Утечка данных в Azure: хакер TheHatman продал 1,4 млн записей сотрудников крупнейших мировых корпораций
С 1 по 10 августа 2026 года хакер TheHatman выставил на продажу шесть баз данных с внутренними каталогами сотрудников девяти компаний из списка Fortune 500, общий объём — более 1,4 миллиона записей. Пострадавшие компании, включая TCS и HCLTech, заявили, что не нашли доказательств взлома своих систем, а данные, по их...
С 1 по 10 августа 2026 года хакер TheHatman выставил на продажу шесть баз данных с внутренними каталогами сотрудников девяти компаний из списка Fortune 500, общий объём — более 1,4 миллиона записей.
Пострадавшие компании, включая TCS и HCLTech, заявили, что не нашли доказательств взлома своих систем, а данные, по их мнению, могли быть устаревшими или получены из сторонних источников.
Кампания отражает глобальный тренд 2026 года: киберпреступники отказываются от шифровальщиков вымогателей в пользу кражи данных и последующего шантажа, используя вредоносное ПО стилер и слабую многофакторную аутентифи...
What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal emConceptual image of the TheHatman Azure exfiltration campaign, where compromised credentials were used to steal over 1.4 million employee records from corporate Azure/Entra ID tenants.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
openai.com
Злоумышленник, действующий под псевдонимом «TheHatman», организовал систематическую продажу внутренних каталогов сотрудников как минимум девяти компаний из списка Fortune 500. Он утверждает, что загрузил эти данные напрямую из их порталов Microsoft Azure/Entra ID (ранее Azure AD), используя скомпрометированные учётные данные . В период с 1 по 10 августа 2026 года на форуме BreachForums появилось шесть объявлений от одного продавца, общее заявленное количество записей превысило 1,4 миллиона. Исследователи из Hudson Rock изучили образцы данных и сочли их весьма достоверными, отметив, что корпоративные домены электронной почты и структура полей точно соответствуют стандартному экспорту каталогов Azure .
Кто пострадал
В число названных жертв входят компании из сферы ИТ-услуг, гостиничного бизнеса, телекоммуникаций, розничной торговли и логистики :
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Утечка данных в Azure: хакер TheHatman продал 1,4 млн записей сотрудников крупнейших мировых корпораций»?
С 1 по 10 августа 2026 года хакер TheHatman выставил на продажу шесть баз данных с внутренними каталогами сотрудников девяти компаний из списка Fortune 500, общий объём — более 1,4 миллиона записей.
Какие ключевые моменты необходимо проверить в первую очередь?
С 1 по 10 августа 2026 года хакер TheHatman выставил на продажу шесть баз данных с внутренними каталогами сотрудников девяти компаний из списка Fortune 500, общий объём — более 1,4 миллиона записей. Пострадавшие компании, включая TCS и HCLTech, заявили, что не нашли доказательств взлома своих систем, а данные, по их мнению, могли быть устаревшими или получены из сторонних источников.
Что мне делать дальше на практике?
Кампания отражает глобальный тренд 2026 года: киберпреступники отказываются от шифровальщиков вымогателей в пользу кражи данных и последующего шантажа, используя вредоносное ПО стилер и слабую многофакторную аутентифи...
InterContinental Hotels Group (IHG) — каталог сотрудников
Gap Inc. — каталог сотрудников
Hexaware Technologies — каталог сотрудников
Wyndham Hotels & Resorts — каталог сотрудников
Важное примечание: Некоторые пострадавшие компании — TCS, HCLTech и другие — публично заявили, что не нашли доказательств прямого взлома своих систем. TCS отметила, что данные выглядят устаревшими (более четырёх лет) и ограничены базовой информацией о сотрудниках . Это позволяет предположить, что данные могли быть собраны из более старых утечек, получены через скомпрометированные среды партнёров или сторонние точки доступа, а не в результате свежего взлома каждого Azure-тенанта.
Что содержат украденные данные
Украденные каталоги представляют собой стандартный экспорт данных сотрудников из Azure AD / Entra ID и обычно включают :
Полные имена сотрудников
Корпоративные адреса электронной почты
Идентификаторы сотрудников/пользователей
Должности и названия отделов
Поля «отчётность перед руководителем»
Номера телефонов
Данные об организационной иерархии и структуре подчинения
В объявлениях были специально опубликованы скриншоты портала Azure / Entra ID для подтверждения происхождения данных . Важно отметить, что данные не включают финансовую информацию клиентов, пароли или конфиденциальные бизнес-документы.
Как злоумышленники получили доступ: возможные векторы атак
Хотя Hudson Rock не опубликовал окончательного анализа первопричин для этой конкретной кампании, имеющиеся доказательства и схемы действий других злоумышленников указывают на несколько векторов:
Скомпрометированные учётные данные от вредоносного ПО-стилера — наиболее вероятный основной вектор. Стилеры (Lumma, RedLine, Vidar и другие) собирают сохранённые в браузере учётные данные, файлы cookie сессий и токены MFA. Параллельное расследование Hudson Rock деятельности хакера «Zestix» показало, что кража учётных данных из логов стилеров была основным методом проникновения для выгрузки облачных данных, причём на многих предприятиях отсутствовала MFA на облачных порталах .
Кража файлов cookie сессий позволяет злоумышленникам обойти ввод пароля. Стилеры захватывают активные файлы cookie сессий для Azure / Entra ID, что позволяет атакующим аутентифицироваться под видом жертвы, иногда в обход MFA .
Слабая или отсутствующая многофакторная аутентификация (MFA) остаётся критически важным фактором. В отчёте Hudson Rock за январь 2026 года сообщалось, что данные десятков организаций были украдены из облачных систем именно из-за того, что они не внедрили MFA на административных порталах .
Злоупотребление сторонними интеграциями — ещё одна возможность. Более широкий контекст включает атаку на цепочку поставок LiteLLM (март 2026 года), где скомпрометированный шлюз с открытым исходным кодом для ИИ раскрыл учётные данные CI/CD для 2 488 организаций . Некоторые из тех же компаний присутствуют в списке жертв TheHatman, хотя прямая связь не подтверждена.
Немедленные риски
Даже без паролей и финансовых данных украденные каталоги сотрудников открывают возможности для нескольких высокоэффективных атак:
Компрометация деловой электронной почты (Business Email Compromise, BEC): Имея организационные схемы, цепочки руководителей и подтверждённые корпоративные адреса, злоумышленники могут выдавать себя за руководителей (CEO/CFO) для авторизации мошеннических банковских переводов или платежей .
Целевой фишинг (Spear-phishing): Подробные должности, отделы и структуры подчинения позволяют создавать убедительные фишинговые письма, адаптированные под конкретные роли .
Повышение привилегий и lateral movement: Если среди украденных учётных данных окажутся данные глобальных администраторов Azure AD, злоумышленники смогут изменить конфигурацию тенанта, создать учётные записи для бэкдора или получить доступ к подключённым сервисам Microsoft 365, SharePoint и Teams .
Кража личности и социальная инженерия: Комбинация персональных данных и организационного контекста позволяет выдавать себя за сотрудников в разговорах или письмах в ИТ-отдел для запроса сброса пароля или смены устройства MFA.
Как эта кампания вписывается в тренды киберпреступности 2026 года
Кампания TheHatman является примером структурного сдвига в ландшафте киберпреступности, который ускорился в 2025–2026 годах:
1. Программы-вымогатели уступают место вымогательству на основе кражи данных. Злоумышленники всё чаще отказываются от шифрования. Они сначала выгружают данные, а затем угрожают опубликовать или продать их, если не получат выкуп. Это быстрее, тише и избавляет от операционной сложности развёртывания программ-вымогателей по всей сети .
2. Компрометация облачных систем через учётные данные становится доминирующей тактикой (TTP). Основным вектором атаки становятся не уязвимости ПО, а компрометация идентификации: стилеры и фишинг в массовом порядке собирают действительные учётные данные, которые злоумышленники используют для прямого входа в облачные порталы (Azure, AWS, ShareFile, Nextcloud) как легитимные пользователи . Схемы действий Zestix и TheHatman почти идентичны.
3. Брокеры первоначального доступа (Initial Access Brokers, IAB) питают экосистему. TheHatman, по-видимому, действует как продавец украденных данных, подобно модели IAB, когда специализированные акторы сосредоточены на доступе, а не на развёртывании атаки. Такая специализация снижает порог входа для других киберпреступников .
4. Усиление атак на цепочки поставок. Инцидент с LiteLLM показал, как одна компрометация инструмента ИИ с открытым исходным кодом может раскрыть учётные данные тысяч компаний . Злоумышленники теперь нацеливаются на широко используемые сторонние интеграции, чтобы максимизировать охват жертв.
5. Каталоги сотрудников как товар. Вместо кражи кредитных карт или медицинских записей злоумышленники монетизируют организационные метаданные (имена, должности, иерархию), поскольку они позволяют проводить высокодостоверную социальную инженерию в больших масштабах — менее рискованный и высокодоходный подход по сравнению с традиционной кражей данных .