Mellem 1. og 10. Flere af de ramte, herunder TCS og HCLTech, afviste påstandene og fandt ikke beviser for et indbrud; de anførte, at dataene så ud til at være flere år gamle og muligvis stammede fra ældre læk eller tredjepartseksponer...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
En trusselsaktør med aliaset "TheHatman" har systematisk solgt interne medarbejderfortegnelser stjålet fra mindst ni Fortune 500-virksomheder og hævder, at dataene blev downloadet direkte fra deres Microsoft Azure/Entra ID-portaler ved hjælp af kompromitterede legitimationsoplysninger . Mellem 1. og 10. august 2026 dukkede seks batch af medarbejderfortegnelser op på BreachForums fra en enkelt sælger, med et påstået samlet antal på over 1,4 millioner poster
. Forskere fra Hudson Rock gennemgik stikprøver af datasættene og vurderede dem som meget troværdige med henvisning til virksomhedsdomæner og feltstrukturer, der præcist matcher standard Azure-directory-eksport
.
De navngivne ofre spænder over it-service, hotel-, telekommunikations-, detail- og logistikbranchen :
Vigtig bemærkning: Flere ofre — TCS, HCLTech og andre — har offentligt udtalt, at de ikke fandt beviser for et direkte indbrud i deres egne systemer, og TCS bemærkede, at dataene så ud til at være over fire år gamle og begrænset til grundlæggende medarbejderoplysninger . Dette tyder på, at dataene kan være blevet samlet fra ældre læk, partneromgivelseseksponering eller tredjepartsadgangspunkter snarere end et nyt indbrud i hver virksomheds Azure-tenant.
De eksfiltrerede fortegnelser er standard Azure AD/Entra ID-medarbejder-eksport og omfatter typisk :
Opslagene indeholdt specifikt skærmbilleder af Azure/Entra ID-portalen for at bevise dataenes oprindelse . Afgørende nok ser dataene ikke ud til at indeholde kunders finansielle oplysninger, adgangskoder eller klassificerede forretningsdokumenter.
Selvom Hudson Rock ikke har offentliggjort en endelig rodårsagsanalyse for denne specifikke kampagne, peger beviserne og parallelle mønstre for trusselsaktører på flere vektorer:
Kompromitterede legitimationsoplysninger fra infostealer-malware er den mest sandsynlige primære vektor. Infostealere som Lumma, RedLine og Vidar høster browserlagrede legitimationsoplysninger, sessionscookies og MFA-tokens. En parallel Hudson Rock-undersøgelse af trusselsaktøren "Zestix" viste, at tyveri af legitimationsoplysninger fra infostealer-logs var den primære adgangsmetode til eksfiltrering af clouddata, og mange virksomheder manglede MFA på deres cloud-portaler .
Tyveri af sessionscookies gør det muligt for angribere helt at omgå adgangskodeindtastning. Infostealere fanger aktive sessionscookies til Azure/Entra ID, hvilket gør det muligt for angribere at autentificere som offerbrugeren, nogle gange uden om MFA .
Svag eller fraværende MFA er fortsat en kritisk muliggører. En Hudson Rock-rapport fra januar 2026 viste, at snesevis af organisationer fik stjålet data fra cloud-systemer, netop fordi de ikke havde håndhævet MFA på administrative portaler .
Misbrug af tredjepartsintegration er en anden mulighed. Den bredere kontekst omfatter LiteLLM-leverandørkædebruddet (marts 2026), hvor en kompromitteret open source AI-gateway afslørede CI/CD-legitimationsoplysninger for 2.488 organisationer . Nogle af de samme virksomheder optræder i TheHatmans offersæt, selvom en direkte forbindelse ikke er blevet bekræftet.
Selv uden adgangskoder eller økonomiske data muliggør de stjålne medarbejderfortegnelser flere højrisikoangreb:
TheHatman-kampagnen eksemplificerer et strukturelt skift i cyberkriminalitetslandskabet, der accelererede gennem 2025–2026:
1. Ransomware er faldende til fordel for afpresning via datatyveri. Trusselsaktører springer i stigende grad kryptering helt over. De eksfiltrerer først data og truer derefter med at offentliggøre eller sælge dem, medmindre der betales. Dette er hurtigere, mere støjsvagt og undgår den operationelle kompleksitet ved at implementere ransomware på tværs af et netværk .
2. Legitimationsoplysningsaktiveret cloud-kompromittering er den dominerende TTP. Den primære angrebsvektor er ikke længere softwareudnyttelse, men identitetskompromittering: infostealer-malware og phishing høster i stor skala gyldige legitimationsoplysninger, som angribere derefter bruger til at logge direkte ind på cloud-portaler (Azure, AWS, ShareFile, Nextcloud) som legitime brugere . TheHatman- og Zestix-playbooks er næsten identiske.
3. Initial Access Brokers (IAB'er) fodrer økosystemet. TheHatman ser ud til at operere som en sælger af eksfiltrerede data, svarende til IAB-modellen, hvor specialiserede aktører fokuserer på adgang, ikke implementering. Denne specialisering sænker adgangsbarrieren for efterfølgende kriminelle .
4. Supply-chain-forstærkning. LiteLLM-hændelsen viste, hvordan en enkelt kompromittering af et open source AI-værktøj kunne afsløre legitimationsoplysninger for tusindvis af downstream-virksomheder . Angribere målretter nu bredt anvendte tredjepartsintegrationer for at maksimere ofrenes rækkevidde.
5. Medarbejderfortegnelser som en handelsvare. I stedet for at målrette kreditkort eller lægejournaler tjener trusselsaktører penge på organisatoriske metadata (navne, titler, hierarkier), fordi det muliggør social ingeniørkunst med høj selvtillid i stor skala — et spil med lavere risiko og højere afkast sammenlignet med traditionelt datatyveri .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Mellem 1. og 10.
Mellem 1. og 10. Flere af de ramte, herunder TCS og HCLTech, afviste påstandene og fandt ikke beviser for et indbrud; de anførte, at dataene så ud til at være flere år gamle og muligvis stammede fra ældre læk eller tredjepartseksponer...
Kampagnen afspejler en tendens i 2026: Angribere springer ransomware kryptering over til fordel for ren dataeksfiltrering og afpresning, hvor tyveri af legitimationsoplysninger fra infostealer malware og svag MFA er d...