Research answer

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
Загрозливий актор, відомий під псевдонімом "TheHatman", систематично продавав внутрішні довідники співробітників, викрадені щонайменше з дев'яти компаній зі списку Fortune 500. Зловмисник стверджував, що завантажив ці дані безпосередньо з порталів Microsoft Azure / Entra ID (колишній Azure AD), використовуючи скомпрометовані облікові дані . З 1 по 10 серпня 2026 року на форумі BreachForums з'явилися шість оголошень від одного продавця, який стверджував, що загальна кількість викрадених записів перевищує 1,4 мільйона
. Дослідники з Hudson Rock проаналізували зразки даних і визнали їх високо достовірними, посилаючись на корпоративні домени електронної пошти та структуру полів, які точно відповідають стандартним експортним файлам каталогів Azure
.
Серед названих жертв — компанії зі сфери IT-послуг, гостинності, телекомунікацій, роздрібної торгівлі та логістики :
Важливе застереження: Кілька жертв — TCS, HCLTech та інші — публічно заявили, що не виявили доказів прямого злому власних систем. TCS зазначила, що дані виглядають застарілими (понад чотири роки) та обмежуються базовою інформацією про співробітників . Це свідчить про те, що дані могли бути зібрані зі старих витоків, отримані через скомпрометовані середовища партнерів або сторонні точки доступу, а не внаслідок свіжого вторгнення в кожен окремий Azure-тенант.
Експортовані довідники є стандартними експортними файлами Azure AD / Entra ID і зазвичай включають :
В оголошеннях були опубліковані скріншоти порталу Azure / Entra ID для підтвердження походження даних . Важливо, що дані не містять фінансової інформації клієнтів, паролів або конфіденційних бізнес-документів.
Хоча Hudson Rock не опублікувала остаточного аналізу першопричин для цієї конкретної кампанії, наявні докази та паралельні схеми дій інших загрозливих акторів вказують на кілька векторів:
Скомпрометовані облікові дані з інфостилерів — найбільш імовірний первинний вектор. Шкідливе ПЗ-крадії, таке як Lumma, RedLine та Vidar, викрадає облікові дані, збережені в браузері, файли cookie сесій та токени MFA. Паралельне розслідування Hudson Rock щодо загрозливого актора "Zestix" показало, що крадіжка облікових даних із логів інфостилерів була основним методом доступу для витоку хмарних даних, і багато підприємств не використовували MFA на своїх хмарних порталах .
Крадіжка файлів cookie сесій дозволяє зловмисникам обійти введення пароля. Інфостилери захоплюють активні файли cookie сесій для Azure / Entra ID, що дає змогу зловмисникам автентифікуватися як жертва, іноді в обхід MFA .
Слабка або відсутня багатофакторна автентифікація (MFA) залишається критичним фактором. Звіт Hudson Rock за січень 2026 року виявив, що десятки організацій постраждали від крадіжки даних із хмарних систем саме тому, що не впровадили MFA на адміністративних порталах .
Зловживання інтеграціями сторонніх розробників — ще одна можливість. Ширший контекст включає атаку на ланцюжок постачання LiteLLM (березень 2026 року), коли скомпрометований шлюз штучного інтелекту з відкритим кодом викрив облікові дані CI/CD для 2 488 організацій . Деякі з тих самих компаній фігурують у списку жертв TheHatman, хоча прямого зв'язку не підтверджено.
Навіть без паролів чи фінансових даних, викрадені довідники співробітників дозволяють проводити кілька високоефективних атак:
Кампанія TheHatman є прикладом структурного зсуву в ландшафті кіберзлочинності, який прискорився протягом 2025–2026 років:
1. Програми-вимагачі відступають на користь вимагання через крадіжку даних. Загрозливі актори дедалі частіше повністю відмовляються від шифрування. Вони спочатку викрадають дані, а потім погрожують опублікувати або продати їх, якщо не отримають викуп. Це швидше, менш гамірно і дозволяє уникнути операційної складності розгортання програм-вимагачів у мережі .
2. Компрометація хмари через облікові дані є домінуючою тактикою. Основним вектором атаки більше не є експлойти програмного забезпечення, а компрометація ідентифікаційних даних: шкідливе ПЗ-крадії та фішинг масово збирають дійсні облікові дані, які зловмисники використовують для прямого входу в хмарні портали (Azure, AWS, ShareFile, Nextcloud) як легітимні користувачі . Методи Zestix та TheHatman майже ідентичні.
3. Брокери первинного доступу (IAB) живлять екосистему. TheHatman, схоже, діє як продавець викрадених даних, подібно до моделі IAB, де спеціалізовані актори зосереджуються на доступі, а не на розгортанні. Ця спеціалізація знижує бар'єр входу для інших злочинців .
4. Ампліфікація через ланцюжок постачання. Інцидент з LiteLLM показав, як єдина компрометація інструменту з відкритим кодом може викрити облікові дані для тисяч компаній . Зловмисники тепер націлюються на широко використовувані інтеграції сторонніх розробників, щоб максимізувати кількість жертв.
5. Довідники співробітників як товар. Замість того, щоб націлюватися на кредитні картки або медичні записи, загрозливі актори монетизують організаційні метадані (імена, посади, ієрархію), оскільки це дозволяє проводити високодостовірну соціальну інженерію в масштабах — це менш ризикована та високоприбуткова справа порівняно з традиційною крадіжкою даних .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Протягом 1–10 серпня 2026 року загрозливий актор 'TheHatman' виставив на продаж на BreachForums шість пакетів внутрішніх довідників співробітників загалом понад 1,4 мільйона записів із компаній Fortune 500, включаючи...
Протягом 1–10 серпня 2026 року загрозливий актор 'TheHatman' виставив на продаж на BreachForums шість пакетів внутрішніх довідників співробітників загалом понад 1,4 мільйона записів із компаній Fortune 500, включаючи... Деякі постраждалі компанії, зокрема TCS і HCLTech, спростували заяви про злам, не знайшовши доказів вторгнення, і зазначили, що дані, ймовірно, застарілі та зібрані з попередніх витоків або через третіх осіб.
Кампанія відповідає тренду 2026 року: кіберзлочинці дедалі частіше відмовляються від шифрування файлів (програм вимагачів) на користь крадіжки даних і вимагання, використовуючи шкідливе ПЗ крадії та слабку багатофакто...