
麥當勞等 9 間企業 Azure 目錄疑外洩:有 MFA 點解仲會失守?
360 萬筆規模仍未全面證實,企業 IT 可先查四個位置
360 萬筆係黑客聲稱,唔等於完整 Azure 環境失守
iThome 報道,黑客 TheHatman 近期兜售 9 間大型企業嘅 Microsoft Azure/Entra ID 目錄資料,聲稱合共有逾 360 萬筆,當中麥當勞約佔 170 萬筆,TCS 約有 80 萬筆。保安公司 Hudson Rock 檢查過部分樣本,話內容見到員工、服務帳戶同高權限帳戶,可信程度頗高;佢亦搵到同多間涉事企業有關、曾經俾 infostealer 偷走嘅 Azure 登入資料。不過,Hudson Rock 同時講明,未能證實黑客係咪真係靠呢批登入資料取得目錄。
現有資料未足以證明成個 Azure 環境失守。TCS 回應話,公司收到員工資料可能外洩嘅警報,但調查暫時搵唔到可信證據,證明公司系統或者客戶環境遭人入侵;相關資料睇落亦有超過 4 年歷史,主要係基本員工資料。其餘聲稱受影響企業同 Microsoft 嘅完整調查結果仍未公開,所以呢宗事件暫時只可以視為疑似企業目錄資料外洩,唔可以寫成 9 個完整 Azure tenant 或客戶資料庫已經失守。
偷到登入 token,基本 MFA 未必會再問一次
如果流出嘅只有帳戶密碼,MFA 仍可喺新登入時截住攻擊者。infostealer 麻煩得多,因為佢可以由受感染電腦抽走瀏覽器 cookie、refresh token 同其他登入資料。攻擊者重播一個已完成 MFA 嘅 session 時,部分 app 可能沿用 token 入面已有嘅驗證狀態,未必即刻要求再驗身份。Microsoft 官方亦將 token replay 列為獨立風險,建議做敏感操作時,重新要求用戶以抗釣魚方式驗證身份。換句話講,管理員淨係見到「已開 MFA」四隻字,未足以判斷個 session 安唔安全。
目錄資料本身通常唔及郵件、文件或者客戶紀錄敏感,但對攻擊者好有用。員工身份、部門關係、服務帳戶同管理員角色,可以用嚟揀釣魚目標、冒認內部 IT,亦方便搵出邊個帳戶值得再撞。今次樣本據報仲標示咗 Global Administrator,呢類資料一旦配合新一批偷返嚟嘅密碼或 token,後續攻擊會準確好多。就算 TCS 所講嘅資料真係已經有 4 年歷史,仍要先核對舊帳戶、轉職員工同服務身份係咪仲有效。
Conditional Access 要管埋裝置、風險同 token
管理員第一步可以檢查高權限角色有冇套用 Conditional Access,同時要求使用 passkey、FIDO2 security key 或憑證等抗釣魚 MFA。相關設定亦要覆蓋所有資源。Microsoft 建議先用 Report-only 睇清楚影響,再正式啟用,亦要預留受嚴格監控嘅緊急管理員帳戶,免得設定錯誤鎖死成個 tenant。一般員工亦可按登入風險要求重新驗證,再配合合規裝置條件。Token Protection 可將支援嘅 refresh token 綁定指定裝置,不過支援範圍仍有限,主要涵蓋部分 Windows 原生 Microsoft 365 app,部署前要先試行。
第二步係查齊 Entra ID 嘅互動式、非互動式、service principal 同 managed identity 登入紀錄,唔好淨係搜尋失敗登入。可疑 IP、陌生地區、未註冊或唔合規裝置、異常 client app、短時間大量目錄查詢,同「MFA requirement satisfied by claim in the token」一類結果都值得逐項核對。Conditional Access 分頁可以睇到每次登入實際套用咗邊條 policy;Audit logs 就要查角色指派、app consent、驗證方法同 Conditional Access 設定有冇俾人改過。
第三步係處理懷疑中招嘅帳戶同電腦。先隔離及掃描裝置,再停用帳戶、撤銷 sessions、重設密碼,檢查有冇陌生 MFA 方法,同時輪換相關服務帳戶、app secret 或憑證。次序好重要:infostealer 仲留喺部機時急住換密碼,新密碼同新 session 一樣可能再俾人偷走。Microsoft 亦提醒,撤銷 Entra refresh token 唔代表第三方 app 自己發出嘅 session cookie 會即時失效,管理員要按個別 app 再撤銷存取權。
長期做法係縮短高權限暴露時間
Global Administrator 唔應該用嚟收郵件、上網或者做日常支援。公司可以分開普通帳戶同管理員帳戶,用 Privileged Identity Management 提供限時權限,完成工作後自動收回;服務工作就盡量改用 managed identity,亦要定期清走舊帳戶、長期有效憑證同用唔着嘅角色。事件暫時未見直接涉及香港機構,但用 Microsoft 365、Azure 同 Entra ID 嘅公司 IT 可以而家就做呢輪檢查,下一步再睇涉事企業有冇公開鑑證結果,同黑客聲稱嘅資料規模能否獲獨立確認。
參考來源
- iThome — 麥當勞、Vodafone等9家大型企業逾360萬筆Azure目錄資料遭兜售,疑與遭竊憑證有關 — original report
- Microsoft:Protecting Tokens in Microsoft Entra ID — 解釋 token replay、重新驗證、Token Protection、風險式 Conditional Access 同功能限制。
- Microsoft:Revoke user access in an emergency — 核對停用帳戶、撤銷 refresh token同 app session 未必即時失效嘅處理限制。
- Microsoft:Require phishing-resistant MFA for administrators — 提供管理員抗釣魚 MFA、Report-only、緊急帳戶同 workload identity 嘅官方設定建議。
- Microsoft:Conditional Access and Entra activity logs — 核對登入紀錄、Conditional Access 詳情同 policy audit logs 嘅查看位置。
- Microsoft:Best practices to secure with Entra ID — 支援最小權限、PIM、獨立管理裝置、集中記錄登入及風險事件等長期措施。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







