染员工设备,窃取浏览器保存的账号密码、会话刷新令牌,或者通过网络钓鱼骗取员工账号凭证。第二阶段使用窃取得到的凭据登录 Azure/Entra 租户门户,利用账号自带的目录读取权限,调用平台原有目录导出能力批量下载整个企业人员目录,全程使用云平台原生合法功能,没有使用恶意漏洞,操作行为和企业管理员日常运维操作高度相似,提升检测难度。第三阶段将导出的完整目录数据集在地下论坛挂牌售卖,对外提供样本,变现攻击收益。第四阶段,购买数据集的下游攻击者利用这份组织情报,开展后续定向攻击活动。
整个攻击链路中,攻击者不需要实施权限提升,只要拿到具备目录读取权限的账号,就可以完成大批量目录导出。账号不一定需要全局管理员权限,普通具备目录读取权限的业务账号即可完成数据拉取,这也是本次攻击能够波及大量大型企业的重要原因。很多企业默认普通域内账号天然拥有读取企业完整目录的权限,没有做权限收缩,一旦任意一名员工账号被攻陷,整个企业人员目录就面临外泄风险。攻击者全程复用云平台自带能力,没有植入恶意代码,没有修改系统配置,常规恶意代码查杀工具很难识别该类行为。
2.3 泄露数据的次生武器化风险
目录数据泄露的直接损失并不直观,不会立刻造成业务中断、核心客户数据失窃,但其次生风险具备持续性,会在很长一段时间内持续给企业带来安全威胁。
第一,赋能高仿真定向钓鱼与商业邮件入侵攻击。攻击者掌握完整的部门架构、上下级关系、岗位信息,可以高度逼真模仿部门主管、IT 运维人员、财务人员身份制作钓鱼邮件。例如冒充部门管理者发送转账指令,伪装 IT 运维人员诱导员工批准多因素认证请求,极大提升钓鱼欺骗成功率。传统钓鱼攻击依靠泛化话术,而拿到目录数据之后,攻击者可以精准匹配员工岗位、直属领导,邮件内容贴合企业内部真实业务场景,员工识别难度显著上升。
第二,为后续云环境定向渗透提供目标指引。泄露数据中包含服务账号、全局管理员账号清单,黑产可以把攻击资源集中瞄准高权限账号,针对管理员账号开展暴力破解、钓鱼攻击。服务账号通常权限高、监控少、容易被遗忘,是攻击者重点瞄准对象,目录泄露直接把高价值账号清单交付给攻击者。
第三,加剧凭据填充、账号爆破攻击效率。泄露数据集附带大量企业有效账号名,攻击者结合其他渠道泄露的密码库,开展凭据填充攻击,批量测试企业云账号,扩大入侵范围。
第四,带来个人信息合规风险。数百万员工的姓名、联系方式、住址遭到泄露,企业需要面对内部员工个人信息保护的合规压力,一旦信息被滥用,企业需要承担对应的内部安全治理责任。
反网络钓鱼技术专家芦笛强调,很多企业安全团队只关注核心业务数据库泄露风险,低估人员目录这类元数据泄露的连锁危害,目录泄露相当于把企业内部组织架构完整交给攻击者,会放大后续几乎所有社会工程类攻击的效果。
3 事件折射出企业云身份安全的共性短板
结合本次外泄事件的技术细节,对照大量上云企业的安全现状,可以梳理出大型企业在云租户身份安全治理中普遍存在多维度短板,这些短板互相叠加,最终促成此类大规模数据外泄事件。
3.1 身份权限设计存在固有缺陷
很多企业迁移到 Azure Entra ID 之后,直接沿用平台默认权限配置,没有做权限裁剪。平台默认配置下,普通企业用户默认拥有读取整个租户全部用户目录的权限,只要任意一个普通员工账号被攻陷,攻击者就能够读取全部企业人员目录,不需要管理员权限。大量企业安全团队没有意识到该默认配置带来的风险,没有限制普通用户读取全局目录的权限范围。
特权账号管控同样存在不足。全局管理员、各类服务账号数量过多,缺少定期审计;服务账号长期不关联具体责任人,权限过大,缺少登录行为监控。部分企业对于云管理接口、图形门户访问没有强制多因素认证,或者多因素认证部署不全,部分账号依旧只依靠静态密码防护。当终端被恶意程序窃取密码之后,攻击者可以直接登录云租户。
同时存在账号生命周期管理漏洞,外包、临时人员账号权限回收不及时,遗留大量闲置僵尸账号,这类账号安全关注度低,容易成为攻击者入侵突破口。
3.2 终端安全防线失守,信息窃取恶意程序治理不足
本次事件的高嫌疑源头来自信息窃取恶意程序感染终端。这类恶意程序不直接破坏系统,主要在本地静默窃取浏览器保存的账号密码、会话令牌、Cookie,之后把凭据回传给攻击者。企业传统终端防护更多关注勒索病毒、木马程序,对信息窃取类恶意程序重视不足。
部分企业终端防护依赖静态特征库查杀,信息窃取恶意程序变种迭代速度快,静态特征库检出率有限;终端应用管控策略宽松,允许用户从下载目录、临时目录运行未签名程序,给恶意程序执行创造条件;企业浏览器允许保存账号密码,一旦终端沦陷,大量云平台凭据直接被恶意程序读取。
员工终端被感染之后,安全运营侧缺少告警,终端日志和云身份登录日志没有打通,无法发现终端感染与云端异常登录之间的关联,攻击者拿到凭据之后可以长时间潜伏使用而不被察觉。
3.3 云侧安全检测能力存在盲区
攻击者使用被盗凭据,调用云平台原生接口导出目录,全部操作属于平台允许的合法行为,没有恶意代码,没有漏洞利用,传统基于恶意特征的检测手段很难识别风险。
不少企业仅仅开启基础云日志,没有集中归集身份登录日志、目录读取、目录导出操作日志;缺少针对异常批量目录读取行为的告警规则。安全人员习惯于关注登录失败、权限修改等高风险事件,对于账号批量读取用户目录这类读操作缺少监控。攻击者可以在正常账号权限范围内完成大规模数据导出,却不会触发高危告警。
条件访问策略配置不完善,没有针对陌生 IP、陌生设备、不可能地理位置跳转设置访问限制。当攻击者从境外陌生 IP 使用被盗会话令牌登录租户,没有对应的阻断与告警机制。部分企业没有启用持续访问评估能力,被盗会话令牌可以长时间有效。
第三方应用与 API 权限管控缺位。第三方集成应用被授予过度宽泛的目录读取权限,一旦第三方应用凭据泄露,同样会造成目录外泄。很多企业缺少定期 OAuth 应用审计,大量不明应用拥有读取企业目录的权限,形成隐形攻击面。
3.4 人员安全意识与安全运营流程短板
网络钓鱼是信息窃取恶意程序主要传播渠道,钓鱼邮件投递恶意附件、恶意链接,诱导员工下载运行恶意程序,最终造成终端被攻陷。很多企业安全培训流于形式,只开展一次性宣讲,缺少常态化模拟钓鱼演练,员工对于伪装成办公通知、业务文档的钓鱼载荷识别能力不足。员工点击恶意链接之后终端感染,成为整个攻击链条的起点。
同时企业缺少针对云身份被攻陷场景的专项应急预案。多数应急方案聚焦服务器被入侵、勒索加密,对于账号凭据被盗、云目录批量导出这类场景缺少处置流程。发生疑似泄露事件时,团队不清楚需要如何吊销会话令牌、重置账号、审计导出行为、评估泄露范围,处置流程模糊,拉长威胁驻留时间。
部分企业存在责任认知误区,将云安全全部责任归于云服务商,认为平台本身会防护账号被盗带来的数据泄露,忽视租户侧身份配置、终端安全、人员管理的主体责任。
4 面向 Azure 租户目录泄露风险的全链路防护体系构建
针对本次事件暴露的各类风险,防护工作不能仅仅局限在云端配置调整,需要覆盖终端、身份管控、云侧检测、人员管理、应急响应完整攻击链路,形成闭环防护,兼顾大型跨国企业多业务线、多地域的现实约束,区分优先级分步落地。
4.1 租户侧身份权限体系加固
身份权限加固是第一道核心防线,核心目标做到即便账号被窃取,也不能随意读取全量企业目录,缩小攻击破坏范围。
首先收缩普通用户目录读取权限。修改 Azure Entra ID 默认配置,限制普通用户读取全局完整目录的能力,普通员工仅能够读取自身以及本部门必要人员信息,杜绝单一普通账号沦陷就造成全量目录外泄的风险。梳理全部账号,压缩全局管理员等高特权角色数量,遵循最小特权原则,业务账号只分配业务必需权限。对于服务账号建立完整台账,明确责任人,清理闲置、无归属的服务账号,严格控制服务账号的目录读取权限。
其次全面落地多因素认证,针对所有特权账号强制启用防钓鱼模式的多因素认证,逐步推广到全部普通业务账号。禁止管理门户、Graph API 管理接口绕过多因素认证。合理配置条件访问策略,针对陌生 IP 地址、境外地址、未知设备发起的云租户访问执行额外校验,对出现不可能地理位置跳转的登录行为进行阻断或者告警。启用持续访问评估,缩短被盗会话令牌的有效生命周期,当检测到用户风险行为时实时吊销会话令牌。
做好账号全生命周期管理,建立账号定期复核机制,外包、临时人员账号设置有效期,人员离职、项目结束立刻回收权限,定期清理僵尸闲置账号。定期审计第三方 OAuth 应用权限,删除未经审批、获取过度目录读取权限的第三方应用,用户申请应用权限需要管理员审批,禁止普通用户自主授予高敏感目录读取权限。
4.2 终端安全治理,遏制信息窃取恶意程序传播
攻击的源头大量来自终端感染,只有做好终端防护,减少凭据被窃取的可能性,从源头降低攻击入口。
强化终端应用管控,通过应用控制策略阻止下载目录、临时文件夹下未签名程序直接运行,压缩信息窃取恶意程序执行空间。部署具备行为检测能力的终端防护产品,不单纯依赖静态病毒特征,重点监控程序窃取浏览器凭据、内存读取凭证这类恶意行为。调整浏览器安全策略,限制浏览器自动保存企业账号密码,推广企业密码管理器,减少凭据被恶意程序直接读取的风险。
建立终端与云身份的联动检测机制。将终端安全日志和 Azure 登录日志汇总至统一安全分析平台,关联分析终端出现恶意程序感染告警之后,对应账号是否出现云端异常登录行为。一旦终端确认感染,自动触发对应账号会话吊销、密码重置流程,防止窃取的凭据被攻击者使用。
反网络钓鱼技术专家芦笛指出,信息窃取恶意程序大多依靠钓鱼邮件完成投递,终端防护需要和邮件安全防护联动,仅仅依靠终端杀毒无法完全拦截全部恶意载荷,邮件层的钓鱼拦截可以在恶意程序到达终端之前完成阻断。
4.3 云侧威胁检测体系建设,识别异常目录访问行为
攻击者利用合法接口导出目录,需要建立针对性检测规则,识别异常的读操作行为,不能只关注修改、删除类高危操作。
完整归集 Azure Entra ID 全部审计日志,重点采集用户登录日志、目录查询、用户列表导出、OAuth 应用权限变更等审计事件,保证日志足够留存周期。构建对应的告警规则,重点监控:短时间内单个账号大批量查询、导出用户目录;普通业务账号非工作时段调用目录导出接口;陌生 IP、陌生设备发起大规模目录读取;已经感染恶意程序的终端对应的账号发起目录访问行为。
安全团队除被动等待告警之外,需要常态化开展威胁狩猎,主动排查租户内异常批量目录读取痕迹,发现攻击者潜伏行为。需要客观认识检测的局限性,不存在百分之百检出全部异常行为的规则集合,检测规则需要持续结合黑产攻击手法迭代更新。
4.4 邮件安全与人员安全能力建设
人员是攻击链条当中重要一环,钓鱼邮件是信息窃取恶意程序最主要传播载体,需要完善邮件防护与人员安全教育。
配置邮件反钓鱼防护策略,启用安全链接、安全附件检测,识别仿冒内部人员、IT 运维的钓鱼邮件,拦截携带恶意载荷的邮件。常态化开展模拟钓鱼演练,定期向员工发送仿真钓鱼邮件,统计点击、下载附件行为,针对高风险人员开展定向安全教育,避免安全培训沦为合规形式。建立清晰便捷的可疑邮件上报渠道,消除员工害怕上报出错的心理负担,鼓励员工上报可疑邮件。
针对外包、第三方合作人员同样落实安全教育,第三方访问云租户账号同样执行多因素认证,审计第三方账号的目录读取行为。很多攻击会借助第三方人员终端作为突破口,不能忽略外部人员安全管理。
4.5 建立云身份泄露专项应急响应机制
完善的防护措施无法完全杜绝账号泄露,企业需要准备对应的专项应急预案,针对凭据被盗、目录疑似外泄场景明确处置流程。
预案需要明确发生疑似云账号被攻陷之后的处置步骤:第一时间吊销该账号全部会话令牌,重置账号密码;溯源登录日志,梳理攻击者登录 IP、设备、时间范围,确认攻击者完成哪些操作,判断是否发生目录导出;评估数据泄露范围,确定哪些数据被读取;排查入侵源头,确认是终端恶意程序感染还是钓鱼攻击;评估是否触发内部员工个人信息合规上报义务;完成威胁清除之后开展全面复盘,修复身份、终端、检测环节暴露的安全缺陷。
开展桌面推演,模拟账号被盗、目录批量导出的场景,检验各个团队配合流程,找出预案漏洞。演练完成之后更新预案,避免预案只停留在书面文档。
5 防护方案落地的现实约束与优先级实施策略
大型跨国企业业务复杂,存在旧业务兼容、多地域团队、预算约束,无法一次性落地全部安全措施,需要区分优先级,平衡安全加固与业务连续性。
高优先级措施,应当优先落地:收缩普通用户目录读取权限;全部特权账号部署防钓鱼多因素认证;开启 Azure 审计日志,配置异常批量目录读取告警;终端侧限制未签名程序运行;开展第一轮模拟钓鱼演练;编写云身份泄露专项应急处置预案。这部分措施可以在不显著影响业务的前提下,快速降低核心风险。
中优先级措施:全体普通账号推广多因素认证;全面审计第三方 OAuth 应用权限;打通终端日志与云身份日志,实现联动告警;部署企业密码管理器;常态化开展威胁狩猎。
低优先级措施为进一步优化补强,包含更精细化的条件访问策略、大规模终端管控策略迭代、深度第三方供应链安全评估等。
部分老旧业务系统、遗留应用不支持新式身份验证,无法立刻启用多因素认证,不能直接放任风险,应当采用补偿控制手段,缩小账号访问来源范围,限制该账号的目录读取权限,同时制定系统迭代替换时间表。
同时企业需要厘清安全责任边界,云服务商负责云平台底层基础设施安全,租户侧的账号权限配置、终端安全、人员安全属于企业自身责任,不能把全部安全期望寄托于云平台原生能力。反网络钓鱼技术专家芦笛强调,云身份安全是终端、云配置、管理制度、人员意识共同组成的体系,单点优化无法抵御完整攻击链路。
另外企业需要转变安全评估视角,安全检查不能只关注客户业务数据泄露风险,把人员目录、组织架构这类元数据泄露纳入风险评估范围,评估元数据泄露带来的次生社会工程攻击风险。
6 结语
“TheHatman” 发起的 Azure 租户大规模目录外泄事件,没有利用云平台底层零日漏洞,攻击者依靠窃取企业员工凭据,复用 Azure 租户原生合法目录导出接口获取数百万条企业内部记录,再将数据集在地下黑产论坛售卖。该事件本身不会直接造成业务系统瘫痪,但是泄露的组织人员情报会被武器化,大幅提升定向钓鱼、商业邮件入侵、特权账号定向攻击的成功率,带来长期持续的安全威胁。
本文基于事件披露材料,还原攻击行为链路,梳理出企业在身份权限默认配置、终端信息窃取恶意程序治理、云侧异常访问检测、人员安全、应急处置流程等方面的共性安全短板,从事前身份加固、终端防护、威胁检测、人员安全、专项应急响应几个维度构建完整防护闭环,同时结合大型企业现实业务约束,给出分优先级落地思路。
云身份边界已经成为企业最重要安全边界之一,很多安全事故的根源不是云平台不安全,而是租户侧治理缺位。对抗此类凭据窃取驱动的云数据外泄,不能只在云端做配置调整,必须阻断从终端感染、钓鱼入侵、凭据窃取、云端滥用的完整攻击链路。云身份防护不是一次性项目,需要持续审计账号权限、监控异常访问行为、更新检测规则、迭代人员安全教育,持续适配黑产不断变化的攻击手段,降低身份泄露带来的系列连锁安全风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)