Salvedad importante: Varias víctimas — TCS, HCLTech y otras — declararon públicamente que no encontraron evidencia de una brecha directa en sus propios sistemas. TCS señaló que los datos parecían tener más de cuatro años de antigüedad y se limitaban a información básica de los empleados . Esto sugiere que los datos pueden haber sido agregados a partir de filtraciones antiguas, exposiciones en entornos de socios o puntos de acceso de terceros, en lugar de una intrusión reciente en el inquilino de Azure de cada empresa.
Los directorios exfiltrados son exportaciones estándar de empleados de Azure AD / Entra ID y, por lo general, incluyen :
Los listados incluían específicamente capturas de pantalla del portal de Azure / Entra ID para demostrar el origen de los datos . Es crucial destacar que los datos no parecen incluir información financiera de clientes, contraseñas o documentos comerciales clasificados.
Si bien Hudson Rock no ha publicado un análisis definitivo de la causa raíz para esta campaña específica, la evidencia y los patrones paralelos de otros actores de amenazas apuntan a varios vectores:
Credenciales comprometidas por malware infostealer es el vector primario más probable. Los infostealers como Lumma, RedLine y Vidar cosechan credenciales almacenadas en navegadores, cookies de sesión y tokens MFA. Una investigación paralela de Hudson Rock sobre el actor de amenazas "Zestix" mostró que el robo de credenciales a partir de registros de infostealers fue el método de entrada principal para la exfiltración de datos en la nube, y muchas empresas carecían de MFA en sus portales en la nube .
El robo de cookies de sesión permite a los atacantes omitir por completo la entrada de contraseñas. Los infostealers capturan cookies de sesión activas para Azure / Entra ID, lo que permite a los atacantes autenticarse como el usuario víctima, a veces eludiendo la MFA .
La MFA débil o ausente sigue siendo un factor habilitador crítico. Un informe de Hudson Rock de enero de 2026 encontró que docenas de organizaciones sufrieron el robo de datos de sistemas en la nube precisamente porque no habían aplicado MFA en los portales administrativos .
El abuso de integraciones de terceros es otra posibilidad. El contexto más amplio incluye la brecha en la cadena de suministro de LiteLLM (marzo de 2026), donde una puerta de enlace de IA de código abierto comprometida expuso credenciales de CI/CD para 2,488 organizaciones . Algunas de las mismas empresas aparecen en el conjunto de víctimas de TheHatman, aunque no se ha confirmado un vínculo directo.
Incluso sin contraseñas ni datos financieros, los directorios de empleados robados permiten varios ataques de alto impacto:
La campaña TheHatman ejemplifica un cambio estructural en el panorama del cibercrimen que se aceleró durante 2025-2026:
1. El ransomware está en declive en favor de la extorsión mediante robo de datos. Los actores de amenazas omiten cada vez más el cifrado por completo. Primero exfiltran los datos y luego amenazan con publicarlos o venderlos si no se les paga. Esto es más rápido, más silencioso y evita la complejidad operativa de implementar ransomware en una red .
2. El compromiso de la nube basado en credenciales es la táctica, técnica y procedimiento (TTP) dominante. El vector de ataque principal ya no son las vulnerabilidades de software, sino el compromiso de identidad: el malware infostealer y el phishing cosechan credenciales válidas a gran escala, que los atacantes utilizan para iniciar sesión directamente en los portales en la nube (Azure, AWS, ShareFile, Nextcloud) como usuarios legítimos . Los manuales de Zestix y TheHatman son casi idénticos.
3. Los corredores de acceso inicial (IAB) alimentan el ecosistema. TheHatman parece estar operando como un vendedor de datos exfiltrados, similar al modelo IAB en el que actores especializados se centran en el acceso, no en el despliegue. Esta especialización reduce la barrera de entrada para los delincuentes de niveles inferiores .
4. Amplificación de la cadena de suministro. El incidente de LiteLLM mostró cómo un único compromiso de una herramienta de IA de código abierto podía exponer las credenciales de miles de empresas downstream . Los atacantes ahora apuntan a integraciones de terceros ampliamente utilizadas para maximizar el alcance de las víctimas.
5. Los directorios de empleados como producto básico. En lugar de apuntar a tarjetas de crédito o historiales médicos, los actores de amenazas están monetizando los metadatos organizativos (nombres, cargos, jerarquías) porque permiten la ingeniería social de alta confianza a gran escala, una jugada de menor riesgo y alta recompensa en comparación con el robo de datos tradicional .