Mellom 1. og 10. Flere av ofrene, deriblant TCS og HCLTech, har offentlig avvist påstandene og sagt at de ikke fant tegn til direkte innbrudd i egne systemer.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
En trusselaktør som opererer under aliaset «TheHatman» har systematisk solgt interne ansattekartoteker stjålet fra minst ni Fortune 500-selskaper, og hevder dataene ble lastet ned direkte fra deres Microsoft Azure/Entra ID-portaler (tidligere Azure AD) ved hjelp av kompromitterte påloggingsdetaljer . Mellom 1. og 10. august 2026 dukket det opp seks partier med ansattedata på BreachForums fra én selger, med et påstått totalantall på over 1,4 millioner poster
. Forskere fra Hudson Rock gjennomgikk utvalgte datasett og vurderte dem som svært troverdige, med henvisning til at e-postdomener og feltstrukturer stemmer nøyaktig overens med standard Azure-kartotekeksporter
.
De navngitte ofrene spenner over IT-tjenester, gjestfrihet, telekommunikasjon, detaljhandel og logistikk :
Viktig forbehold: Flere av ofrene – TCS, HCLTech og andre – har offentlig uttalt at de ikke fant tegn til direkte innbrudd i sine egne systemer. TCS bemerket at dataene så ut til å være over fire år gamle og begrenset til grunnleggende ansattinformasjon . Dette kan tyde på at dataene er samlet inn fra eldre lekkasjer, partnereksponeringer eller tilganger via tredjeparter, snarere enn fra et nytt innbrudd i hvert enkelt selskaps Azure-leietaker.
De eksfiltrerte kartotekene er standard Azure AD/Entra ID-ansatteksporter og inneholder vanligvis :
Listene inneholdt spesifikt skjermbilder av Azure/Entra ID-portalen for å bevise dataenes opprinnelse . Dataene ser ikke ut til å inneholde kunders finansinformasjon, passord eller graderte forretningsdokumenter.
Selv om Hudson Rock ikke har publisert en endelig rotårsaksanalyse for denne spesifikke kampanjen, peker bevisene og parallelle trusselaktørmønstre mot flere vektorer:
Kompromitterte påloggingsdetaljer fra infostealer-malware er den mest sannsynlige primærvektoren. Infostealere som Lumma, RedLine og Vidar høster inn påloggingsdetaljer, øktinformasjonskapsler og MFA-tokener fra nettlesere. En parallell Hudson Rock-undersøkelse av trusselaktøren «Zestix» viste at tyveri av påloggingsdetaljer fra infostealer-logger var den primære inngangsmetoden for eksfiltrering av skydata, og at mange bedrifter manglet MFA på skytjenestene sine .
Tyveri av øktinformasjonskapsler gjør det mulig for angripere å omgå passordinnlogging helt. Infostealere fanger opp aktive øktinformasjonskapsler for Azure/Entra ID, slik at angripere kan autentisere seg som offerets bruker, og noen ganger omgå MFA .
Svak eller fraværende MFA er fortsatt en kritisk faktor. En rapport fra Hudson Rock i januar 2026 viste at flere titalls organisasjoner fikk data stjålet fra skysystemer nettopp fordi de ikke hadde pålagt MFA på administrative portaler .
Misbruk av tredjepartsintegrasjoner er en annen mulighet. Den bredere konteksten inkluderer LiteLLM-leverandørkjedebruddet (mars 2026), der en kompromittert åpen kildekode AI-gateway eksponerte CI/CD-påloggingsdetaljer for 2 488 organisasjoner . Noen av de samme firmaene dukker opp i TheHatmans offersett, men en direkte kobling er ikke bekreftet.
Selv uten passord eller finansdata muliggjør de stjålne ansattekartotekene flere høyrisikoangrep:
TheHatman-kampanjen eksemplifiserer et strukturelt skifte i nett-kriminalitetsbildet som akselererte gjennom 2025–2026:
1. Løsepengevirus er på tilbakegang til fordel for datatyveri-utpressing. Trusselaktører hopper i økende grad over kryptering helt. De eksfiltrerer data først, og truer deretter med å publisere eller selge dem med mindre de får betalt. Dette er raskere, stillere og unngår den operasjonelle kompleksiteten ved å distribuere løsepengevirus over et nettverk .
2. Påloggingsdetaljbasert skykompromittering er den dominerende TTP-en. Den primære angrepsvektoren er ikke lenger programvaresårbarheter, men identitetskompromittering: infostealer-malware og phishing høster inn gyldige påloggingsdetaljer i stor skala, som angripere bruker for å logge direkte inn på skyportaler (Azure, AWS, ShareFile, Nextcloud) som legitime brukere . Zestix- og TheHatman-manusene er nesten identiske.
3. Mellommenn for innledende tilgang (IAB-er) mater økosystemet. TheHatman ser ut til å operere som en selger av eksfiltrerte data, lik IAB-modellen der spesialiserte aktører fokuserer på tilgang, ikke distribusjon. Denne spesialiseringen senker terskelen for kriminelle lenger ned i kjeden .
4. Leverandørkjedeforsterkning. LiteLLM-hendelsen viste hvordan et enkelt kompromittert åpen kildekode AI-verktøy kunne eksponere påloggingsdetaljer for tusenvis av nedstrømsfirmaer . Angripere målretter nå mye brukte tredjepartsintegrasjoner for å maksimere rekkevidden.
5. Ansattekartoteker som en handelsvare. I stedet for å målrette kredittkort eller medisinske journaler, tjener trusselaktører penger på organisatoriske metadata (navn, titler, hierarkier) fordi det muliggjør sosial manipulering med høy tillit i stor skala – et lavere risikospill med høy avkastning sammenlignet med tradisjonelt datatyveri .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Mellom 1. og 10.
Mellom 1. og 10. Flere av ofrene, deriblant TCS og HCLTech, har offentlig avvist påstandene og sagt at de ikke fant tegn til direkte innbrudd i egne systemer.
Kampanjen følger en tydelig trend i 2026: nettkriminelle går bort fra løsepengevirus og kryptering til fordel for rent datatyveri og utpressing, der stjålne påloggingsdetaljer fra infostealer malware og svak MFA er de...