重要な注意点: TCS、HCLTechなど複数の被害企業は、自社システムへの直接的な侵害の証拠はないと公式に発表している。TCSは、データは4年以上前のものであり、基本的な従業員情報に限られると指摘している。このことから、データは各社のAzureテナントへの新規侵入ではなく、過去のリークやパートナー環境、サードパーティのアクセスポイントから集約された可能性が示唆される。
リストには特に、データの出所を証明するためにAzure / Entra IDポータルのスクリーンショットが掲載されていた。重要なことに、データには顧客の財務情報、パスワード、機密の業務文書は含まれていないとみられる。
Hudson Rockは本キャンペーンについて決定的な根本原因分析を公開していないが、証拠と類似の脅威アクターのパターンから、いくつかのベクターが示唆される。
Infostealerマルウェアによる認証情報の窃取が最も可能性の高い主要ベクターである。Lumma、RedLine、VidarなどのInfostealerは、ブラウザに保存された認証情報、セッションCookie、MFAトークンを収穫する。Hudson Rockによる脅威アクター「Zestix」に関する並行調査では、Infostealerのログからの認証情報窃取がクラウドデータ流出の主要な侵入経路であり、多くの企業がクラウドポータルにMFAを実装していなかったことが示されている。
セッションCookieの窃取により、攻撃者はパスワード入力を完全に回避できる。InfostealerはAzure / Entra IDの有効なセッションCookieを取得し、攻撃者は被害ユーザーとして認証され、場合によってはMFAを迂回できる。
MFAの未実装または脆弱性は依然として重要な要因である。2026年1月のHudson Rockの報告書では、管理ポータルにMFAが適用されていなかったために、数十の組織からクラウドシステムのデータが盗まれたことが判明している。
サードパーティ統合の悪用も別の可能性である。より広範な文脈には、LiteLLMサプライチェーン侵害(2026年3月)が含まれる。この侵害では、侵害されたオープンソースAIゲートウェイにより、2,488組織のCI/CD認証情報が露出した。TheHatmanの被害者セットにはこれらの企業の一部が含まれているが、直接的な関連は確認されていない。
パスワードや財務データが含まれていなくても、窃取された従業員名簿はいくつかの影響力の高い攻撃を可能にする:
TheHatmanキャンペーンは、2025〜2026年にかけて加速したサイバー犯罪の構造的変化を象徴している:
1. ランサムウェアの衰退とデータ窃取恐喝への移行。 脅威アクターは暗号化をますます省略している。まずデータを流出させ、支払いがない場合は公開または販売すると脅迫する。この手法はより迅速で、静かであり、ネットワーク全体にランサムウェアを展開する運用上の複雑さを回避できる。
2. 認証情報を利用したクラウド侵害が支配的なTTPに。 主な攻撃ベクトルはもはやソフトウェアの脆弱性ではなく、アイデンティティの侵害である。Infostealerマルウェアとフィッシングが大規模に有効な認証情報を収穫し、攻撃者はそれらを利用して正規ユーザーとしてクラウドポータル(Azure、AWS、ShareFile、Nextcloud)に直接ログインする。ZestixとTheHatmanのプレイブックはほぼ同一である。
3. 初期アクセスブローカー(IAB)がエコシステムを形成。 TheHatmanは、IABモデルと同様に、流出したデータの販売者として活動しているようであり、専門化されたアクターはアクセスに特化し、展開は行わない。この専門化により、下流の犯罪者の参入障壁が低下する。
4. サプライチェーン増幅。 LiteLLMインシデントは、オープンソースAIツールへの単一の侵害が、数千の下流企業の認証情報を露出させる可能性があることを示した。攻撃者は現在、被害者へのリーチを最大化するために、広く使用されているサードパーティ統合を標的にしている。
5. 従業員名簿の商品化。 クレジットカードや医療記録を標的とする代わりに、脅威アクターは組織のメタデータ(氏名、役職、階層)を収益化している。これは、従来のデータ窃取と比較してリスクが低く、高い信頼性で大規模なソーシャルエンジニアリングを可能にするためである。