Tussen 1 en 10 augustus 2026 plaatste de dreigingsacteur 'TheHatman' zes datalekken op BreachForums, met in totaal meer dan 1,4 miljoen medewerkersdossiers van Fortune 500 bedrijven, waaronder McDonald's, TCS en Vodaf... Getroffen bedrijven zoals TCS en HCLTech vonden geen bewijs van een directe inbraak: volgens hen...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
Een anonieme dreigingsacteur met de bijnaam 'TheHatman' heeft in korte tijd miljoenen medewerkersdossiers van grote bedrijven te koop gezet op het darkweb. Hij beweert dat hij de bestanden rechtstreeks uit de Azure- en Entra ID-omgevingen (voorheen Azure Active Directory) van slachtoffers heeft gedownload met behulp van gestolen inloggegevens . Tussen 1 en 10 augustus 2026 verschenen er zes batches op het hackersforum BreachForums, goed voor meer dan 1,4 miljoen records
. Beveiligingsonderzoekers van Hudson Rock bekeken steekproeven en vonden de data geloofwaardig: de e-maildomeinen en veldstructuren komen exact overeen met standaard Azure-directory-exporten
.
De lijst slachtoffers beslaat zowel IT-dienstverleners als hotels, telecom, retail en logistiek :
Belangrijke kanttekening: Meerdere bedrijven — waaronder TCS en HCLTech — hebben openlijk gezegd dat zij geen aanwijzingen hebben voor een directe inbraak in hun eigen systemen. TCS stelt dat de data er meer dan vier jaar oud uitziet en alleen basisinformatie bevat . Dat wijst erop dat de bestanden mogelijk afkomstig zijn uit oudere lekken, via partners of via een externe toegangspoort – niet uit een verse aanval op elke Azure-omgeving apart.
De bestanden zijn reguliere Azure AD / Entra ID-exporten van medewerkersgegevens. Ze bevatten doorgaans :
De verkoper liet in de advertenties schermafbeeldingen van het Azure / Entra ID-portaal zien om de herkomst te bewijzen . Het gaat niet om klantgegevens, wachtwoorden of vertrouwelijke bedrijfsdocumenten.
Hudson Rock heeft nog geen definitieve oorzaak voor deze specifieke campagne gepubliceerd, maar het bewijs en het gedrag van vergelijkbare acteurs wijzen op meerdere waarschijnlijke scenario's.
Gestolen inloggegevens via infostealers is veruit de meest waarschijnlijke route. Infostealers zoals Lumma, RedLine en Vidar verzamelen wachtwoorden, sessiecookies en MFA-tokens die in de browser zijn opgeslagen. Uit een parallel onderzoek van Hudson Rock naar de dreigingsacteur 'Zestix' bleek dat diefstal van credentials via infostealers de standaardmethode was en dat veel bedrijven geen MFA op hun cloudportals hadden ingeschakeld .
Sessiecookies stelen maakt het mogelijk om helemaal geen wachtwoord meer nodig te hebben. Infostealers vangen actieve sessiecookies voor Azure / Entra ID, waarmee een aanvaller zich kan voordoen als de ingelogde gebruiker – soms ook zonder dat MFA wordt gevraagd .
Afwezigheid van of zwakke MFA blijft een kritieke risicofactor. Een Hudson Rock-rapport van januari 2026 liet zien dat tientallen organisaties data verloren uit cloud-systemen juist omdat MFA niet verplicht was op hun beheerportals .
Misbruik van integraties met derden is een andere mogelijkheid. De bredere context omvat het LiteLLM supply-chain-lek (maart 2026), waarbij een gecompromitteerde open-source AI-gateway CI/CD-credentials blootlegde voor 2.488 organisaties . Sommige bedrijven uit die lijst komen ook voor in de slachtoffers van TheHatman, al is een direct verband niet bevestigd.
Ook zonder wachtwoorden of financiële data vormen de medewerkersdirectories een goudmijn voor andere soorten aanvallen:
De TheHatman-campagne is een voorbeeld van een structurele verschuiving in cybercriminaliteit die in 2025–2026 flink is versneld:
1. Ransomware maakt plaats voor pure datadiefstal. Criminelen slaan encryptie steeds vaker over. Ze stelen de data eerst en dreigen die te publiceren of verkopen als er niet wordt betaald. Dat is sneller, stiller en makkelijker dan ransomware verspreiden over een heel netwerk .
2. Cloud-inbraak via gestolen credentials is de dominante techniek. Inbrekers maken niet langer gebruik van softwarefouten, maar van identiteitsdiefstal: infostealers en phishing leveren op grote schaal geldige inloggegevens op, waarmee ze rechtstreeks in cloud-portals (Azure, AWS, ShareFile, Nextcloud) inloggen . De werkwijze van Zestix en TheHatman is bijna identiek.
3. Initial Access Brokers (IABs) voeden het ecosysteem. TheHatman lijkt op te treden als verkoper van buitgemaakte data, net als in het IAB-model: gespecialiseerde criminelen richten zich alleen op toegang en verkopen die door aan anderen. Dat verlaagt de drempel voor kleinere bendes .
4. Supply-chain-aanvallen versterken het effect. Het LiteLLm-incident liet zien hoe één enkele compromittering van een open-source AI-tool credentials kon blootleggen van duizenden bedrijven . Aanvallers richten zich nu op breed gebruikte integraties van derden om zoveel mogelijk slachtoffers in één keer te raken.
5. Medewerkersdossiers worden een handelswaar. In plaats van creditcardnummers of medische dossiers zetten criminelen nu organisatorische metadata (namen, functies, hiërarchieën) te koop. Omdat die gegevens zeer effectieve social engineering mogelijk maken, levert dat een lager risico en een hoog rendement op in vergelijking met traditionele datadiefstal .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Tussen 1 en 10 augustus 2026 plaatste de dreigingsacteur 'TheHatman' zes datalekken op BreachForums, met in totaal meer dan 1,4 miljoen medewerkersdossiers van Fortune 500 bedrijven, waaronder McDonald's, TCS en Vodaf...
Tussen 1 en 10 augustus 2026 plaatste de dreigingsacteur 'TheHatman' zes datalekken op BreachForums, met in totaal meer dan 1,4 miljoen medewerkersdossiers van Fortune 500 bedrijven, waaronder McDonald's, TCS en Vodaf... Getroffen bedrijven zoals TCS en HCLTech vonden geen bewijs van een directe inbraak: volgens hen gaat het om jarenoude data die via oude lekken of externe partijen op straat zijn geraakt [2][19].
De campagne past in een bredere trend in 2026: criminelen slaan encryptie over en stelen alleen data, vaak via gestolen credentials en infostealers, en zetten die te koop voor gerichte phishing en CEO fraude [7][8].