Důležité upozornění: Několik obětí – TCS, HCLTech a další – veřejně prohlásilo, že nenašly žádný důkaz o přímém průniku do svých systémů. TCS uvedla, že data jsou zřejmě starší čtyř let a omezují se na základní informace o zaměstnancích . To naznačuje, že data mohla být agregována ze starších úniků, expozice v prostředí partnerů nebo přístupu přes třetí strany, nikoliv z čerstvého průniku do Azure tenantu každé společnosti.
Exportované adresáře jsou standardními exporty zaměstnanců z Azure AD / Entra ID a obvykle zahrnují :
Inzeráty obsahovaly snímky obrazovky portálu Azure / Entra ID jako důkaz původu dat . Data podle všeho neobsahují finanční informace zákazníků, hesla ani utajované obchodní dokumenty.
Společnost Hudson Rock dosud nezveřejnila definitivní analýzu hlavní příčiny této konkrétní kampaně, ale důkazy a paralelní vzorce chování hrozivých herců ukazují na několik vektorů:
Kompromitované přihlašovací údaje z infostealer malwaru je nejpravděpodobnější primární vektor. Infostealery jako Lumma, RedLine a Vidar sbírají přihlašovací údaje uložené v prohlížečích, session cookies a MFA tokeny. Paralelní vyšetřování Hudson Rock týkající se hrozivého herce „Zestix“ ukázalo, že krádež přihlašovacích údajů z logů infostealerů byla hlavní metodou vstupu pro exfiltraci cloudových dat a mnoho podniků nemělo na svých cloudových portálech zavedeno MFA .
Krádež session cookies umožňuje útočníkům zcela obejít zadávání hesel. Infostealery zachycují aktivní session cookies pro Azure / Entra ID, což útočníkům umožňuje autentizovat se jako oběť, někdy i obejít MFA .
Slabé nebo chybějící MFA zůstává kritickým faktorem. Zpráva Hudson Rock z ledna 2026 zjistila, že desítky organizací přišly o data z cloudových systémů právě proto, že nezavedly MFA na administrativních portálech .
Zneužití integrací třetích stran je další možností. Širší kontext zahrnuje LiteLLM útok na dodavatelský řetězec (březen 2026), kdy kompromitovaná open-source AI brána odhalila CI/CD přihlašovací údaje pro 2 488 organizací . Některé ze stejných firem se objevují i v sadě obětí TheHatman, ale přímá souvislost nebyla potvrzena.
I bez hesel nebo finančních dat umožňují ukradené adresáře zaměstnanců několik vysoce účinných útoků:
Kampaň TheHatman je příkladem strukturální změny v prostředí kybernetické kriminality, která se zrychlila v letech 2025–2026:
1. Ransomware ustupuje ve prospěch vydírání krádeží dat. Hroziví herci stále častěji úplně vynechávají šifrování. Nejprve data ukradnou a poté hrozí jejich zveřejněním nebo prodejem, pokud nedostanou zaplaceno. Je to rychlejší, tišší a vyhýbá se to provozní složitosti nasazení ransomwaru v síti .
2. Dominantní taktikou je cloudový kompromis přes přihlašovací údaje. Primárním vektorem útoku již nejsou zranitelnosti softwaru, ale kompromitace identity: infostealer malware a phishing ve velkém sbírají platné přihlašovací údaje, které útočníci pak používají k přímému přihlášení do cloudových portálů (Azure, AWS, ShareFile, Nextcloud) jako legitimní uživatelé . Postupy Zestixe a TheHatmana jsou téměř totožné.
3. Ekosystém živí brokeři počátečního přístupu (IAB). TheHatman zřejmě působí jako prodejce exfiltrovaných dat, podobně jako model IAB, kde se specializovaní herci zaměřují na přístup, nikoli na nasazení. Tato specializace snižuje bariéru vstupu pro méně zdatné zločince .
4. Amplifikace přes dodavatelský řetězec. Incident LiteLLM ukázal, jak jediný kompromis open-source AI nástroje může odhalit přihlašovací údaje tisíců navazujících firem . Útočníci nyní cílí na široce používané integrace třetích stran, aby maximalizovali dosah na oběti.
5. Adresáře zaměstnanců jako komodita. Místo kreditních karet nebo zdravotnických záznamů zpeněžují hroziví herci organizační metadata (jména, tituly, hierarchie), protože umožňují vysoce důvěryhodný sociální inženýring v masovém měřítku – hru s nižším rizikem a vysokou odměnou ve srovnání s tradiční krádeží dat .