TheHatman iski Azure-pilveen: 1,4 miljoonaa työntekijätietuetta myynnissä pimeässä verkossa
Uhkaaja 'TheHatman' myi BreachForumsissa 1.–10. elokuuta 2026 välisenä aikana kuudessa erässä yhteensä yli 1,4 miljoonaa työntekijätietuetta yhdeksästä Fortune 500 yrityksestä, mukaan lukien McDonald's, TCS, Vodafone...
Uhkaaja 'TheHatman' myi BreachForumsissa 1.–10. elokuuta 2026 välisenä aikana kuudessa erässä yhteensä yli 1,4 miljoonaa työntekijätietuetta yhdeksästä Fortune 500 yrityksestä, mukaan lukien McDonald's, TCS, Vodafone...
TCS ja HCLTech kiistivät tietomurron; heidän mukaansa tiedot vaikuttavat olevan yli neljä vuotta vanhoja ja peräisin vanhoista vuodoista tai kolmannen osapuolen altistumisista, eivät suorasta hyökkäyksestä heidän järj...
Kampanja heijastaa vuoden 2026 kyberrikollisuuden suuntausta: hyökkääjät siirtyvät lunnasohjelmien salauksesta puhtaaseen tietovarkaukseen ja kiristykseen, ja ensisijaisina menetelminä ovat infostealer haittaohjelmat...
Varastetut tiedot sisältävät työntekijöiden nimiä, yrityssähköposteja, tehtävänimikkeitä ja organisaatiohierarkioita, mikä mahdollistaa kohdennetut huijaukset ja business email compromise (BEC) hyökkäykset.
What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal emConceptual image of the TheHatman Azure exfiltration campaign, where compromised credentials were used to steal over 1.4 million employee records from corporate Azure/Entra ID tenants.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
openai.com
Uhkaaja, joka tunnetaan nimellä "TheHatman", on systemaattisesti myynyt sisäisiä työntekijähakemistoja, jotka on väitetysti ladattu suoraan Microsoft Azuren ja Entra ID:n (entinen Azure AD) portaaleista kompromettoitujen tunnistetietojen avulla . 1.–10. elokuuta 2026 välisenä aikana BreachForumsissa julkaistiin kuusi erää työntekijätietoja, joiden väitetty kokonaismäärä on yli 1,4 miljoonaa tietuetta. Hudson Rockin tutkijat arvioivat otokset erittäin uskottaviksi, koska yrityssähköpostiosoitteet ja kenttärakenteet vastaavat Azure-hakemistojen vakiomuotoa .
Ketä asia koskee
Uhriksi joutuneet yritykset edustavat IT-palveluita, majoitusalaa, televiestintää, vähittäiskauppaa ja logistiikkaa :
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "TheHatman iski Azure-pilveen: 1,4 miljoonaa työntekijätietuetta myynnissä pimeässä verkossa"?
Uhkaaja 'TheHatman' myi BreachForumsissa 1.–10. elokuuta 2026 välisenä aikana kuudessa erässä yhteensä yli 1,4 miljoonaa työntekijätietuetta yhdeksästä Fortune 500 yrityksestä, mukaan lukien McDonald's, TCS, Vodafone...
What are the key points to validate first?
Uhkaaja 'TheHatman' myi BreachForumsissa 1.–10. elokuuta 2026 välisenä aikana kuudessa erässä yhteensä yli 1,4 miljoonaa työntekijätietuetta yhdeksästä Fortune 500 yrityksestä, mukaan lukien McDonald's, TCS, Vodafone... TCS ja HCLTech kiistivät tietomurron; heidän mukaansa tiedot vaikuttavat olevan yli neljä vuotta vanhoja ja peräisin vanhoista vuodoista tai kolmannen osapuolen altistumisista, eivät suorasta hyökkäyksestä heidän järj...
What should I do next in practice?
Kampanja heijastaa vuoden 2026 kyberrikollisuuden suuntausta: hyökkääjät siirtyvät lunnasohjelmien salauksesta puhtaaseen tietovarkaukseen ja kiristykseen, ja ensisijaisina menetelminä ovat infostealer haittaohjelmat...
InterContinental Hotels Group (IHG) — työntekijähakemisto
Gap Inc. — työntekijähakemisto
Hexaware Technologies — työntekijähakemisto
Wyndham Hotels & Resorts — työntekijähakemisto
Tärkeä huomio: Useat yritykset, kuten TCS ja HCLTech, ilmoittivat julkisesti, etteivät ne löytäneet todisteita suorasta tietomurrosta omissa järjestelmissään. TCS totesi tietojen olevan yli neljä vuotta vanhoja ja rajoittuvan perustyöntekijätietoihin . Tämä viittaa siihen, että tiedot on saatettu koota vanhoista vuodoista, kumppaniympäristöjen altistumisista tai kolmannen osapuolen pääsypisteistä, eikä kyse ole tuoreesta murtautumisesta kunkin yrityksen Azure-ympäristöön.
Mitä varastetut tiedot sisältävät
Viedyt hakemistot ovat tavanomaisia Azure AD / Entra ID -työntekijävieintejä, ja ne sisältävät tyypillisesti :
Työntekijöiden koko nimet
Yrityssähköpostiosoitteet
Työntekijä- tai käyttäjätunnukset
Tehtävänimikkeet ja osastot
Esimies-raportointisuhteet
Puhelinnumerot
Organisaatiohierarkia ja raportointirakenteet
Ilmoituksissa oli erityisesti kuvakaappauksia Azure / Entra ID -portaalista todistamaan tietojen alkuperä . Tiedot eivät sisällä asiakkaiden taloustietoja, salasanoja tai luottamuksellisia asiakirjoja.
Miten hyökkääjät pääsivät sisään: Mahdolliset tietoturva-aukot
Vaikka Hudson Rock ei ole julkaissut lopullista juurisyyanalyysiä tästä kampanjasta, todisteet ja vastaavat uhkaajamallit viittaavat useisiin vektoreihin:
Infostealer-haittaohjelmilla varastetut tunnistetiedot ovat todennäköisin ensisijainen vektori. Infostealerit, kuten Lumma, RedLine ja Vidar, keräävät selaimen tallentamia tunnistetietoja, evästetietoja ja MFA-tokeneita. Rinnakkaisessa Hudson Rockin tutkimuksessa uhkaaja Zestixistä todettiin, että juuri tunnistetietojen varastaminen infostealer-lokeista oli ensisijainen menetelmä pilvitietojen viemisessä, ja monilta yrityksiltä puuttui MFA pilviportaaleistaan .
Evästetietojen varastaminen mahdollistaa salasanojen ohittamisen. Infostealerit tallentavat aktiivisia evästetietoja Azure / Entra ID:hen, jolloin hyökkääjä pystyy kirjautumaan uhrikäyttäjänä ja mahdollisesti kiertämään MFA:n .
Heikko tai puuttuva MFA on keskeinen mahdollistaja. Tammikuussa 2026 julkaistussa Hudson Rockin raportissa todettiin, että kymmeniltä organisaatioilta varastettiin tietoja pilvijärjestelmistä, koska ne eivät olleet ottaneet käyttöön MFA:ta hallintaportaaleissa .
Kolmannen osapuolen integraatioiden väärinkäyttö on toinen mahdollisuus. Laajempi konteksti sisältää LiteLLM-toimitusketjuhyökkäyksen (maaliskuu 2026), jossa kompromisoitu avoimen lähdekoodin AI-yhdyskäytävä paljasti CI/CD-tunnistetiedot 2 488 organisaatiolle . Jotkut samoista yrityksistä esiintyvät TheHatmanin uhrijoukossa, mutta suoraa yhteyttä ei ole vahvistettu.
Välittömät riskit
Vaikka varastetut tiedot eivät sisällä salasanoja tai taloustietoja, ne mahdollistavat useita vaarallisia hyökkäyksiä:
Business Email Compromise (BEC): Organisaatiokaavioiden, esimiesketjujen ja vahvistettujen yrityssähköpostien avulla hyökkääjä voi esiintyä johtajana (toimitusjohtaja/talousjohtaja) ja valtuuttaa vilpillisiä rahasiirtoja tai maksuja .
Kohdennetut tietojenkalasteluhyökkäykset: Yksityiskohtaiset tehtävänimikkeet, osastot ja raportointirakenteet mahdollistavat erittäin vakuuttavien, roolikohtaisten tietojenkalasteluviestien laatimisen .
Oikeuksien korottaminen ja lateraalinen liikkuminen: Jos varastetut tunnistetiedot sisältävät Azure AD:n ylläpitäjätunnukset, hyökkääjä voisi muokata vuokralaiskokoonpanoja, luoda takaoven tai päästä käsiksi Microsoft 365 -palveluihin, SharePointiin ja Teamsiin .
Identiteettivarkaus ja sosiaalinen manipulointi: Henkilötietojen ja organisaatiokontekstin yhdistelmä mahdollistaa työntekijänä esiintymisen IT-tukipalveluun soitettaessa tai sähköpostitse, jotta voidaan pyytää salasanojen nollausta tai MFA-laitteen vaihtoa.
Miten tämä kampanja sopii vuoden 2026 kyberrikollisuustrendeihin
TheHatman-kampanja on esimerkki rakenteellisesta muutoksesta kyberrikollisuudessa, joka kiihtyi vuosina 2025–2026:
1. Lunnasohjelmien käyttö vähenee, ja tilalle tulee tietovarkauskiristys. Uhkaajat jättävät salaamisen yhä useammin väliin. He varastavat tiedot ensin ja uhkaavat julkaista tai myydä ne, ellei heille makseta. Tämä on nopeampaa, hiljaisempaa ja välttää lunnasohjelmien levittämiseen liittyvän monimutkaisuuden .
2. Tunnistetietoihin perustuva pilvimurto on hallitseva taktiikka. Ensisijainen hyökkäysvektori ei ole enää ohjelmistoaukkojen hyödyntäminen vaan identiteetin kompromettointi: infostealer-haittaohjelmat ja tietojenkalastelu keräävät kelvollisia tunnistetietoja, joita hyökkääjät käyttävät kirjautuakseen suoraan pilviportaaleihin (Azure, AWS, ShareFile, Nextcloud) laillisina käyttäjinä . Zestixin ja TheHatmanin toimintamallit ovat lähes identtisiä.
3. Alkupääsyn välittäjät (IAB) ruokkivat ekosysteemiä. TheHatman näyttää toimivan varastetun tiedon myyjänä, mikä muistuttaa IAB-mallia, jossa erikoistuneet toimijat keskittyvät pääsyyn, eivät itse hyökkäykseen. Tämä erikoistuminen laskee kynnystä seuraaville rikollisille .
4. Toimitusketjun vahvistus. LiteLLM-tapaus osoitti, miten yhden avoimen lähdekoodin työkalun kompromettointi saattoi paljastaa tunnistetiedot tuhansille yrityksille . Hyökkääjät kohdistavat nyt laajalti käytettyihin kolmannen osapuolen integraatioihin maksimoidakseen uhrien määrän.
5. Työntekijähakemistoista on tullut hyödyke. Sen sijaan, että hyökkääjät tavoittelisivat luottokortteja tai potilastietoja, he rahastavat organisaatioiden metatiedolla (nimet, tittelit, hierarkiat), koska se mahdollistaa laajamittaisen, luottamusta herättävän sosiaalisen manipuloinnin – pienempi riski ja korkeampi tuotto verrattuna perinteiseen tietovarkauteen .