longbridgelongbridge
  • 平台特色
    特色
    投资产品私人财富管理交易工具行情服务分析工具资讯服务开发者平台
    账户类型
    个人客户机构客户
  • Café
longbridge
© 2026 Longbridge|服务条款隐私政策

麦当劳、沃达丰及其他七家全球巨头遭遇 Azure 凭证盗窃活动,导致数百万员工记录被曝光

CoinLive
2026年8月18日 01:55
LongbridgeAI我是 LongbridgeAI,我可以总结文章信息。

一个名为 TheHatman 的网络犯罪分子正在通过被盗的 Microsoft Azure 凭证出售来自大型公司的员工目录数据,包括麦当劳、沃达丰和塔塔咨询服务。仅在麦当劳就曝光了超过 170 万条记录。泄露的数据包含敏感的层级信息和全球管理员列表,给针对性钓鱼和权限提升攻击带来了重大风险

一个在地下论坛上活动的威胁行为者,系统性地出售据称从一些全球最大公司的内部员工目录中窃取的数据,这些数据是通过被攻陷的 Microsoft Azure 和 Entra 凭证获得的。该活动归因于一位名为 TheHatman 的卖家,过去一周内曝光了至少九家财富 500 强企业的数据,其中麦当劳的泄露记录超过 170 万条。审查样本数据集的安全研究人员表示,这些信息看起来非常可信。


关键点

  • TheHatman 在过去一周内在地下论坛上列出了至少九家大型公司的被盗 Azure 目录数据
  • 麦当劳以超过 170 万条泄露记录位居首位,其次是塔塔咨询服务公司 80 万条,沃达丰 42.5 万条和 HCL 科技 25 万条
  • 其他受害者包括洲际酒店集团、Kyndryl、Gap Inc.、Hexaware 科技和温德姆酒店
  • Hudson Rock 的研究人员表示,数据集看起来非常可信,基于企业电子邮件域结构和与 Azure 目录导出一致的字段格式
  • 泄露的数据包括全球管理员账户列表,为攻击者提供了特权升级、定向钓鱼和勒索软件部署的目标图
  • Hudson Rock 识别出与大多数受影响公司相关的被信息窃取者攻陷的 Azure 凭证,支持会话令牌盗窃是主要入侵途径的理论

被盗数据及来源

该活动的规模在记录数量和受影响组织的档次上都相当显著。TheHatman 在地下论坛上发布了涵盖 IT 服务、酒店、通信、零售和物流等多个行业的列表,这种跨行业的分布表明要么是广泛的凭证收集,要么是针对大型企业管理 Azure 租户访问的共同漏洞的有针对性的利用。

麦当劳公司以超过 170 万条泄露记录位居榜首。塔塔咨询服务公司约 80 万条,沃达丰约 42.5 万条,HCL 科技约 25 万条。洲际酒店集团约有 18.5 万条记录,Kyndryl 17 万条,Gap Inc. 8 万条,Hexaware 科技 2 万条,温德姆酒店约 9 千条。

Hudson Rock 的研究人员审查了样本数据集,并表示这些信息看起来非常可信。企业电子邮件域和字段结构与标准 Azure 目录导出完全一致——这种格式一致性将真实企业数据与虚假或聚合数据集区分开来。

数据包含内容

泄露的数据集在所有列出的组织中遵循一致的模板。核心字段包括全名、来自活跃公司域和特定租户 onmicrosoft.com 结构的企业电子邮件地址、电话号码和实际地址。

除了基本的联系信息外,数据还暴露了组织数据,包括员工 ID、职位、部门分配、经理关系和直接下属——这些信息提供了组织人员结构的完整层级图。

泄露数据中最令人担忧的元素是包含访问和组映射信息。多个列表中存在服务账户的详细信息,在某些情况下,数据还包括全球管理员账户的列表——这是 Azure 租户中权限最高的账户。泄露这些信息为攻击者提供了一个现成的蓝图,用于针对高级 IT 员工的定向钓鱼活动、利用准确的汇报线数据进行社会工程操作,以及使用管理员账户身份作为起点的特权升级攻击。

入侵可能是如何发生的

TheHatman 一直声称这些数据是通过被攻陷的凭证获得的,但每个组织的确切入侵点尚未确认。Hudson Rock 的分析指向几种可能的机制。

信息窃取者恶意软件直接从员工机器上收集会话令牌是最有力的理论。Hudson Rock 的研究人员识别出与大多数受影响公司相关的被攻陷的 Azure 凭证——包括追踪到 TCS、Gap Inc.、HCL 科技和 Kyndryl 员工的机器。一台被攻陷的设备据报道包含数十个企业凭证和数百个敏感的会话 cookie,包括直接访问 Kyndryl Azure Active Directory 账户。

其他可能的入侵途径包括钓鱼活动导致的管理级凭证、没有严格执行多因素认证的租户,或滥用具有过于宽泛读取权限的第三方 API 集成。数据泄露的速度和一致性——在短时间内覆盖多个大型组织且格式统一——表明一旦建立初步立足点,就存在系统化、可能是自动化的提取过程。

该活动中仅出现大型跨国企业,而不是小型企业的交叉样本,表明这是基于收集到的凭证的有针对性攻击,而不是利用影响组织的基础 Azure 平台漏洞。

现实世界的风险

泄露数据带来的直接风险不仅仅是员工的联系信息现在出现在地下论坛上。数据的结构化特性——包括准确的汇报关系、职位名称、部门层级和服务账户详情——使其可以被用于针对复杂后续攻击的武器化。

基于准确组织数据的商业电子邮件欺诈操作比一般的网络钓鱼尝试更具说服力。一个知道特定员工向特定经理汇报的特定部门的威胁行为者,可以制作出难以与合法内部沟通区分的伪装。通过建立在这种目录情报基础上的 BEC 攻击,已经实现了对欺诈性财务转账的批准、MFA 代码的交出以及对敏感系统的访问。

服务账户详情和全球管理员账户名称的曝光为初始访问经纪人和勒索软件运营商提供了一个目标地图——一个优先级列表,列出了最有可能提供快速进入关键基础设施的账户。那些账户被曝光的组织应将其视为已被攻破,直到确认相反。

组织应采取的措施

此次活动提醒我们,凭证卫生——而非周边防御——现在决定了企业 Azure 环境的主要暴露面。几个具体措施针对最有可能被利用的攻击向量。

持续监控被信息窃取者攻破的凭证至关重要。从员工设备中获取的会话令牌可以在不触发身份验证警报的情况下访问 Azure 租户,使传统的登录监控不足以应对。跟踪地下市场和信息窃取者日志中凭证曝光的服务提供了早期警告,防止被盗凭证被武器化。

应在所有租户门户上强制实施多因素身份验证,毫无例外。允许在任何路径上无 MFA 访问的租户——包括遗留身份验证协议——提供了使凭证盗窃立即可行的绕过路径。应审计与目录数据具有读取权限的第三方 API 集成的权限范围,并将访问权限减少到集成声明目的所需的最低限度。

出现在列出数据中的组织应将曝光的员工记录视为现在可供复杂威胁行为者使用的鱼叉式钓鱼资源,并应向相关员工——特别是财务、IT 和高管职能的员工——简要说明令人信服的伪装尝试的增加风险。

来源

Hudson Rock 对 TheHatman Azure 目录数据活动的威胁情报分析,2026 年 8 月。网络安全新闻报道 Azure 凭证盗窃活动,2026 年 8 月。Hudson Rock 研究人员对样本数据集的审查确认字段结构的可信度,2026 年。根据 Hudson Rock 分析,信息窃取者凭证被攻破的证据与 TCS、Gap Inc.、HCL Technologies 和 Kyndryl 相关,2026 年。

登录即免费解锁2,222字全文

因资讯版权原因,登录长桥账户后方可浏览相关内容
感谢您对正版资讯的理解与支持

推荐阅读

  • 2026年2月12日 01:13麦当劳 Q4 营收激增,美国同店销售额跳涨 6.8%,低价策略吸引 “拮据” 消费者 | 财报见闻
  • 2025年11月5日 13:04麦当劳 Q3 净利润小幅下滑,同店销售超预期,“超值套餐” 推动美国市场复苏 | 财报见闻
  • 2025年8月5日 22:30提醒:日内请重点关注(以下均为北京时间)
  • 2025年6月10日 13:53GLP-1 药物重塑消费者习惯,华尔街罕见下调麦当劳评级

关联股票

沃达丰

沃达丰

USVOD

+0.97%

麦当劳

麦当劳

USMCD

-1.54%

沃达丰集团

沃达丰集团

UKVOD

LongbridgeAI