威脅行為者「TheHatman」喺2026年8月1日至10日期間,喺暗網論壇BreachForums分6批放售超過140萬條員工記錄,聲稱係直接由受害者嘅Microsoft Azure/Entra ID入口用偷返嚟嘅憑證下載。 受影響公司包括麥當勞(約170萬條)、TCS(約80萬條)、Vodafone(約42.5萬條)、HCLTech、Kyndryl、洲際酒店集團、Gap、Hexaware Technologies及溫德姆酒店。TCS同HCLTech調查後稱無發現系統被駭,資料疑為4年以上舊數據。
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
一個代號**「TheHatman」嘅威脅行為者,正有系統咁出售至少9間Fortune 500公司嘅內部員工名錄,聲稱啲數據係直接用偷返嚟嘅憑證,由Microsoft Azure/Entra ID(前身Azure AD)入口下載。由2026年8月1日至8月10日,同一賣家喺暗網論壇BreachForums貼出6批員工記錄,總數超過140萬條**
。網絡安全公司Hudson Rock嘅研究人員檢視過樣本數據後,認為資料可信度極高,因為企業電郵域名同欄位結構同標準Azure目錄匯出完全一致
。
重要備註: 部分被點名公司(如TCS、HCLTech)公開話調查後找不到自己系統被直接入侵嘅證據。TCS更指出啲資料超過4年,只係基本員工資料。即係話,啲資料可能嚟自舊洩漏、合作伙伴環境暴露或者第三方存取點,而唔係黑客新鮮攻入每個公司嘅Azure租戶。
被盜嘅員工名錄係標準嘅Azure AD/Entra ID員工匯出檔案,通常包括:
雖然Hudson Rock仲未就呢次行動發表完整嘅根因分析,但現有證據同其他威脅行為者嘅作案模式指向幾個可能性:
資訊竊取木馬(infostealer malware)偷取憑證係最可能嘅主要途徑。呢類木馬(例如Lumma、RedLine、Vidar)會偷取瀏覽器儲存嘅憑證、Session Cookie同MFA令牌。Hudson Rock之前調查另一個叫「Zestix」嘅威脅行為者時發現,佢哋就係靠infostealer日誌嚟偷公司嘅雲端數據,而且唔少企業根本冇喺雲端入口開MFA。
Session Cookie偷取可以畀黑客唔使入密碼就直接扮成受害者。Infostealer會搶走Azure/Entra ID嘅活躍Session Cookie,黑客用嚟直接登入,有時連MFA都繞過到。
MFA不足或缺失係另一個關鍵因素。2026年1月Hudson Rock嘅報告指出,幾十間機構嘅雲端資料被偷,就係因為佢哋冇喺管理入口強制用MFA。
第三方整合被濫用都係一個可能性。呢次事件嘅大背景係2026年3月嘅LiteLLM供應鏈攻擊,一個開放源碼AI gateway被入侵,導致2,488間機構嘅CI/CD憑證外洩。TheHatman嘅受害者入面,有部分同LiteLLM受害者重疊,但未經證實有直接關連。
就算冇密碼同財務資料,員工名錄被盜已經可以引發幾種高殺傷力攻擊:
TheHatman嘅行動正好反映2025至2026年間網絡犯罪嘅結構性轉變:
1. 勒索軟件減少,數據敲詐抬頭。 攻擊者愈嚟愈唔用加密檔案。佢哋先偷走數據,然後威脅公開或出售,除非收到贖金。呢種手法更快、更靜,又唔使處理喺成個網絡部署勒索軟件嘅複雜操作。
2. 透過憑證入侵雲端成為主流戰術。 今日攻擊者主要唔係靠軟件漏洞,而係身份盜用:Infostealer木馬同釣魚攻擊大規模收集有效憑證,黑客直接用嚟登入雲端入口(Azure、AWS、ShareFile、Nextcloud),扮成合法用戶。Zestix同TheHatman嘅手法几乎一樣。
3. 初始存取仲介(Initial Access Broker,IAB)餵飽成個生態圈。 TheHatman似係專賣偷返嚟嘅數據,即係IAB模式入面嘅專門角色,專注搞到存取權,然後賣畀下游嘅罪犯。呢種分工降低咗犯罪門檻。
4. 供應鏈攻擊放大影響。 LiteLLM事件顯示,一個開放源碼AI工具被入侵,就可能暴露成千上萬間下游公司嘅憑證。攻擊者而家專門瞄準廣泛使用嘅第三方整合,令受害者數量最大化。
5. 員工名錄變成一種商品。 攻擊者唔再淨係偷信用卡或醫療記錄,而係將公司嘅組織元數據(人名、職位、架構)變現,因為呢啲資料可以用嚟做高準確度嘅社交工程攻擊,風險低但回報高。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
威脅行為者「TheHatman」喺2026年8月1日至10日期間,喺暗網論壇BreachForums分6批放售超過140萬條員工記錄,聲稱係直接由受害者嘅Microsoft Azure/Entra ID入口用偷返嚟嘅憑證下載。
威脅行為者「TheHatman」喺2026年8月1日至10日期間,喺暗網論壇BreachForums分6批放售超過140萬條員工記錄,聲稱係直接由受害者嘅Microsoft Azure/Entra ID入口用偷返嚟嘅憑證下載。 受影響公司包括麥當勞(約170萬條)、TCS(約80萬條)、Vodafone(約42.5萬條)、HCLTech、Kyndryl、洲際酒店集團、Gap、Hexaware Technologies及溫德姆酒店。TCS同HCLTech調查後稱無發現系統被駭,資料疑為4年以上舊數據。
呢次行動反映2026年網絡犯罪趨勢:攻擊者愈嚟愈唔用勒索軟件加密檔案,改為純數據竊取再勒索。主要手法係透過資訊竊取木馬(infostealer)收集員工憑證,加上企業欠缺多因素驗證(MFA),令黑客可以直入雲端入口。