🗓️ Contexte
Article publié le 16 août 2026 par Hudson Rock sur la plateforme Infostealers.com. Il documente une campagne d’exfiltration active ciblant les tenants Azure/Microsoft Entra de plusieurs grandes entreprises mondiales.
🎯 Acteur de la menace
Un acteur opérant sous le pseudonyme “TheHatman” publie massivement sur des forums cybercriminels (dark web) des annuaires internes d’employés appartenant à des entreprises Fortune 500. Il revendique avoir téléchargé ces données directement depuis les portails Azure Tenant des organisations via des identifiants compromis.
🏢 Organisations affectées et volume de données
- McDonald’s Corporation : ~1 700 000+ enregistrements
- TCS (Tata Consultancy Services) : ~800 000+ enregistrements
- Vodafone : ~425 000+ enregistrements
- HCL Technologies : ~250 000+ enregistrements
- InterContinental Hotels Group (IHG) : ~185 000+ enregistrements
- Kyndryl : ~170 000+ enregistrements
- Gap Inc. : ~80 000+ enregistrements
- Hexaware Technologies : ~20 000+ enregistrements
- Wyndham Hotels : ~9 000+ enregistrements
📂 Nature des données exfiltrées
Les dumps contiennent des attributs d’annuaire Azure standard :
- Identité & contact : noms complets, adresses email corporate (incluant domaines
.onmicrosoft.com), numéros de téléphone, adresses physiques - Structure organisationnelle : IDs employés, titres de poste, départements, notes, informations sur les managers et subordonnés directs
- Accès & groupes : appartenances aux groupes utilisateurs, comptes de service, comptes Global Administrator
🔍 Vecteur d’attaque
Le vecteur exact reste non confirmé. Les hypothèses évoquées incluent : infections infostealer compromettant des session tokens, campagnes de phishing ciblées, absence de MFA sur certains portails, ou abus d’une API/intégration tierce avec des privilèges excessifs. Hudson Rock a identifié des identifiants Azure compromis issus d’infections infostealer liés à la majorité des entreprises affectées. L’absence d’entreprises de taille plus modeste suggère une exploitation ciblée plutôt qu’une vulnérabilité zero-day systémique d’Azure.
⚠️ Risques identifiés
L’exposition des comptes de service et des Global Administrators constitue une cartographie directe pour des attaques de BEC (Business Email Compromise), spear-phishing, escalade de privilèges, et ciblage par des opérateurs de ransomware ou initial access brokers.
📰 Type d’article
Article de presse spécialisée à visée de threat intelligence, publié par Hudson Rock via sa plateforme Infostealers. But principal : documenter la campagne en cours, évaluer l’authenticité des données et promouvoir la plateforme Cavalier de Hudson Rock.
🧠 TTPs et IOCs détectés
Acteurs de menace
- TheHatman (cybercriminal) —
TTP
- T1078 — Valid Accounts (Initial Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1530 — Data from Cloud Storage (Collection)
- T1566 — Phishing (Initial Access)
- T1087.004 — Account Discovery: Cloud Account (Discovery)
- T1567 — Exfiltration Over Web Service (Exfiltration)
Malware / Outils
- Infostealer (stealer)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ infostealers.com — source non référencée (0pts)
- ✅ 10819 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : TheHatman (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.infostealers.com/article/massive-azure-exfiltration-campaign-exposes-millions-of-enterprise-records-via-compromised-credentials-mcdonalds-vodafone-kyndryl-others/