Önemli uyarı: TCS ve HCLTech gibi bazı mağdurlar, kendi sistemlerinde doğrudan bir ihlal bulgusuna rastlamadıklarını kamuoyuna açıkladı. TCS, verilerin dört yıldan eski olduğunu ve yalnızca temel çalışan bilgilerini içerdiğini belirtti . Bu durum, verilerin her şirketin Azure kiracısına yeni bir sızma yerine, eski sızıntılardan, iş ortağı ortamlarından veya üçüncü taraf erişim noktalarından toplanmış olabileceğini gösteriyor.
Dışa aktarılan rehberler, standart Azure AD / Entra ID çalışan dışa aktarımlarıdır ve tipik olarak şunları içerir :
Listelerde, verinin kaynağını kanıtlamak için özellikle Azure / Entra ID portal ekran görüntülerine yer verildi . Verilerin müşteri finansal bilgilerini, şifreleri veya gizli iş belgelerini içermediği görülüyor.
Hudson Rock bu özel kampanya için kesin bir kök neden analizi yayınlamamış olsa da, kanıtlar ve benzer tehdit aktörü modelleri birkaç vektöre işaret ediyor:
Bilgi hırsızı kötü amaçlı yazılımlardan (infostealer) elde edilen ele geçirilmiş kimlik bilgileri en olası birincil vektördür. Lumma, RedLine ve Vidar gibi bilgi hırsızları, tarayıcıda saklanan kimlik bilgilerini, oturum çerezlerini ve MFA token'larını toplar. Hudson Rock'ın 'Zestix' tehdit aktörü üzerine yaptığı benzer bir araştırma, bilgi hırsızı günlüklerinden kimlik bilgisi hırsızlığının bulut veri sızması için birincil giriş yöntemi olduğunu ve birçok işletmenin bulut portallarında MFA kullanmadığını gösterdi .
Oturum çerezi hırsızlığı, saldırganların şifre girişini tamamen atlamasına olanak tanır. Bilgi hırsızları, Azure / Entra ID için aktif oturum çerezlerini yakalayarak saldırganların kurban kullanıcı olarak kimlik doğrulaması yapmasını ve bazen MFA'yı atlamasını sağlar .
Zayıf veya eksik MFA kritik bir kolaylaştırıcı olmaya devam ediyor. Ocak 2026 tarihli bir Hudson Rock raporu, düzinelerce kuruluştan tam olarak yönetici portallarında MFA uygulamadıkları için bulut sistemlerinden veri çalındığını ortaya koydu .
Üçüncü taraf entegrasyon kötüye kullanımı başka bir olasılıktır. Daha geniş bağlam, Mart 2026'da yaşanan ve tehlikeye atılmış bir açık kaynak AI ağ geçidinin 2.488 kuruluş için CI/CD kimlik bilgilerini ifşa ettiği LiteLLM tedarik zinciri ihlalini içeriyor . TheHatman'ın kurban setindeki bazı firmalar bu listede yer alsa da, doğrudan bir bağlantı doğrulanmadı.
Çalınan çalışan rehberleri, şifre veya finansal veri içermese bile, bir dizi yüksek etkili saldırıyı mümkün kılıyor:
TheHatman kampanyası, 2025-2026 boyunca hızlanan siber suç ortamındaki yapısal bir değişimin örneğidir:
1. Fidye yazılımı, veri hırsızlığı şantajı lehine geriliyor. Tehdit aktörleri şifrelemeyi tamamen atlıyor. Önce verileri sızdırıyor, ardından ödeme yapılmazsa yayınlamak veya satmakla tehdit ediyor. Bu daha hızlı, daha sessiz ve bir ağa fidye yazılımı dağıtmanın operasyonel karmaşıklığından kaçınıyor .
2. Kimlik bilgisiyle etkinleştirilen bulut ihlali, baskın TTP haline geliyor. Birincil saldırı vektörü artık yazılım açıkları değil, kimlik ihlalidir: bilgi hırsızı kötü amaçlı yazılımlar ve oltalama, ölçekte geçerli kimlik bilgileri toplar ve saldırganlar bunları meşru kullanıcılar olarak doğrudan bulut portallarına (Azure, AWS, ShareFile, Nextcloud) giriş yapmak için kullanır . Zestix ve TheHatman'ın oyun kitapları neredeyse aynıdır.
3. İlk Erişim Komisyoncuları (IAB'ler) ekosistemi besliyor. TheHatman, sızdırılmış verilerin satıcısı olarak faaliyet gösteriyor gibi görünüyor. Bu modelde, uzmanlaşmış aktörler erişime odaklanır, dağıtıma değil. Bu uzmanlaşma, alt kademe suçlular için giriş engelini düşürüyor .
4. Tedarik zinciri amplifikasyonu. LiteLLM olayı, tek bir açık kaynak AI aracının tehlikeye atılmasının binlerce alt firmanın kimlik bilgilerini nasıl ifşa edebileceğini gösterdi . Saldırganlar artık kurban erişimini en üst düzeye çıkarmak için yaygın olarak kullanılan üçüncü taraf entegrasyonlarını hedefliyor.
5. Çalışan rehberleri bir meta haline geliyor. Kredi kartları veya tıbbi kayıtlar yerine, tehdit aktörleri organizasyonel meta verileri (isimler, unvanlar, hiyerarşiler) paraya çeviriyor çünkü bu, ölçekte yüksek güvenilirlikli sosyal mühendisliği mümkün kılıyor – geleneksel veri hırsızlığına kıyasla düşük riskli, yüksek getirili bir oyun .