凭据窃取驱动下 Azure 租户目录数据泄露风险与防护研究

发布时间:2026/8/18 12:57:55
凭据窃取驱动下 Azure 租户目录数据泄露风险与防护研究 摘要云身份体系已经成为现代企业数字化业务的核心访问边界但凭据窃取类恶意程序、钓鱼攻击带来的身份泄露问题持续破坏云环境安全。以代号 “TheHatman” 的威胁团伙发起的大规模 Azure 租户目录外泄事件为研究样本该团伙利用被窃取的身份凭据从多家全球大型企业的 Azure/Entra 租户导出数百万条员工目录数据并在暗网论坛公开售卖泄露内容包含员工个人信息、组织架构、服务账号与全局管理员账号信息为后续定向钓鱼、商业邮件入侵、权限提升攻击提供完整情报基础。本文结合该事件原始披露材料梳理本次攻击的行为特征、潜在入侵路径、泄露数据的次生武器化风险剖析大型企业在云身份治理、终端防护、威胁检测、人员安全管理层面的现实短板。研究引入反网络钓鱼技术专家芦笛的观点重点分析信息窃取恶意程序与网络钓鱼组合形成的攻击链路厘清云环境下身份泄露并非云平台本身漏洞更多源于企业内部身份管控、终端安全、访问策略的治理缺陷。围绕攻击全链路从事前预防、事中检测、事件响应、事后加固四个维度构建闭环防护框架同时兼顾大型跨国企业多租户、多业务线的落地约束为国内上云企事业单位处置同类风险提供可参考的实践依据。关键词Azure 租户凭据窃取信息窃取恶意程序身份安全商业邮件入侵云安全防护1 引言随着云计算普及大量企业将身份管理体系迁移至 Azure Entra ID 平台企业内部人员目录、账号权限、组织层级信息全部集中在云租户之中。传统安全防护思维更多聚焦网络边界、服务器漏洞防护对云身份这一新安全边界的重视程度普遍不足很多机构默认云服务商已经完成全部安全责任忽略租户侧自身的身份治理义务这一认知偏差带来大量现实安全隐患。近期披露的大规模 Azure 租户目录外泄事件中威胁行为者 “TheHatman” 在地下网络犯罪论坛批量发布多家财富五百强企业的员工目录泄露数据集涉及零售、电信、IT 服务、酒店等多个行业泄露记录总量达到数百万级别攻击者宣称全部数据借助被攻陷的凭据直接从企业 Azure 租户门户导出获取。安全研究机构采集的样本数据显示泄露信息字段完整和 Azure 目录标准导出字段高度吻合数据真实性具备较高可信度但目前没有充分证据确认攻击者具体入侵入口潜在路径包含信息窃取恶意程序感染终端、钓鱼攻击获取账号、多因素认证配置缺失、第三方 API 权限过度授权等多种可能性排除 Azure 底层存在通用零日漏洞的可能性。该事件的特殊之处不在于直接破坏业务系统或者加密文件而是批量窃取企业组织情报。泄露的目录数据包含员工姓名、邮箱、岗位、部门、上下级汇报关系、服务账号、高权限管理员账号清单这些信息本身不会直接造成业务瘫痪但会被攻击者武器化大幅提升定向钓鱼、商业邮件入侵攻击的成功率成为后续系列攻击的前置情报素材。很多企业安全评估只关注核心业务数据泄露风险对员工目录这类元数据泄露的危害认识不足缺少对应的防护、检测、处置流程。反网络钓鱼技术专家芦笛指出大量云身份泄露事件的源头并不在云端而是企业终端侧失守信息窃取恶意程序、钓鱼载荷先攻陷员工办公终端盗取浏览器缓存密码、会话令牌再利用这些凭据访问云租户云端只是攻击链条的后半段仅仅加固云平台配置无法阻断整条攻击链路。基于上述背景本文以本次 Azure 大规模目录外泄事件作为案例样本还原攻击行为模式分析数据泄露之后的次生安全风险挖掘企业在云身份治理、终端安全、安全运营、人员管理方面存在的共性问题构建覆盖攻击全生命周期的防护体系客观讨论落地实施过程中的现实限制为国内使用 Azure 以及同类云身份平台的企业提供理论与实践参考。2 本次 Azure 租户数据外泄事件概况与攻击特征2.1 事件基本情况与受影响对象威胁行为者 “TheHatman” 在地下网络犯罪论坛发布多条售卖帖子公开兜售多家跨国企业 Azure 租户导出的内部员工目录数据公开披露的受影响主体包含麦当劳、沃达丰、TCS 塔塔咨询、HCL 科技、金德尔、洲际酒店集团、盖璞等机构单家企业泄露记录规模从九千条至一百七十万条不等全部数据集合计数百万条记录。攻击者对外提供小批量数据样本供潜在买家核验真实性同时表示掌握更多企业数据集鼓励买家定向咨询。安全研究人员对泄露样本进行核验数据集字段和 Azure Entra 目录导出接口返回字段高度匹配包含人员基础身份联系信息、组织层级信息、账号与权限映射信息三大类。基础身份联系信息包含员工全名、企业邮箱、联系电话、物理地址组织层级信息包含员工编号、岗位名称、所属部门、直属管理者、汇报关系账号权限映射信息包含用户组归属、普通员工账号、服务账号、全局管理员账号清单。其中服务账号、全局管理员账号清单的泄露风险最高相当于直接向黑产披露企业云环境内高价值攻击目标清单。需要明确现有证据仅能够证明泄露数据集高度仿真攻击者宣称利用被攻陷凭据从租户门户导出数据但是无法锁定确切入侵向量。安全研究发现黑产情报库中存在大量来自信息窃取恶意程序感染终端泄露的对应企业 Azure 账号凭据这说明信息窃取恶意程序是高嫌疑初始入侵途径但不能排除其他入侵路径并存的可能性。该事件不属于云服务商底层平台漏洞是租户侧身份凭据被窃取之后滥用合法云平台读取接口完成的数据导出行为。2.2 攻击者核心行为模式解析本次攻击流程区别于传统勒索软件、服务器入侵整体行为可以划分为四个阶段。第一阶段获取有效云身份凭据该阶段发生在企业终端侧通过信息窃取恶意程序感染员工设备窃取浏览器保存的账号密码、会话刷新令牌或者通过网络钓鱼骗取员工账号凭证。第二阶段使用窃取得到的凭据登录 Azure/Entra 租户门户利用账号自带的目录读取权限调用平台原有目录导出能力批量下载整个企业人员目录全程使用云平台原生合法功能没有使用恶意漏洞操作行为和企业管理员日常运维操作高度相似提升检测难度。第三阶段将导出的完整目录数据集在地下论坛挂牌售卖对外提供样本变现攻击收益。第四阶段购买数据集的下游攻击者利用这份组织情报开展后续定向攻击活动。整个攻击链路中攻击者不需要实施权限提升只要拿到具备目录读取权限的账号就可以完成大批量目录导出。账号不一定需要全局管理员权限普通具备目录读取权限的业务账号即可完成数据拉取这也是本次攻击能够波及大量大型企业的重要原因。很多企业默认普通域内账号天然拥有读取企业完整目录的权限没有做权限收缩一旦任意一名员工账号被攻陷整个企业人员目录就面临外泄风险。攻击者全程复用云平台自带能力没有植入恶意代码没有修改系统配置常规恶意代码查杀工具很难识别该类行为。2.3 泄露数据的次生武器化风险目录数据泄露的直接损失并不直观不会立刻造成业务中断、核心客户数据失窃但其次生风险具备持续性会在很长一段时间内持续给企业带来安全威胁。第一赋能高仿真定向钓鱼与商业邮件入侵攻击。攻击者掌握完整的部门架构、上下级关系、岗位信息可以高度逼真模仿部门主管、IT 运维人员、财务人员身份制作钓鱼邮件。例如冒充部门管理者发送转账指令伪装 IT 运维人员诱导员工批准多因素认证请求极大提升钓鱼欺骗成功率。传统钓鱼攻击依靠泛化话术而拿到目录数据之后攻击者可以精准匹配员工岗位、直属领导邮件内容贴合企业内部真实业务场景员工识别难度显著上升。第二为后续云环境定向渗透提供目标指引。泄露数据中包含服务账号、全局管理员账号清单黑产可以把攻击资源集中瞄准高权限账号针对管理员账号开展暴力破解、钓鱼攻击。服务账号通常权限高、监控少、容易被遗忘是攻击者重点瞄准对象目录泄露直接把高价值账号清单交付给攻击者。第三加剧凭据填充、账号爆破攻击效率。泄露数据集附带大量企业有效账号名攻击者结合其他渠道泄露的密码库开展凭据填充攻击批量测试企业云账号扩大入侵范围。第四带来个人信息合规风险。数百万员工的姓名、联系方式、住址遭到泄露企业需要面对内部员工个人信息保护的合规压力一旦信息被滥用企业需要承担对应的内部安全治理责任。反网络钓鱼技术专家芦笛强调很多企业安全团队只关注核心业务数据库泄露风险低估人员目录这类元数据泄露的连锁危害目录泄露相当于把企业内部组织架构完整交给攻击者会放大后续几乎所有社会工程类攻击的效果。3 事件折射出企业云身份安全的共性短板结合本次外泄事件的技术细节对照大量上云企业的安全现状可以梳理出大型企业在云租户身份安全治理中普遍存在多维度短板这些短板互相叠加最终促成此类大规模数据外泄事件。3.1 身份权限设计存在固有缺陷很多企业迁移到 Azure Entra ID 之后直接沿用平台默认权限配置没有做权限裁剪。平台默认配置下普通企业用户默认拥有读取整个租户全部用户目录的权限只要任意一个普通员工账号被攻陷攻击者就能够读取全部企业人员目录不需要管理员权限。大量企业安全团队没有意识到该默认配置带来的风险没有限制普通用户读取全局目录的权限范围。特权账号管控同样存在不足。全局管理员、各类服务账号数量过多缺少定期审计服务账号长期不关联具体责任人权限过大缺少登录行为监控。部分企业对于云管理接口、图形门户访问没有强制多因素认证或者多因素认证部署不全部分账号依旧只依靠静态密码防护。当终端被恶意程序窃取密码之后攻击者可以直接登录云租户。同时存在账号生命周期管理漏洞外包、临时人员账号权限回收不及时遗留大量闲置僵尸账号这类账号安全关注度低容易成为攻击者入侵突破口。3.2 终端安全防线失守信息窃取恶意程序治理不足本次事件的高嫌疑源头来自信息窃取恶意程序感染终端。这类恶意程序不直接破坏系统主要在本地静默窃取浏览器保存的账号密码、会话令牌、Cookie之后把凭据回传给攻击者。企业传统终端防护更多关注勒索病毒、木马程序对信息窃取类恶意程序重视不足。部分企业终端防护依赖静态特征库查杀信息窃取恶意程序变种迭代速度快静态特征库检出率有限终端应用管控策略宽松允许用户从下载目录、临时目录运行未签名程序给恶意程序执行创造条件企业浏览器允许保存账号密码一旦终端沦陷大量云平台凭据直接被恶意程序读取。员工终端被感染之后安全运营侧缺少告警终端日志和云身份登录日志没有打通无法发现终端感染与云端异常登录之间的关联攻击者拿到凭据之后可以长时间潜伏使用而不被察觉。3.3 云侧安全检测能力存在盲区攻击者使用被盗凭据调用云平台原生接口导出目录全部操作属于平台允许的合法行为没有恶意代码没有漏洞利用传统基于恶意特征的检测手段很难识别风险。不少企业仅仅开启基础云日志没有集中归集身份登录日志、目录读取、目录导出操作日志缺少针对异常批量目录读取行为的告警规则。安全人员习惯于关注登录失败、权限修改等高风险事件对于账号批量读取用户目录这类读操作缺少监控。攻击者可以在正常账号权限范围内完成大规模数据导出却不会触发高危告警。条件访问策略配置不完善没有针对陌生 IP、陌生设备、不可能地理位置跳转设置访问限制。当攻击者从境外陌生 IP 使用被盗会话令牌登录租户没有对应的阻断与告警机制。部分企业没有启用持续访问评估能力被盗会话令牌可以长时间有效。第三方应用与 API 权限管控缺位。第三方集成应用被授予过度宽泛的目录读取权限一旦第三方应用凭据泄露同样会造成目录外泄。很多企业缺少定期 OAuth 应用审计大量不明应用拥有读取企业目录的权限形成隐形攻击面。3.4 人员安全意识与安全运营流程短板网络钓鱼是信息窃取恶意程序主要传播渠道钓鱼邮件投递恶意附件、恶意链接诱导员工下载运行恶意程序最终造成终端被攻陷。很多企业安全培训流于形式只开展一次性宣讲缺少常态化模拟钓鱼演练员工对于伪装成办公通知、业务文档的钓鱼载荷识别能力不足。员工点击恶意链接之后终端感染成为整个攻击链条的起点。同时企业缺少针对云身份被攻陷场景的专项应急预案。多数应急方案聚焦服务器被入侵、勒索加密对于账号凭据被盗、云目录批量导出这类场景缺少处置流程。发生疑似泄露事件时团队不清楚需要如何吊销会话令牌、重置账号、审计导出行为、评估泄露范围处置流程模糊拉长威胁驻留时间。部分企业存在责任认知误区将云安全全部责任归于云服务商认为平台本身会防护账号被盗带来的数据泄露忽视租户侧身份配置、终端安全、人员管理的主体责任。4 面向 Azure 租户目录泄露风险的全链路防护体系构建针对本次事件暴露的各类风险防护工作不能仅仅局限在云端配置调整需要覆盖终端、身份管控、云侧检测、人员管理、应急响应完整攻击链路形成闭环防护兼顾大型跨国企业多业务线、多地域的现实约束区分优先级分步落地。4.1 租户侧身份权限体系加固身份权限加固是第一道核心防线核心目标做到即便账号被窃取也不能随意读取全量企业目录缩小攻击破坏范围。首先收缩普通用户目录读取权限。修改 Azure Entra ID 默认配置限制普通用户读取全局完整目录的能力普通员工仅能够读取自身以及本部门必要人员信息杜绝单一普通账号沦陷就造成全量目录外泄的风险。梳理全部账号压缩全局管理员等高特权角色数量遵循最小特权原则业务账号只分配业务必需权限。对于服务账号建立完整台账明确责任人清理闲置、无归属的服务账号严格控制服务账号的目录读取权限。其次全面落地多因素认证针对所有特权账号强制启用防钓鱼模式的多因素认证逐步推广到全部普通业务账号。禁止管理门户、Graph API 管理接口绕过多因素认证。合理配置条件访问策略针对陌生 IP 地址、境外地址、未知设备发起的云租户访问执行额外校验对出现不可能地理位置跳转的登录行为进行阻断或者告警。启用持续访问评估缩短被盗会话令牌的有效生命周期当检测到用户风险行为时实时吊销会话令牌。做好账号全生命周期管理建立账号定期复核机制外包、临时人员账号设置有效期人员离职、项目结束立刻回收权限定期清理僵尸闲置账号。定期审计第三方 OAuth 应用权限删除未经审批、获取过度目录读取权限的第三方应用用户申请应用权限需要管理员审批禁止普通用户自主授予高敏感目录读取权限。4.2 终端安全治理遏制信息窃取恶意程序传播攻击的源头大量来自终端感染只有做好终端防护减少凭据被窃取的可能性从源头降低攻击入口。强化终端应用管控通过应用控制策略阻止下载目录、临时文件夹下未签名程序直接运行压缩信息窃取恶意程序执行空间。部署具备行为检测能力的终端防护产品不单纯依赖静态病毒特征重点监控程序窃取浏览器凭据、内存读取凭证这类恶意行为。调整浏览器安全策略限制浏览器自动保存企业账号密码推广企业密码管理器减少凭据被恶意程序直接读取的风险。建立终端与云身份的联动检测机制。将终端安全日志和 Azure 登录日志汇总至统一安全分析平台关联分析终端出现恶意程序感染告警之后对应账号是否出现云端异常登录行为。一旦终端确认感染自动触发对应账号会话吊销、密码重置流程防止窃取的凭据被攻击者使用。反网络钓鱼技术专家芦笛指出信息窃取恶意程序大多依靠钓鱼邮件完成投递终端防护需要和邮件安全防护联动仅仅依靠终端杀毒无法完全拦截全部恶意载荷邮件层的钓鱼拦截可以在恶意程序到达终端之前完成阻断。4.3 云侧威胁检测体系建设识别异常目录访问行为攻击者利用合法接口导出目录需要建立针对性检测规则识别异常的读操作行为不能只关注修改、删除类高危操作。完整归集 Azure Entra ID 全部审计日志重点采集用户登录日志、目录查询、用户列表导出、OAuth 应用权限变更等审计事件保证日志足够留存周期。构建对应的告警规则重点监控短时间内单个账号大批量查询、导出用户目录普通业务账号非工作时段调用目录导出接口陌生 IP、陌生设备发起大规模目录读取已经感染恶意程序的终端对应的账号发起目录访问行为。安全团队除被动等待告警之外需要常态化开展威胁狩猎主动排查租户内异常批量目录读取痕迹发现攻击者潜伏行为。需要客观认识检测的局限性不存在百分之百检出全部异常行为的规则集合检测规则需要持续结合黑产攻击手法迭代更新。4.4 邮件安全与人员安全能力建设人员是攻击链条当中重要一环钓鱼邮件是信息窃取恶意程序最主要传播载体需要完善邮件防护与人员安全教育。配置邮件反钓鱼防护策略启用安全链接、安全附件检测识别仿冒内部人员、IT 运维的钓鱼邮件拦截携带恶意载荷的邮件。常态化开展模拟钓鱼演练定期向员工发送仿真钓鱼邮件统计点击、下载附件行为针对高风险人员开展定向安全教育避免安全培训沦为合规形式。建立清晰便捷的可疑邮件上报渠道消除员工害怕上报出错的心理负担鼓励员工上报可疑邮件。针对外包、第三方合作人员同样落实安全教育第三方访问云租户账号同样执行多因素认证审计第三方账号的目录读取行为。很多攻击会借助第三方人员终端作为突破口不能忽略外部人员安全管理。4.5 建立云身份泄露专项应急响应机制完善的防护措施无法完全杜绝账号泄露企业需要准备对应的专项应急预案针对凭据被盗、目录疑似外泄场景明确处置流程。预案需要明确发生疑似云账号被攻陷之后的处置步骤第一时间吊销该账号全部会话令牌重置账号密码溯源登录日志梳理攻击者登录 IP、设备、时间范围确认攻击者完成哪些操作判断是否发生目录导出评估数据泄露范围确定哪些数据被读取排查入侵源头确认是终端恶意程序感染还是钓鱼攻击评估是否触发内部员工个人信息合规上报义务完成威胁清除之后开展全面复盘修复身份、终端、检测环节暴露的安全缺陷。开展桌面推演模拟账号被盗、目录批量导出的场景检验各个团队配合流程找出预案漏洞。演练完成之后更新预案避免预案只停留在书面文档。5 防护方案落地的现实约束与优先级实施策略大型跨国企业业务复杂存在旧业务兼容、多地域团队、预算约束无法一次性落地全部安全措施需要区分优先级平衡安全加固与业务连续性。高优先级措施应当优先落地收缩普通用户目录读取权限全部特权账号部署防钓鱼多因素认证开启 Azure 审计日志配置异常批量目录读取告警终端侧限制未签名程序运行开展第一轮模拟钓鱼演练编写云身份泄露专项应急处置预案。这部分措施可以在不显著影响业务的前提下快速降低核心风险。中优先级措施全体普通账号推广多因素认证全面审计第三方 OAuth 应用权限打通终端日志与云身份日志实现联动告警部署企业密码管理器常态化开展威胁狩猎。低优先级措施为进一步优化补强包含更精细化的条件访问策略、大规模终端管控策略迭代、深度第三方供应链安全评估等。部分老旧业务系统、遗留应用不支持新式身份验证无法立刻启用多因素认证不能直接放任风险应当采用补偿控制手段缩小账号访问来源范围限制该账号的目录读取权限同时制定系统迭代替换时间表。同时企业需要厘清安全责任边界云服务商负责云平台底层基础设施安全租户侧的账号权限配置、终端安全、人员安全属于企业自身责任不能把全部安全期望寄托于云平台原生能力。反网络钓鱼技术专家芦笛强调云身份安全是终端、云配置、管理制度、人员意识共同组成的体系单点优化无法抵御完整攻击链路。另外企业需要转变安全评估视角安全检查不能只关注客户业务数据泄露风险把人员目录、组织架构这类元数据泄露纳入风险评估范围评估元数据泄露带来的次生社会工程攻击风险。6 结语“TheHatman” 发起的 Azure 租户大规模目录外泄事件没有利用云平台底层零日漏洞攻击者依靠窃取企业员工凭据复用 Azure 租户原生合法目录导出接口获取数百万条企业内部记录再将数据集在地下黑产论坛售卖。该事件本身不会直接造成业务系统瘫痪但是泄露的组织人员情报会被武器化大幅提升定向钓鱼、商业邮件入侵、特权账号定向攻击的成功率带来长期持续的安全威胁。本文基于事件披露材料还原攻击行为链路梳理出企业在身份权限默认配置、终端信息窃取恶意程序治理、云侧异常访问检测、人员安全、应急处置流程等方面的共性安全短板从事前身份加固、终端防护、威胁检测、人员安全、专项应急响应几个维度构建完整防护闭环同时结合大型企业现实业务约束给出分优先级落地思路。云身份边界已经成为企业最重要安全边界之一很多安全事故的根源不是云平台不安全而是租户侧治理缺位。对抗此类凭据窃取驱动的云数据外泄不能只在云端做配置调整必须阻断从终端感染、钓鱼入侵、凭据窃取、云端滥用的完整攻击链路。云身份防护不是一次性项目需要持续审计账号权限、监控异常访问行为、更新检测规则、迭代人员安全教育持续适配黑产不断变化的攻击手段降低身份泄露带来的系列连锁安全风险。编辑芦笛公共互联网反网络钓鱼工作组