Między 1 a 10 sierpnia 2026 r. groźny aktor „TheHatman” wystawił na sprzedaż na forum BreachForums sześć partii wewnętrznych katalogów pracowniczych, łącznie ponad 1,4 miliona rekordów z firm takich jak McDonald’s, Ta...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
Groźny aktor działający pod pseudonimem „TheHatman” systematycznie sprzedaje wewnętrzne katalogi pracowników skradzione z co najmniej dziewięciu firm z listy Fortune 500, twierdząc, że dane pobrano bezpośrednio z ich portali Microsoft Azure / Entra ID (dawniej Azure AD) przy użyciu skompromitowanych danych logowania . Między 1 a 10 sierpnia 2026 r. na forum BreachForums pojawiło się sześć partii rekordów od jednego sprzedawcy, a łączna deklarowana liczba przekracza 1,4 miliona rekordów
. Badacze z Hudson Rock przeanalizowali próbki danych i uznali je za wysoce wiarygodne, wskazując na domeny e-mail firm oraz struktury pól dokładnie odpowiadające standardowym eksportom katalogów Azure
.
Wśród ofiar znalazły się firmy z sektora IT, hotelarstwa, telekomunikacji, handlu detalicznego i logistyki :
Ważne zastrzeżenie: Kilka ofiar – TCS, HCLTech i inne – publicznie oświadczyło, że nie znalazło dowodów bezpośredniego włamania do swoich systemów. TCS zauważyło, że dane wyglądają na ponad czteroletnie i ograniczają się do podstawowych informacji o pracownikach . Sugeruje to, że dane mogły zostać zebrane ze starszych wycieków, ekspozycji w środowiskach partnerskich lub zewnętrznych punktów dostępu, a nie pochodzić z bezpośredniej ingerencji w poszczególne dzierżawy Azure.
Eksfiltrowane katalogi to standardowe eksporty pracowników z Azure AD / Entra ID, które zazwyczaj zawierają :
Oferty zawierały zrzuty ekranu portalu Azure / Entra ID, aby udowodnić pochodzenie danych . Co kluczowe, dane nie obejmują informacji finansowych klientów, haseł ani poufnych dokumentów biznesowych.
Choć Hudson Rock nie opublikowało ostatecznej analizy pierwotnej przyczyny tej konkretnej kampanii, dowody i podobne wzorce działania innych groźnych aktorów wskazują na kilka wektorów:
Skompromitowane dane logowania z infostealerów to najbardziej prawdopodobny główny wektor. Infostealery, takie jak Lumma, RedLine i Vidar, wykradają dane logowania przechowywane w przeglądarkach, ciastka sesyjne i tokeny MFA. Równoległe śledztwo Hudson Rock dotyczące groźnego aktora „Zestix” wykazało, że kradzież danych logowania z logów infostealerów była główną metodą wejścia do eksfiltracji danych w chmurze, a wiele firm nie stosowało MFA na swoich portalach chmurowych .
Kradzież ciastek sesyjnych pozwala atakującym ominąć konieczność podawania hasła. Infostealery przechwytują aktywne ciastka sesyjne dla Azure / Entra ID, umożliwiając atakującym uwierzytelnienie jako ofiara, czasami z pominięciem MFA .
Słabe lub nieobecne MFA pozostaje kluczowym czynnikiem ułatwiającym. Raport Hudson Rock ze stycznia 2026 r. wykazał, że dane dziesiątek organizacji zostały skradzione z systemów chmurowych właśnie dlatego, że nie wymusiły one MFA na portalach administracyjnych .
Nadużycie integracji zewnętrznych firm to kolejna możliwość. Szeroki kontekst obejmuje incydent w łańcuchu dostaw LiteLLM (marzec 2026 r.), gdzie skompromitowane narzędzie AI o otwartym kodzie źródłowym ujawniło dane logowania CI/CD dla 2 488 organizacji . Część tych samych firm pojawia się w zestawie ofiar TheHatman, choć bezpośredniego związku nie potwierdzono.
Nawet bez haseł i danych finansowych skradzione katalogi pracowników umożliwiają kilka wysoce skutecznych ataków:
Kampania TheHatman jest przykładem strukturalnej zmiany w krajobrazie cyberprzestępczości, która przyspieszyła w latach 2025–2026:
1. Ransomware traci na znaczeniu na rzecz wymuszeń po kradzieży danych. Groźni aktorzy coraz częściej całkowicie pomijają szyfrowanie. Najpierw eksfiltrują dane, a następnie grożą ich publikacją lub sprzedażą, chyba że otrzymają zapłatę. To szybszy, cichszy sposób, który pozwala uniknąć złożoności operacyjnej wdrażania ransomware w sieci .
2. Dominującą taktyką, techniką i procedurą (TTP) jest kompromitacja chmury przy użyciu danych logowania. Głównym wektorem ataku nie są już luki w oprogramowaniu, ale kompromitacja tożsamości: infostealery i phishing masowo zbierają ważne dane logowania, które atakujący następnie wykorzystują do bezpośredniego logowania się do portali chmurowych (Azure, AWS, ShareFile, Nextcloud) jako uprawnieni użytkownicy . Scenariusze działania Zestix i TheHatman są niemal identyczne.
3. Pośrednicy w początkowym dostępie (IAB) napędzają ekosystem. TheHatman wydaje się działać jako sprzedawca eksfiltrowanych danych, podobnie do modelu IAB, gdzie wyspecjalizowani aktorzy koncentrują się na dostępie, a nie na wdrożeniu. Ta specjalizacja obniża barierę wejścia dla przestępców niższego szczebla .
4. Amplifikacja łańcucha dostaw. Incydent LiteLLM pokazał, jak pojedyncza kompromitacja narzędzia AI o otwartym kodzie źródłowym może ujawnić dane logowania tysięcy firm . Atakujący coraz częściej celują w powszechnie używane integracje zewnętrzne, aby zmaksymalizować zasięg ofiar.
5. Katalogi pracowników jako towar. Zamiast celować w dane kart kredytowych czy dokumentację medyczną, groźni aktorzy zarabiają na metadanych organizacyjnych (nazwiska, stanowiska, hierarchie), ponieważ umożliwiają one inżynierię społeczną wysokiej pewności na dużą skalę – jest to mniej ryzykowna i bardziej dochodowa gra w porównaniu z tradycyjną kradzieżą danych .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Między 1 a 10 sierpnia 2026 r. groźny aktor „TheHatman” wystawił na sprzedaż na forum BreachForums sześć partii wewnętrznych katalogów pracowniczych, łącznie ponad 1,4 miliona rekordów z firm takich jak McDonald’s, Ta...
Między 1 a 10 sierpnia 2026 r. groźny aktor „TheHatman” wystawił na sprzedaż na forum BreachForums sześć partii wewnętrznych katalogów pracowniczych, łącznie ponad 1,4 miliona rekordów z firm takich jak McDonald’s, Ta... Część firm, w tym TCS i HCLTech, publicznie zaprzeczyła włamaniu, a TCS stwierdziła, że dane wyglądają na ponad czteroletnie [2][19][22].
Kampania wpisuje się w trend cyberprzestępczości na 2026 rok: atakujący rezygnują z ransomware na rzecz czystej kradzieży danych i wymuszeń, a głównym wektorem jest kradzież tożsamości za pomocą infostealerów i słabeg...