Từ ngày 1 10/8/2026, kẻ đe dọa 'TheHatman' đã rao bán 6 lô dữ liệu thư mục nhân viên nội bộ trên BreachForums với tổng số hơn 1,4 triệu bản ghi từ các công ty Fortune 500 bao gồm McDonald's, Tata Consultancy Services... Một số nạn nhân như TCS và HCLTech đã phản bác tuyên bố này, cho biết không tìm thấy bằng chứng v...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
Một kẻ đe dọa hoạt động dưới biệt danh "TheHatman" đã và đang bán một cách có hệ thống các danh bạ nhân viên nội bộ bị đánh cắp từ ít nhất chín công ty Fortune 500, tuyên bố rằng dữ liệu được tải trực tiếp từ các cổng Microsoft Azure / Entra ID (trước đây là Azure AD) của họ bằng thông tin xác thực bị xâm phạm . Trong khoảng thời gian từ ngày 1 đến ngày 10 tháng 8 năm 2026, sáu lô hồ sơ nhân viên đã xuất hiện trên BreachForums từ một người bán duy nhất, với tổng số hồ sơ được tuyên bố là vượt quá 1,4 triệu bản ghi
. Các nhà nghiên cứu của Hudson Rock đã xem xét các mẫu dữ liệu và đánh giá chúng có độ tin cậy cao, với lý do các tên miền email doanh nghiệp và cấu trúc trường khớp chính xác với các bản xuất thư mục Azure tiêu chuẩn
.
Các nạn nhân được nêu tên trải rộng trên nhiều lĩnh vực như dịch vụ CNTT, khách sạn, viễn thông, bán lẻ và hậu cần :
Lưu ý quan trọng: Một số nạn nhân như TCS và HCLTech đã công khai tuyên bố rằng họ không tìm thấy bằng chứng về việc hệ thống của họ bị xâm nhập trực tiếp, với TCS lưu ý rằng dữ liệu dường như đã hơn bốn năm tuổi . Điều này cho thấy dữ liệu có thể được tổng hợp từ các vụ rò rỉ cũ hơn, sự lộ liễu từ môi trường đối tác, hoặc các điểm truy cập của bên thứ ba thay vì một cuộc xâm nhập mới vào môi trường Azure của từng công ty.
Các danh bạ nhân viên bị trích xuất là các bản xuất tiêu chuẩn của Azure AD / Entra ID và thường bao gồm :
Các bài đăng bán đặc biệt có kèm ảnh chụp màn hình cổng Azure / Entra ID để chứng minh nguồn gốc dữ liệu . Điều quan trọng là dữ liệu dường như không bao gồm thông tin tài chính của khách hàng, mật khẩu hoặc tài liệu kinh doanh được phân loại.
Mặc dù Hudson Rock chưa công bố phân tích nguyên nhân gốc rễ cuối cùng cho chiến dịch cụ thể này, bằng chứng và các mô hình kẻ đe dọa tương tự chỉ ra một số vectơ sau:
Thông tin đăng nhập bị xâm phạm từ phần mềm độc hại đánh cắp thông tin (infostealer) là vectơ chính có khả năng cao nhất. Các infostealer như Lumma, RedLine và Vidar thu thập thông tin đăng nhập được lưu trong trình duyệt, cookie phiên và mã thông báo MFA. Một cuộc điều tra song song của Hudson Rock về kẻ đe dọa "Zestix" đã chỉ ra rằng việc đánh cắp thông tin xác thực từ nhật ký infostealer là phương pháp xâm nhập chính để trích xuất dữ liệu đám mây, và nhiều doanh nghiệp đã thiếu MFA trên các cổng đám mây của họ .
Đánh cắp cookie phiên cho phép kẻ tấn công bỏ qua hoàn toàn việc nhập mật khẩu. Các infostealer thu thập các cookie phiên hoạt động cho Azure / Entra ID, cho phép kẻ tấn công xác thực với tư cách là người dùng nạn nhân, đôi khi vượt qua cả MFA .
MFA yếu hoặc không có vẫn là một yếu tố then chốt. Một báo cáo tháng 1 năm 2026 của Hudson Rock cho thấy hàng chục tổ chức đã bị đánh cắp dữ liệu từ các hệ thống đám mây chính xác vì họ không áp dụng MFA trên các cổng quản trị .
Lạm dụng tích hợp bên thứ ba là một khả năng khác. Bối cảnh rộng hơn bao gồm vụ vi phạm chuỗi cung ứng LiteLLM (tháng 3 năm 2026), nơi một cổng AI mã nguồn mở bị xâm phạm đã làm lộ thông tin xác thực CI/CD cho 2.488 tổ chức . Một số công ty tương tự cũng xuất hiện trong danh sách nạn nhân của TheHatman, mặc dù mối liên hệ trực tiếp vẫn chưa được xác nhận.
Ngay cả khi không có mật khẩu hoặc dữ liệu tài chính, các danh bạ nhân viên bị đánh cắp vẫn cho phép thực hiện một số cuộc tấn công có tác động lớn:
Chiến dịch TheHatman minh họa cho một sự thay đổi mang tính cấu trúc trong bối cảnh tội phạm mạng đã tăng tốc trong suốt giai đoạn 2025–2026:
1. Ransomware đang suy giảm để nhường chỗ cho tống tiền bằng đánh cắp dữ liệu. Các tác nhân đe dọa ngày càng bỏ qua hoàn toàn việc mã hóa. Thay vào đó, chúng trích xuất dữ liệu trước, sau đó đe dọa công bố hoặc bán nó nếu không được trả tiền. Cách này nhanh hơn, yên tĩnh hơn và tránh được sự phức tạp trong vận hành khi triển khai ransomware trên toàn bộ mạng .
2. Xâm phạm đám mây dựa trên thông tin xác thực là chiến thuật, kỹ thuật và quy trình (TTP) thống trị. Vectơ tấn công chính không còn là khai thác phần mềm nữa mà là xâm phạm danh tính: phần mềm độc hại đánh cắp thông tin và lừa đảo thu thập thông tin xác thực hợp lệ trên quy mô lớn, mà kẻ tấn công sau đó sử dụng để đăng nhập trực tiếp vào các cổng đám mây (Azure, AWS, ShareFile, Nextcloud) với tư cách là người dùng hợp pháp . Các kịch bản của Zestix và TheHatman gần như giống hệt nhau.
3. Các nhà môi giới truy cập ban đầu (Initial Access Brokers - IAB) nuôi dưỡng hệ sinh thái. TheHatman dường như đang hoạt động như một người bán dữ liệu bị trích xuất, tương tự như mô hình IAB, nơi các tác nhân chuyên biệt tập trung vào việc truy cập chứ không phải triển khai. Sự chuyên môn hóa này làm giảm rào cản gia nhập cho tội phạm ở hạ nguồn .
4. Khuếch đại chuỗi cung ứng. Sự cố LiteLLM cho thấy một sự xâm phạm duy nhất (một công cụ AI mã nguồn mở) có thể làm lộ thông tin xác thực cho hàng nghìn công ty ở hạ nguồn . Các kẻ tấn công hiện đang nhắm mục tiêu vào các tích hợp của bên thứ ba được sử dụng rộng rãi để tối đa hóa phạm vi tiếp cận nạn nhân.
5. Danh bạ nhân viên như một mặt hàng. Thay vì nhắm mục tiêu vào thẻ tín dụng hoặc hồ sơ y tế, các tác nhân đe dọa đang kiếm tiền từ siêu dữ liệu tổ chức (tên, chức danh, hệ thống phân cấp) vì nó cho phép kỹ thuật xã hội với độ tin cậy cao trên quy mô lớn — một trò chơi có rủi ro thấp hơn, lợi nhuận cao hơn so với đánh cắp dữ liệu truyền thống .
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Từ ngày 1 10/8/2026, kẻ đe dọa 'TheHatman' đã rao bán 6 lô dữ liệu thư mục nhân viên nội bộ trên BreachForums với tổng số hơn 1,4 triệu bản ghi từ các công ty Fortune 500 bao gồm McDonald's, Tata Consultancy Services...
Từ ngày 1 10/8/2026, kẻ đe dọa 'TheHatman' đã rao bán 6 lô dữ liệu thư mục nhân viên nội bộ trên BreachForums với tổng số hơn 1,4 triệu bản ghi từ các công ty Fortune 500 bao gồm McDonald's, Tata Consultancy Services... Một số nạn nhân như TCS và HCLTech đã phản bác tuyên bố này, cho biết không tìm thấy bằng chứng vi phạm và dữ liệu dường như đã cũ vài năm, cho thấy chúng có thể được tổng hợp từ các vụ rò rỉ cũ hơn hoặc do các bên th...
Chiến dịch này phản ánh xu hướng tội phạm mạng năm 2026: tin tặc ngày càng bỏ qua mã hóa ransomware để chuyển sang đánh cắp và tống tiền dữ liệu thuần túy, với việc đánh cắp thông tin đăng nhập từ phần mềm độc hại đán...