Campagne Azure 'TheHatman' : 1,4 million de fiches employés dérobées chez des géants du Fortune 500
Entre le 1ᵉʳ et le 10 août 2026, l'acteur menaçant 'TheHatman' a publié six lots d'annuaires internes sur BreachForums, totalisant plus de 1,4 million d'enregistrements, issus d'entreprises du Fortune 500 dont McDonal... Plusieurs victimes, comme TCS et HCLTech, contestent la fuite : elles n'ont trouvé aucune preuve...
Entre le 1ᵉʳ et le 10 août 2026, l'acteur menaçant 'TheHatman' a publié six lots d'annuaires internes sur BreachForums, totalisant plus de 1,4 million d'enregistrements, issus d'entreprises du Fortune 500 dont McDonal...
Plusieurs victimes, comme TCS et HCLTech, contestent la fuite : elles n'ont trouvé aucune preuve d'intrusion et estiment que les données, vieilles de plusieurs années, proviendraient d'anciennes fuites ou d'exposition...
Cette campagne illustre une tendance majeure de la cybercriminalité en 2026 : les attaquants délaissent le rançongiciel au profit de l'exfiltration de données et de l'extorsion, en s'appuyant sur des identifiants volé...
What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal emConceptual image of the TheHatman Azure exfiltration campaign, where compromised credentials were used to steal over 1.4 million employee records from corporate Azure/Entra ID tenants.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
openai.com
Un acteur malveillant opérant sous le pseudonyme « TheHatman » a systématiquement mis en vente des annuaires internes d'employés volés à au moins neuf entreprises du Fortune 500, affirmant avoir téléchargé les données directement depuis leurs portails Microsoft Azure / Entra ID (anciennement Azure AD) à l'aide d'identifiants compromis . Entre le 1ᵉʳ et le 10 août 2026, six lots de fiches d'employés sont apparus sur BreachForums, émanant d'un même vendeur, pour un total revendiqué dépassant 1,4 million d'enregistrements. Les chercheurs d'Hudson Rock ont examiné des échantillons et les ont jugés hautement crédibles, citant les domaines de messagerie professionnelle et la structure des champs, qui correspondent exactement aux exportations standard d'annuaires Azure .
Qui est concerné ?
Les victimes nommées couvrent les secteurs des services IT, de l'hôtellerie, des télécommunications, de la distribution et de la logistique :
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Campagne Azure 'TheHatman' : 1,4 million de fiches employés dérobées chez des géants du Fortune 500 » ?
Entre le 1ᵉʳ et le 10 août 2026, l'acteur menaçant 'TheHatman' a publié six lots d'annuaires internes sur BreachForums, totalisant plus de 1,4 million d'enregistrements, issus d'entreprises du Fortune 500 dont McDonal...
Quels sont les points clés à valider en premier ?
Entre le 1ᵉʳ et le 10 août 2026, l'acteur menaçant 'TheHatman' a publié six lots d'annuaires internes sur BreachForums, totalisant plus de 1,4 million d'enregistrements, issus d'entreprises du Fortune 500 dont McDonal... Plusieurs victimes, comme TCS et HCLTech, contestent la fuite : elles n'ont trouvé aucune preuve d'intrusion et estiment que les données, vieilles de plusieurs années, proviendraient d'anciennes fuites ou d'exposition...
Que dois-je faire ensuite en pratique ?
Cette campagne illustre une tendance majeure de la cybercriminalité en 2026 : les attaquants délaissent le rançongiciel au profit de l'exfiltration de données et de l'extorsion, en s'appuyant sur des identifiants volé...
McDonald's Corporation — environ 1 700 000+ enregistrements (annuaire complet des employés)
Tata Consultancy Services (TCS) — environ 800 000+ enregistrements (selon TCS, les données semblent dater de plus de quatre ans, aucune brèche confirmée)
Vodafone — environ 425 000+ enregistrements (annuaire complet)
InterContinental Hotels Group (IHG) — annuaire des employés
Gap Inc. — annuaire des employés
Hexaware Technologies — annuaire des employés
Wyndham Hotels & Resorts — annuaire des employés
Réserve importante : plusieurs victimes — TCS, HCLTech et d'autres — ont publiquement déclaré n'avoir trouvé aucune preuve d'une intrusion directe dans leurs systèmes, TCS précisant que les données semblaient dater de plus de quatre ans et se limiter à des informations de base . Cela laisse penser que les données pourraient avoir été agrégées à partir d'anciennes fuites, d'expositions via des environnements partenaires ou de points d'accès tiers, plutôt que provenir d'une intrusion récente dans chaque locataire Azure.
Contenu des données dérobées
Les annuaires exfiltrés sont des exports standards d'Azure AD / Entra ID et incluent généralement :
Noms et prénoms des employés
Adresses e-mail professionnelles
Identifiants employé / utilisateur
Intitulés de poste et noms de service
Champs « N+1 » (responsable hiérarchique)
Numéros de téléphone
Structure hiérarchique et organigramme
Les annonces sur le forum comportaient des captures d'écran du portail Azure / Entra ID pour prouver l'origine des données . Il est crucial de noter que les données ne semblent pas inclure d'informations financières sur les clients, de mots de passe ou de documents professionnels confidentiels.
Comment les attaquants ont-ils pénétré les systèmes ? Vecteurs possibles
Bien qu'Hudson Rock n'ait pas publié d'analyse définitive des causes racines pour cette campagne spécifique, les preuves et les schémas d'attaquants parallèles pointent vers plusieurs vecteurs :
Des identifiants compromis par des infostealers constituent le vecteur principal le plus probable. Des logiciels malveillants comme Lumma, RedLine et Vidar volent les identifiants stockés dans les navigateurs, les cookies de session et les jetons MFA. Une enquête parallèle d'Hudson Rock sur l'acteur « Zestix » a montré que le vol d'identifiants via des logs d'infostealers était la méthode d'entrée principale pour l'exfiltration de données dans le cloud, et que de nombreuses entreprises ne disposaient pas de MFA sur leurs portails cloud .
Le vol de cookies de session permet aux attaquants de contourner entièrement la saisie de mot de passe. Les infostealers capturent les cookies de session actifs pour Azure / Entra ID, permettant aux attaquants de s'authentifier en tant qu'utilisateur victime, contournant parfois la MFA .
Une MFA faible ou absente reste un facteur critique. Un rapport d'Hudson Rock de janvier 2026 a révélé que des dizaines d'organisations ont vu leurs données volées depuis des systèmes cloud précisément parce qu'elles n'avaient pas imposé la MFA sur leurs portails administratifs .
L'abus d'intégrations tierces est une autre possibilité. Le contexte plus large inclut la brèche dans la chaîne d'approvisionnement LiteLLM (mars 2026), où une passerelle open source compromise a exposé les identifiants CI/CD de 2 488 organisations . Certaines des mêmes entreprises apparaissent dans l'ensemble des victimes de TheHatman, bien qu'un lien direct n'ait pas été confirmé.
Risques immédiats
Même sans mots de passe ni données financières, les annuaires d'employés volés permettent plusieurs attaques à fort impact :
Compromission de courrier électronique professionnel (BEC) : avec les organigrammes, les chaînes hiérarchiques et les e-mails professionnels vérifiés, les attaquants peuvent usurper l'identité de cadres dirigeants (PDG/CFO) pour autoriser des virements ou paiements frauduleux .
Hameçonnage ciblé (spear-phishing) : les intitulés de poste détaillés, les services et les structures hiérarchiques permettent d'élaborer des e-mails d'hameçonnage très convaincants, adaptés à des rôles spécifiques .
Élévation de privilèges et mouvements latéraux : si les identifiants volés incluent ceux d'administrateurs globaux Azure AD, les attaquants pourraient modifier la configuration du locataire, créer des comptes « backdoor » ou accéder aux services Microsoft 365, SharePoint et Teams connectés .
Vol d'identité et ingénierie sociale : la combinaison de données personnelles et du contexte organisationnel permet d'usurper l'identité d'un employé lors d'appels ou d'e-mails aux services d'assistance IT pour demander une réinitialisation de mot de passe ou un changement d'appareil MFA.
Comment cette campagne s'inscrit dans les tendances de la cybercriminalité en 2026
La campagne TheHatman illustre un changement structurel dans le paysage de la cybercriminalité, qui s'est accéléré entre 2025 et 2026 :
1. Le rançongiciel décline au profit de l'extorsion par vol de données. Les acteurs malveillants abandonnent de plus en plus le chiffrement. Ils exfiltrent d'abord les données, puis menacent de les publier ou de les vendre si la rançon n'est pas payée. C'est plus rapide, plus discret et évite la complexité opérationnelle du déploiement d'un rançongiciel sur l'ensemble d'un réseau .
2. La compromission basée sur les identifiants dans le cloud est la technique dominante. Le vecteur d'attaque principal n'est plus l'exploitation de vulnérabilités logicielles, mais la compromission d'identité : les infostealers et l'hameçonnage récoltent des identifiants valides à grande échelle, que les attaquants utilisent ensuite pour se connecter directement aux portails cloud (Azure, AWS, ShareFile, Nextcloud) en tant qu'utilisateurs légitimes . Les modes opératoires de Zestix et TheHatman sont quasi identiques.
3. Les courtiers en accès initial (IAB) alimentent l'écosystème. TheHatman semble agir comme un vendeur de données exfiltrées, similaire au modèle IAB où des acteurs spécialisés se concentrent sur l'accès, et non sur le déploiement. Cette spécialisation abaisse la barrière à l'entrée pour les criminels en aval .
4. L'effet de levier par la chaîne d'approvisionnement. L'incident LiteLLM a montré comment une seule compromission d'un outil open source pouvait exposer les identifiants de milliers d'entreprises en aval . Les attaquants ciblent désormais les intégrations tierces largement utilisées pour maximiser le nombre de victimes.
5. Les annuaires d'employés comme marchandise. Plutôt que de cibler les cartes de crédit ou les dossiers médicaux, les acteurs malveillants monétisent les métadonnées organisationnelles (noms, titres, hiérarchies) car elles permettent une ingénierie sociale de haute confiance à grande échelle — un jeu à moindre risque et à plus fort rendement que le vol de données traditionnel .