1 अगस्त से 10 अगस्त 2026 के बीच, 'TheHatman' नाम के हैकर ने BreachForums पर Fortune 500 कंपनियों (McDonald's, TCS, Vodafone) के 1.4 मिलियन से अधिक कर्मचारी रिकॉर्ड बेचने की पेशकश की। डेटा Azure/Entra ID पोर्टल से चुरा... TCS और HCLTech जैसी कई पीड़ित कंपनियों ने सीधे सिस्टम में सेंध लगने से इनकार किया है। उनका कहना...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
"TheHatman" उपनाम से काम करने वाला एक साइबर हमलावर कम से कम नौ Fortune 500 कंपनियों के आंतरिक कर्मचारी डेटा को व्यवस्थित रूप से बेच रहा है। उसका दावा है कि यह डेटा चुराए गए क्रेडेंशियल्स (यूज़रनेम और पासवर्ड) की मदद से सीधे Microsoft Azure/Entra ID (पुराना नाम Azure AD) पोर्टल्स से डाउनलोड किया गया था । 1 अगस्त से 10 अगस्त 2026 के बीच, BreachForums पर एक ही सेलर द्वारा कर्मचारी डेटा के छह बैच लिस्ट किए गए, जिनकी कुल संख्या 1.4 मिलियन रिकॉर्ड से अधिक है
। Hudson Rock के शोधकर्ताओं ने सैंपल डेटासेट की समीक्षा की और उन्हें अत्यधिक विश्वसनीय बताया, क्योंकि इसमें कॉर्पोरेट ईमेल डोमेन और फील्ड स्ट्रक्चर Azure डायरेक्ट्री एक्सपोर्ट्स से बिल्कुल मेल खाते थे
।
ये कंपनियां आईटी सर्विसेज, हॉस्पिटैलिटी, टेलीकॉम, रिटेल और लॉजिस्टिक्स सेक्टर से हैं :
महत्वपूर्ण बात: कई पीड़ित कंपनियों (TCS, HCLTech) ने सार्वजनिक रूप से कहा कि उन्हें अपने सिस्टम में सीधी सेंध का कोई सबूत नहीं मिला। TCS ने कहा कि डेटा चार साल से अधिक पुराना लगता है और केवल बुनियादी कर्मचारी जानकारी तक सीमित है । इससे संकेत मिलता है कि डेटा पुराने लीक, पार्टनर एनवायरनमेंट एक्सपोज़र, या तीसरे पक्ष के एक्सेस पॉइंट से इकट्ठा किया गया हो सकता है, न कि प्रत्येक कंपनी के Azure टेनेंट में नई सेंध से।
चुराए गए डेटा मानक Azure AD/Entra ID कर्मचारी एक्सपोर्ट हैं, जिनमें आमतौर पर शामिल होते हैं :
लिस्टिंग में डेटा की उत्पत्ति साबित करने के लिए विशेष रूप से Azure/Entra ID पोर्टल के स्क्रीनशॉट शामिल थे । ध्यान देने वाली बात है कि इस डेटा में ग्राहकों की वित्तीय जानकारी, पासवर्ड या वर्गीकृत व्यावसायिक दस्तावेज़ शामिल नहीं हैं।
हालांकि Hudson Rock ने इस विशेष अभियान का कोई निश्चित विश्लेषण प्रकाशित नहीं किया है, लेकिन सबूत और समानांतर पैटर्न कई तरीकों की ओर इशारा करते हैं:
इन्फोस्टीलर मैलवेयर से चुराए गए क्रेडेंशियल्स सबसे संभावित तरीका है। Lumma, RedLine और Vidar जैसे इन्फोस्टीलर ब्राउज़र में सेव क्रेडेंशियल्स, सत्र कुकीज़ और MFA टोकन चुरा लेते हैं। Hudson Rock की 'Zestix' हैकर पर एक समानांतर जांच में पाया गया कि क्लाउड डेटा चोरी का मुख्य तरीका इन्फोस्टीलर लॉग से क्रेडेंशियल चोरी था, क्योंकि कई कंपनियों ने अपने क्लाउड पोर्टल्स पर MFA लागू नहीं किया था ।
सत्र कुकी चोरी अटैकर्स को पासवर्ड डाले बिना लॉग इन करने देती है। इन्फोस्टीलर Azure/Entra ID के लिए एक्टिव सत्र कुकीज़ कैप्चर करते हैं, जिससे अटैकर पीड़ित यूज़र के रूप में प्रमाणित हो सकते हैं, कभी-कभी MFA को बायपास करते हुए ।
कमजोर या अनुपस्थित MFA एक महत्वपूर्ण कारण बनी हुई है। जनवरी 2026 की Hudson Rock की एक रिपोर्ट में पाया गया कि दर्जनों संगठनों का डेटा क्लाउड सिस्टम से इसलिए चोरी हुआ क्योंकि उन्होंने एडमिनिस्ट्रेटिव पोर्टल्स पर MFA लागू नहीं किया था ।
तीसरे पक्ष के इंटीग्रेशन का दुरुपयोग एक और संभावना है। व्यापक संदर्भ में LiteLLM सप्लाई-चेन ब्रीच (मार्च 2026) शामिल है, जहां एक समझौता किए गए ओपन-सोर्स AI गेटवे ने 2,488 संगठनों के CI/CD क्रेडेंशियल्स का खुलासा किया था । TheHatman के लक्ष्यों में से कुछ वही कंपनियां हैं, हालांकि सीधा संबंध स्थापित नहीं हुआ है।
पासवर्ड या वित्तीय डेटा न होने के बावजूद, चुराए गए कर्मचारी निर्देशिकाएं कई हाई-इम्पैक्ट हमलों को सक्षम बनाती हैं:
TheHatman अभियान 2025-2026 में तेज हुए साइबर क्राइम परिदृश्य में एक संरचनात्मक बदलाव का उदाहरण है:
1. रैनसमवेयर के बजाय डेटा-चोरी जबरन वसूली बढ़ रही है। थ्रेट एक्टर्स तेजी से एन्क्रिप्शन को छोड़ रहे हैं। वे पहले डेटा चुराते हैं, फिर भुगतान न होने पर प्रकाशित करने या बेचने की धमकी देते हैं। यह तेज़, शांत और नेटवर्क पर रैनसमवेयर तैनात करने की जटिलता से बचाता है ।
2. क्रेडेंशियल-सक्षम क्लाउड कॉम्प्रोमाइज प्रमुख TTP है। मुख्य हमला वेक्टर अब सॉफ्टवेयर एक्सप्लॉइट नहीं बल्कि पहचान समझौता (Identity Compromise) है: इन्फोस्टीलर मैलवेयर और फिशिंग बड़े पैमाने पर वैध क्रेडेंशियल्स इकट्ठा करते हैं, जिनका उपयोग अटैकर वैध उपयोगकर्ताओं के रूप में सीधे क्लाउड पोर्टल्स में लॉग इन करने के लिए करते हैं ।
3. इनिशियल एक्सेस ब्रोकर्स (IABs) पारिस्थितिकी तंत्र को बढ़ावा देते हैं। TheHatman एक्सफ़िल्ट्रेटेड डेटा के विक्रेता के रूप में काम करता है, जो IAB मॉडल के समान है जहां विशिष्ट अभिनेता केवल एक्सेस पर ध्यान केंद्रित करते हैं, तैनाती पर नहीं। यह विशेषज्ञता आपराधिक गतिविधियों में प्रवेश की बाधा को कम करती है ।
4. आपूर्ति श्रृंखला प्रवर्धन। LiteLLM घटना ने दिखाया कि कैसे एक ओपन-सोर्स AI टूल से समझौता हजारों कंपनियों के क्रेडेंशियल्स को उजागर कर सकता है । अटैकर्स अब पीड़ितों की संख्या अधिकतम करने के लिए व्यापक रूप से उपयोग किए जाने वाले तीसरे पक्ष के इंटीग्रेशन को लक्षित करते हैं।
5. कर्मचारी निर्देशिकाएं एक वस्तु बन रही हैं। क्रेडिट कार्ड या मेडिकल रिकॉर्ड के बजाय, थ्रेट एक्टर्स संगठनात्मक मेटाडेटा (नाम, शीर्षक, पदानुक्रम) का मुद्रीकरण कर रहे हैं क्योंकि यह पारंपरिक डेटा चोरी की तुलना में कम जोखिम और उच्च लाभ वाला सोशल इंजीनियरिंग प्ले है ।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
1 अगस्त से 10 अगस्त 2026 के बीच, 'TheHatman' नाम के हैकर ने BreachForums पर Fortune 500 कंपनियों (McDonald's, TCS, Vodafone) के 1.4 मिलियन से अधिक कर्मचारी रिकॉर्ड बेचने की पेशकश की। डेटा Azure/Entra ID पोर्टल से चुरा...
1 अगस्त से 10 अगस्त 2026 के बीच, 'TheHatman' नाम के हैकर ने BreachForums पर Fortune 500 कंपनियों (McDonald's, TCS, Vodafone) के 1.4 मिलियन से अधिक कर्मचारी रिकॉर्ड बेचने की पेशकश की। डेटा Azure/Entra ID पोर्टल से चुरा... TCS और HCLTech जैसी कई पीड़ित कंपनियों ने सीधे सिस्टम में सेंध लगने से इनकार किया है। उनका कहना है कि डेटा पुराना है और संभवतः पुराने लीक या तीसरे पक्ष के एक्सपोज़र से जुड़ा हो सकता है।
यह अभियान 2026 के साइबर क्राइम ट्रेंड को दर्शाता है: अटैकर्स रैनसमवेयर एन्क्रिप्शन की बजाय सिर्फ डेटा चोरी और ब्लैकमेल पर फोकस कर रहे हैं। इन्फोस्टीलर मैलवेयर और कमजोर MFA इस हमले के मुख्य कारण हैं।