2026 年 8 月 1 日至 10 日期間,化名「TheHatman」的威脅行為者在 BreachForums 上發布六批內部員工目錄,總計超過 140 萬筆紀錄,受害者包括麥當勞、塔塔諮詢服務公司(TCS)、Vodafone、HCL Technologies、Kyndryl、洲際酒店集團(IHG)、Gap Inc.、Hexaware Technologies 及溫德姆酒店集團。 部分受害企業(如 TCS 和 HCLTech)公開否認遭直接入侵,指出資料可能源自舊洩漏或第三方環境,且已超過四年歷史,僅包含基本員工資訊,未發現系統或客戶資料遭入侵的證據。
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the large-scale Azure exfiltration campaign conducted by a threat actor called "TheHatman" that resulted in millions of internal em. Article summary: Here is a comprehensive breakdown of the campaign based on Hudson Rock's analysis and corroborating sources.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, n
一名化名為 「TheHatman」 的威脅行為者,正系統性地兜售從至少九家 Fortune 500 大企業竊取的內部員工目錄,聲稱這些資料是利用遭竊的憑證,直接從這些企業的 Microsoft Azure / Entra ID(前身為 Azure AD)入口網站下載取得 。從 2026 年 8 月 1 日至 10 日,同一賣家在 BreachForums 上發布了六批員工紀錄,宣稱總數超過 140 萬筆
。網路安全研究公司 Hudson Rock 的研究人員檢視了樣本資料集,並根據企業電子郵件網域以及與標準 Azure 目錄匯出格式完全吻合的欄位結構,評估這些資料極具可信度
。
被點名的受害者橫跨 IT 服務、飯店、電信、零售及物流等產業 :
重要但書: 部分受害企業,包括 TCS 和 HCLTech,已公開表示未發現自身系統遭直接入侵的證據。TCS 指出,這些資料似乎已超過四年歷史,且僅限於基本員工資訊 。這表明這些資料可能是從舊的洩漏事件、合作夥伴環境的外洩,或第三方存取點彙整而來,而非攻擊者最新入侵各公司 Azure 租戶的結果。
這些被竊取的目錄是標準的 Azure AD / Entra ID 員工匯出檔,通常包含 :
這些貼文特別附上了 Azure / Entra ID 入口網站的螢幕截圖,以證明資料的來源 。關鍵的是,這些資料似乎不包含客戶的財務資訊、密碼或機密商業文件。
雖然 Hudson Rock 尚未針對此次特定行動發布明確的根本原因分析,但現有證據與平行威脅行為者的模式指向以下幾種可能途徑:
資訊竊取惡意軟體(Infostealer)竊取的憑證是最可能的主要途徑。Lumma、RedLine 和 Vidar 等資訊竊取程式會竊取瀏覽器中儲存的憑證、Session Cookie 和多因素認證(MFA)權杖。Hudson Rock 對威脅行為者「Zestix」的一項平行調查顯示,從資訊竊取記錄中盜取憑證是雲端資料外洩的主要入侵方式,且許多企業在其雲端入口網站上未啟用 MFA 。
Session Cookie 竊取讓攻擊者能完全繞過密碼輸入。資訊竊取程式會擷取 Azure / Entra ID 的有效 Session Cookie,使攻擊者能以受害使用者的身分進行驗證,有時能繞過 MFA 保護 。
MFA 薄弱或缺失仍是關鍵促成因素。Hudson Rock 在 2026 年 1 月的一份報告中發現,數十家組織的雲端系統資料遭竊,正是因為它們未在管理入口網站上強制執行 MFA 。
第三方整合濫用是另一種可能性。更廣泛的背景是 LiteLLM 供應鏈攻擊(2026 年 3 月),該攻擊利用一個遭入侵的開源 AI 閘道,暴露了 2,488 家組織的 CI/CD 憑證 。部分相同的公司也出現在 TheHatman 的受害者名單中,但兩者之間的直接關聯尚未得到證實。
即使沒有密碼或財務資料,被盜的員工目錄仍可能導致多種高衝擊攻擊:
TheHatman 行動體現了 2025 至 2026 年間加速發展的網路犯罪格局的結構性轉變:
1. 勒索軟體減少,資料竊取勒索崛起。 威脅行為者越來越多地完全跳過加密步驟。他們先竊取資料,然後威脅除非支付贖金,否則將公布或出售資料。這種方式更快、更隱蔽,並避免了在整個網路中部署勒索軟體的運營複雜性 。
2. 憑證驅動的雲端入侵成為主流戰術、技術與程序(TTP)。 主要的攻擊向量不再是軟體漏洞,而是身分入侵:資訊竊取惡意軟體和釣魚攻擊大規模收集有效憑證,攻擊者隨後以合法使用者身分直接登入雲端入口網站(Azure、AWS、ShareFile、Nextcloud)。Zestix 和 TheHatman 的攻擊手法幾乎相同。
3. 初始存取經紀人(Initial Access Brokers, IABs)滋養了整個生態系統。 TheHatman 似乎是一名兜售被竊資料的賣家,類似於 IAB 模式,即專門化的行為者專注於取得存取權限,而非部署攻擊。這種專業化降低了下游犯罪者的進入門檻 。
4. 供應鏈放大效應。 LiteLLM 事件顯示,單一開源 AI 工具的入侵如何能暴露數千家下游公司的憑證 。攻擊者現在將目標對準廣泛使用的第三方整合,以最大化受害範圍。
5. 員工目錄成為商品。 威脅行為者不再以信用卡或醫療記錄為目標,而是將組織元數據(姓名、職稱、層級)貨幣化,因為它能實現大規模、高可信度的社交工程——與傳統的資料竊取相比,這是一種風險較低、回報較高的玩法 。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
2026 年 8 月 1 日至 10 日期間,化名「TheHatman」的威脅行為者在 BreachForums 上發布六批內部員工目錄,總計超過 140 萬筆紀錄,受害者包括麥當勞、塔塔諮詢服務公司(TCS)、Vodafone、HCL Technologies、Kyndryl、洲際酒店集團(IHG)、Gap Inc.、Hexaware Technologies 及溫德姆酒店集團。
2026 年 8 月 1 日至 10 日期間,化名「TheHatman」的威脅行為者在 BreachForums 上發布六批內部員工目錄,總計超過 140 萬筆紀錄,受害者包括麥當勞、塔塔諮詢服務公司(TCS)、Vodafone、HCL Technologies、Kyndryl、洲際酒店集團(IHG)、Gap Inc.、Hexaware Technologies 及溫德姆酒店集團。 部分受害企業(如 TCS 和 HCLTech)公開否認遭直接入侵,指出資料可能源自舊洩漏或第三方環境,且已超過四年歷史,僅包含基本員工資訊,未發現系統或客戶資料遭入侵的證據。
此次攻擊反映了 2026 年網路犯罪的重大轉變:攻擊者正從傳統的加密勒索軟體轉向純資料竊取與勒索,並以身分憑證入侵(透過資訊竊取惡意軟體及缺乏多因素認證)作為主要入侵途徑。