🗓️ Contexte

Article publié le 16 août 2026 par Hudson Rock sur la plateforme Infostealers.com. Il documente une campagne d’exfiltration active ciblant les tenants Azure/Microsoft Entra de plusieurs grandes entreprises mondiales.

🎯 Acteur de la menace

Un acteur opérant sous le pseudonyme “TheHatman” publie massivement sur des forums cybercriminels (dark web) des annuaires internes d’employés appartenant à des entreprises Fortune 500. Il revendique avoir téléchargé ces données directement depuis les portails Azure Tenant des organisations via des identifiants compromis.

🏢 Organisations affectées et volume de données

  • McDonald’s Corporation : ~1 700 000+ enregistrements
  • TCS (Tata Consultancy Services) : ~800 000+ enregistrements
  • Vodafone : ~425 000+ enregistrements
  • HCL Technologies : ~250 000+ enregistrements
  • InterContinental Hotels Group (IHG) : ~185 000+ enregistrements
  • Kyndryl : ~170 000+ enregistrements
  • Gap Inc. : ~80 000+ enregistrements
  • Hexaware Technologies : ~20 000+ enregistrements
  • Wyndham Hotels : ~9 000+ enregistrements

📂 Nature des données exfiltrées

Les dumps contiennent des attributs d’annuaire Azure standard :

  • Identité & contact : noms complets, adresses email corporate (incluant domaines .onmicrosoft.com), numéros de téléphone, adresses physiques
  • Structure organisationnelle : IDs employés, titres de poste, départements, notes, informations sur les managers et subordonnés directs
  • Accès & groupes : appartenances aux groupes utilisateurs, comptes de service, comptes Global Administrator

🔍 Vecteur d’attaque

Le vecteur exact reste non confirmé. Les hypothèses évoquées incluent : infections infostealer compromettant des session tokens, campagnes de phishing ciblées, absence de MFA sur certains portails, ou abus d’une API/intégration tierce avec des privilèges excessifs. Hudson Rock a identifié des identifiants Azure compromis issus d’infections infostealer liés à la majorité des entreprises affectées. L’absence d’entreprises de taille plus modeste suggère une exploitation ciblée plutôt qu’une vulnérabilité zero-day systémique d’Azure.

⚠️ Risques identifiés

L’exposition des comptes de service et des Global Administrators constitue une cartographie directe pour des attaques de BEC (Business Email Compromise), spear-phishing, escalade de privilèges, et ciblage par des opérateurs de ransomware ou initial access brokers.

📰 Type d’article

Article de presse spécialisée à visée de threat intelligence, publié par Hudson Rock via sa plateforme Infostealers. But principal : documenter la campagne en cours, évaluer l’authenticité des données et promouvoir la plateforme Cavalier de Hudson Rock.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • TheHatman (cybercriminal) —

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1530 — Data from Cloud Storage (Collection)
  • T1566 — Phishing (Initial Access)
  • T1087.004 — Account Discovery: Cloud Account (Discovery)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

Malware / Outils

  • Infostealer (stealer)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ infostealers.com — source non référencée (0pts)
  • ✅ 10819 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : TheHatman (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.infostealers.com/article/massive-azure-exfiltration-campaign-exposes-millions-of-enterprise-records-via-compromised-credentials-mcdonalds-vodafone-kyndryl-others/