TheHatmans Azure-kampanj: 1,4 miljoner anställdas personuppgifter sålda på darknet
Mellan 1 och 10 augusti 2026 lade hotaktören 'TheHatman' ut sex annonser på BreachForums med anställdas personuppgifter från nio Fortune 500 företag – totalt över 1,4 miljoner poster. Flera drabbade, bland annat TCS och HCLTech, uppger att de inte funnit några bevis för ett intrång och att uppgifterna kan vara flera...
Mellan 1 och 10 augusti 2026 lade hotaktören 'TheHatman' ut sex annonser på BreachForums med anställdas personuppgifter från nio Fortune 500 företag – totalt över 1,4 miljoner poster.
Flera drabbade, bland annat TCS och HCLTech, uppger att de inte funnit några bevis för ett intrång och att uppgifterna kan vara flera år gamla eller insamlade från äldre läckor.
Kampanjen är ett tydligt exempel på en växande trend inom cyberbrottslighet: angripare hoppar över krypteringskraven i ransomware och fokuserar i stället på att stjäla och sälja data.
What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal emConceptual image of the TheHatman Azure exfiltration campaign, where compromised credentials were used to steal over 1.4 million employee records from corporate Azure/Entra ID tenants.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
openai.com
En hotaktör med aliaset "TheHatman" har systematiskt sålt interna anställdas personuppgifter från minst nio Fortune 500-företag. Enligt hotaktören har uppgifterna laddats ner direkt från företagens Microsoft Azure/Entra ID-portaler (tidigare Azure AD) med hjälp av äventyrade inloggningsuppgifter . Mellan 1 och 10 augusti 2026 lades sex annonser ut på forumet BreachForums, med ett sammanlagt antal på över 1,4 miljoner poster. Forskare på Hudson Rock granskade urval av datan och bedömde den som trovärdig, bland annat eftersom företagets e-postdomäner och fältstrukturer stämde exakt överens med standardexport från Azure .
Vilka drabbades?
De drabbade företagen finns inom IT-tjänster, hotell- och restaurangbranschen, telekom, detaljhandel och logistik :
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "TheHatmans Azure-kampanj: 1,4 miljoner anställdas personuppgifter sålda på darknet"?
Mellan 1 och 10 augusti 2026 lade hotaktören 'TheHatman' ut sex annonser på BreachForums med anställdas personuppgifter från nio Fortune 500 företag – totalt över 1,4 miljoner poster.
What are the key points to validate first?
Mellan 1 och 10 augusti 2026 lade hotaktören 'TheHatman' ut sex annonser på BreachForums med anställdas personuppgifter från nio Fortune 500 företag – totalt över 1,4 miljoner poster. Flera drabbade, bland annat TCS och HCLTech, uppger att de inte funnit några bevis för ett intrång och att uppgifterna kan vara flera år gamla eller insamlade från äldre läckor.
What should I do next in practice?
Kampanjen är ett tydligt exempel på en växande trend inom cyberbrottslighet: angripare hoppar över krypteringskraven i ransomware och fokuserar i stället på att stjäla och sälja data.
McDonald's Corporation – cirka 1 700 000+ poster (hela anställningsregistret)
Tata Consultancy Services (TCS) – cirka 800 000+ poster (TCS uppger att uppgifterna kan vara över fyra år gamla, inget intrång bekräftat)
Vodafone – cirka 425 000+ poster (hela anställningsregistret)
HCL Technologies – 250 000+ poster (HCL bestred uppgifterna, fann inga bevis för intrång)
Kyndryl – hela anställningsregistret
InterContinental Hotels Group (IHG) – anställningsregister
Gap Inc. – anställningsregister
Hexaware Technologies – anställningsregister
Wyndham Hotels & Resorts – anställningsregister
Viktig notering: Flera av de drabbade företagen – TCS, HCLTech och andra – har offentligt meddelat att de inte funnit några bevis för ett direkt intrång i sina egna system. TCS uppger att uppgifterna kan vara över fyra år gamla och begränsade till grundläggande anställningsinformation . Detta tyder på att uppgifterna kan ha sammanställts från äldre läckor, exponering i partnermiljöer eller tredjeparts åtkomstpunkter snarare än från ett nytt intrång i företagets Azure-miljö.
Vad innehåller de stulna uppgifterna?
De stulna katalogerna är standardexport från Azure AD/Entra ID och innehåller vanligtvis :
Anställdas fullständiga namn
Företagets e-postadresser
Anställnings-ID
Befattning och avdelning
Chefsrelationer (vem man rapporterar till)
Telefonnummer
Organisationshierarki och rapporteringsstruktur
Annonserna innehöll specifikt skärmbilder från Azure/Entra ID-portalen för att bevisa uppgifternas ursprung . Viktigt att notera är att uppgifterna inte verkar innehålla kunders ekonomiska information, lösenord eller hemliga affärsdokument.
Hur gick angriparna till väga? Möjliga angreppsvektorer
Även om Hudson Rock inte publicerat en slutgiltig rotorsaksanalys för just den här kampanjen, pekar bevisen och parallella hotaktörsmönster på flera tänkbara vägar:
Stulna inloggningsuppgifter från infostealer-malware är den mest sannolika primära vektorn. Infostealers som Lumma, RedLine och Vidar samlar in inloggningsuppgifter, sessionscookies och MFA-token som sparats i webbläsare. En parallell utredning från Hudson Rock av hotaktören "Zestix" visade att stulna inloggningsuppgifter från infostealer-loggar var den främsta intrångsmetoden för molnbaserad dataexfiltrering, och många företag saknade MFA på sina molnportaler .
Stöld av sessionscookies gör att angripare helt kan kringgå inloggningsförfarandet. Infostealers fångar upp aktiva sessionscookies för Azure/Entra ID, vilket gör att angripare kan autentisera sig som den drabbade användaren, ibland utan att MFA krävs .
Svag eller obefintlig MFA är fortfarande en kritisk framgångsfaktor. En rapport från Hudson Rock från januari 2026 visade att dussintals organisationer fått data stulen från molnsystem just för att de inte infört MFA på administrativa portaler .
Missbruk av tredjepartsintegrationer är ytterligare en möjlighet. Den bredare kontexten omfattar LiteLLM supply chain attacken (mars 2026), där en komprometterad AI-gateway med öppen källkod exponerade CI/CD-uppgifter för 2 488 organisationer . Vissa av samma företag förekommer i TheHatmans offerlista, även om en direkt koppling inte har bekräftats.
Omedelbara risker
Även om uppgifterna inte innehåller lösenord eller finansiell data möjliggör de stulna anställningskatalogerna flera allvarliga attacker:
Business Email Compromise (BEC): Med organisationsscheman, chefsstrukturer och verifierade e-postadresser kan angripare utge sig för att vara ledande befattningshavare (VD/CFO) för att godkänna bedrägliga banköverföringar eller betalningar .
Spear-phishing: Detaljerade befattningar, avdelningar och rapporteringsstrukturer möjliggör mycket riktade och övertygande phishing-mejl anpassade till specifika roller .
Privilegieeskalering och lateral förflyttning: Om de stulna uppgifterna inkluderar globala administratörer för Azure AD kan angripare ändra konfigurationer, skapa bakdörrskonton eller få åtkomst till anslutna Microsoft 365-tjänster, SharePoint och Teams-data .
Identitetsstöld och social manipulation: Kombinationen av personuppgifter och organisationskontext gör det möjligt att utge sig för att vara anställd i samtal eller mejl till IT-support för att begära lösenordsåterställning eller MFA-enhetsbyte.
Hur kampanjen passar in i 2026 års trender inom cyberbrottslighet
TheHatman-kampanjen är ett tydligt exempel på ett strukturellt skifte inom cyberbrottsligheten som accelererat under 2025–2026:
1. Ransomware minskar till förmån för datastöld och utpressning. Hotaktörer hoppar allt oftare över krypteringen helt. De exfiltrerar data först och hotar sedan att publicera eller sälja den om de inte får betalt. Det är snabbare, tystare och kringgår den komplexitet som krävs för att distribuera ransomware över ett nätverk .
2. Identitetsbaserade molnintrång är den dominerande metoden. Den primära angreppsvektorn är inte längre programvarusårbarheter utan identitetskompromettering: infostealer-malware och phishing samlar in giltiga inloggningsuppgifter i stor skala, som angripare använder för att logga in direkt i molnportaler (Azure, AWS, ShareFile, Nextcloud) som legitima användare . Zestix- och TheHatman-metoderna är näst intill identiska.
3. Initial Access Brokers (IAB) matar ekosystemet. TheHatman verkar fungera som en säljare av exfiltrerad data, liknande IAB-modellen där specialiserade aktörer fokuserar på åtkomst, inte på att genomföra en attack. Denna specialisering sänker tröskeln för mindre avancerade kriminella .
4. Supply chain-förstärkning. LiteLLM-incidenten visade hur en enda kompromettering av ett AI-verktyg med öppen källkod kunde exponera uppgifter för tusentals företag . Angripare riktar sig nu mot allmänt använda tredjepartsintegrationer för att maximera antalet offer.
5. Anställningskataloger som handelsvara. I stället för att rikta in sig på kreditkortsnummer eller journaler, tjänar hotaktörer pengar på organisatorisk metadata (namn, titlar, hierarkier) eftersom det möjliggör social manipulation med hög träffsäkerhet i stor skala – en lägre risk och hög avkastning jämfört med traditionell datastöld .