Hudson Rock: TheHatman продаёт данные Azure McDonald's, TCS и Vodafone
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Хакер под псевдонимом TheHatman продаёт данные, якобы украденные из Azure/Entra-тенантов McDonald's, Tata Consultancy Services, Vodafone и других компаний из списка Fortune 500, сообщает Hudson Rock. Опубликованные датасеты содержат кадровые справочники — имена, email, телефоны, должности, учётные записи сервисов и имена глобальных администраторов, что открывает возможности для целевого фишинга и компрометации деловой переписки. Подтверждения уязвимости нулевого дня в Azure нет — Hudson Rock связывает доступ с украденными учётными данными в таргетированной кампании инфостилеров.
Ключевые факты
- Датасеты TheHatman включают McDonald's с более чем 1,7 млн записей, TCS — 800 тыс., Vodafone — 425 тыс., HCL Technologies — 250 тыс. и IHG — 185 тыс.
- Дополнительные объявления охватывают Kyndryl — 170 тыс. записей, Gap — 80 тыс., Hexaware Technologies — 20 тыс. и Wyndham Hotels — 9 тыс.
- Утёкшие данные содержат имена сотрудников, корпоративные email, телефоны, адреса, должности, сведения о руководителях, учётные записи сервисов и имена глобальных администраторов.
- Hudson Rock выявила украденные учётные данные, связанные с большинством пострадавших организаций, и связывает доступ с таргетированной кампанией инфостилеров; подтверждённой уязвимости нулевого дня в Azure нет.
- Раскрытие сервисных учётных записей и имён глобальных администраторов даёт прямую дорожную карту для социальной инженерии, целевого фишинга и повышения привилегий.
Рекламируемые датасеты
Субъект угрозы TheHatman выставил на продажу данные, якобы украденные из Azure- и Entra-тенантов как минимум девяти компаний из списка Fortune 500, включая McDonald's, TCS, Vodafone, HCL Technologies, IHG, Kyndryl, Gap, Hexaware Technologies и Wyndham Hotels. Крупнейший датасет — McDonald's с более чем 1,7 млн записей, за ним следуют TCS — 800 тыс., Vodafone — 425 тыс., HCL Technologies — 250 тыс. и IHG — 185 тыс. Kyndryl, Gap, Hexaware Technologies и Wyndham Hotels также представлены в объявлениях с 170 000, 80 000, 20 000 и 9 000 записей соответственно. Утёкшие записи неизменно включают атрибуты корпоративного справочника: имена сотрудников, корпоративные email-адреса, физические адреса, телефоны, табельные номера, должности, сведения о руководителях, членство в группах, учётные записи сервисов и записи с высокими привилегиями. Hudson Rock сочла дампы подлинными на основе внутренних кадровых справочников, идентифицированных email-адресов и названий полей, совпадающих с экспортом Azure Directory.
Метод доступа и последствия
Hudson Rock выявила украденные учётные данные, связанные с большинством из как минимум девяти пострадавших организаций, и связывает доступ с таргетированной кампанией инфостилеров. Подтверждённой уязвимости нулевого дня в Azure нет; объявления указывают на доступ через скомпрометированные учётные данные, а не через уязвимость самой платформы. Раскрытие сервисных учётных записей и имён глобальных администраторов даёт прямую дорожную карту для социальной инженерии, целевого фишинга и повышения привилегий. Утёкшие данные позволяют злоумышленникам картировать внутреннюю структуру подчинения и ценные цели, а также проводить убедительные фишинговые атаки и компрометацию деловой переписки. Кампания затрагивает глобальные предприятия в сферах ИТ-услуг, гостиничного бизнеса, телекоммуникаций, розничной торговли и логистики.
2 источника
Hudson Rock: TheHatman продаёт данные Azure McDonald's, TCS и Vodafone



