我是 LongbridgeAI,我可以總結文章信息。一個名為 TheHatman 的網絡犯罪分子正在通過被盜的 Microsoft Azure 憑證出售來自大型公司的員工目錄數據,包括麥當勞、沃達豐和塔塔諮詢服務。僅在麥當勞就曝光了超過 170 萬條記錄。泄露的數據包含敏感的層級信息和全球管理員列表,給針對性釣魚和權限提升攻擊帶來了重大風險
一個在地下論壇上活動的威脅行為者,系統性地出售據稱從一些全球最大公司的內部員工目錄中竊取的數據,這些數據是通過被攻陷的 Microsoft Azure 和 Entra 憑證獲得的。該活動歸因於一位名為 TheHatman 的賣家,過去一週內曝光了至少九家財富 500 強企業的數據,其中麥當勞的泄露記錄超過 170 萬條。審查樣本數據集的安全研究人員表示,這些信息看起來非常可信。
關鍵點
- TheHatman 在過去一週內在地下論壇上列出了至少九家大型公司的被盜 Azure 目錄數據
- 麥當勞以超過 170 萬條泄露記錄位居首位,其次是塔塔諮詢服務公司 80 萬條,沃達豐 42.5 萬條和 HCL 科技 25 萬條
- 其他受害者包括洲際酒店集團、Kyndryl、Gap Inc.、Hexaware 科技和温德姆酒店
- Hudson Rock 的研究人員表示,數據集看起來非常可信,基於企業電子郵件域結構和與 Azure 目錄導出一致的字段格式
- 泄露的數據包括全球管理員賬户列表,為攻擊者提供了特權升級、定向釣魚和勒索軟件部署的目標圖
- Hudson Rock 識別出與大多數受影響公司相關的被信息竊取者攻陷的 Azure 憑證,支持會話令牌盜竊是主要入侵途徑的理論

被盜數據及來源
該活動的規模在記錄數量和受影響組織的檔次上都相當顯著。TheHatman 在地下論壇上發佈了涵蓋 IT 服務、酒店、通信、零售和物流等多個行業的列表,這種跨行業的分佈表明要麼是廣泛的憑證收集,要麼是針對大型企業管理 Azure 租户訪問的共同漏洞的有針對性的利用。
麥當勞公司以超過 170 萬條泄露記錄位居榜首。塔塔諮詢服務公司約 80 萬條,沃達豐約 42.5 萬條,HCL 科技約 25 萬條。洲際酒店集團約有 18.5 萬條記錄,Kyndryl 17 萬條,Gap Inc. 8 萬條,Hexaware 科技 2 萬條,温德姆酒店約 9 千條。
Hudson Rock 的研究人員審查了樣本數據集,並表示這些信息看起來非常可信。企業電子郵件域和字段結構與標準 Azure 目錄導出完全一致——這種格式一致性將真實企業數據與虛假或聚合數據集區分開來。
數據包含內容
泄露的數據集在所有列出的組織中遵循一致的模板。核心字段包括全名、來自活躍公司域和特定租户 onmicrosoft.com 結構的企業電子郵件地址、電話號碼和實際地址。
除了基本的聯繫信息外,數據還暴露了組織數據,包括員工 ID、職位、部門分配、經理關係和直接下屬——這些信息提供了組織人員結構的完整層級圖。
泄露數據中最令人擔憂的元素是包含訪問和組映射信息。多個列表中存在服務賬户的詳細信息,在某些情況下,數據還包括全球管理員賬户的列表——這是 Azure 租户中權限最高的賬户。泄露這些信息為攻擊者提供了一個現成的藍圖,用於針對高級 IT 員工的定向釣魚活動、利用準確的彙報線數據進行社會工程操作,以及使用管理員賬户身份作為起點的特權升級攻擊。

入侵可能是如何發生的
TheHatman 一直聲稱這些數據是通過被攻陷的憑證獲得的,但每個組織的確切入侵點尚未確認。Hudson Rock 的分析指向幾種可能的機制。
信息竊取者惡意軟件直接從員工機器上收集會話令牌是最有力的理論。Hudson Rock 的研究人員識別出與大多數受影響公司相關的被攻陷的 Azure 憑證——包括追蹤到 TCS、Gap Inc.、HCL 科技和 Kyndryl 員工的機器。一台被攻陷的設備據報道包含數十個企業憑證和數百個敏感的會話 cookie,包括直接訪問 Kyndryl Azure Active Directory 賬户。
其他可能的入侵途徑包括釣魚活動導致的管理級憑證、沒有嚴格執行多因素認證的租户,或濫用具有過於寬泛讀取權限的第三方 API 集成。數據泄露的速度和一致性——在短時間內覆蓋多個大型組織且格式統一——表明一旦建立初步立足點,就存在系統化、可能是自動化的提取過程。
該活動中僅出現大型跨國企業,而不是小型企業的交叉樣本,表明這是基於收集到的憑證的有針對性攻擊,而不是利用影響組織的基礎 Azure 平台漏洞。

現實世界的風險
泄露數據帶來的直接風險不僅僅是員工的聯繫信息現在出現在地下論壇上。數據的結構化特性——包括準確的彙報關係、職位名稱、部門層級和服務賬户詳情——使其可以被用於針對複雜後續攻擊的武器化。
基於準確組織數據的商業電子郵件欺詐操作比一般的網絡釣魚嘗試更具説服力。一個知道特定員工向特定經理彙報的特定部門的威脅行為者,可以製作出難以與合法內部溝通區分的偽裝。通過建立在這種目錄情報基礎上的 BEC 攻擊,已經實現了對欺詐性財務轉賬的批准、MFA 代碼的交出以及對敏感系統的訪問。
服務賬户詳情和全球管理員賬户名稱的曝光為初始訪問經紀人和勒索軟件運營商提供了一個目標地圖——一個優先級列表,列出了最有可能提供快速進入關鍵基礎設施的賬户。那些賬户被曝光的組織應將其視為已被攻破,直到確認相反。
組織應採取的措施
此次活動提醒我們,憑證衞生——而非周邊防禦——現在決定了企業 Azure 環境的主要暴露面。幾個具體措施針對最有可能被利用的攻擊向量。
持續監控被信息竊取者攻破的憑證至關重要。從員工設備中獲取的會話令牌可以在不觸發身份驗證警報的情況下訪問 Azure 租户,使傳統的登錄監控不足以應對。跟蹤地下市場和信息竊取者日誌中憑證曝光的服務提供了早期警告,防止被盜憑證被武器化。
應在所有租户門户上強制實施多因素身份驗證,毫無例外。允許在任何路徑上無 MFA 訪問的租户——包括遺留身份驗證協議——提供了使憑證盜竊立即可行的繞過路徑。應審計與目錄數據具有讀取權限的第三方 API 集成的權限範圍,並將訪問權限減少到集成聲明目的所需的最低限度。
出現在列出數據中的組織應將曝光的員工記錄視為現在可供複雜威脅行為者使用的魚叉式釣魚資源,並應向相關員工——特別是財務、IT 和高管職能的員工——簡要説明令人信服的偽裝嘗試的增加風險。
來源
Hudson Rock 對 TheHatman Azure 目錄數據活動的威脅情報分析,2026 年 8 月。網絡安全新聞報道 Azure 憑證盜竊活動,2026 年 8 月。Hudson Rock 研究人員對樣本數據集的審查確認字段結構的可信度,2026 年。根據 Hudson Rock 分析,信息竊取者憑證被攻破的證據與 TCS、Gap Inc.、HCL Technologies 和 Kyndryl 相關,2026 年。
