Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Un threat actor ha messo in vendita directory aziendali contenenti circa 3,6 milioni di record. Tre corporation negano che si tratti di un breach. Sei non hanno rilasciato alcuna dichiarazione. Questo divario è il cuore del caso TheHatman: dati che circolano nei forum criminali, aziende che contestano la loro rilevanza, e un'intera catena di accesso che sfrutta funzionalità legittime di Microsoft Azure/Entra ID.
L'analisi si basa principalmente sui dati di Hudson Rock, con convergenza di fonti editoriali che non hanno accesso forense indipendente. Il threat actor TheHatman ha pubblicato i primi annunci su forum criminali il 31 luglio 2026, secondo BleepingComputer. I dataset riguardano nove società globali: McDonald's, TCS, Vodafone, HCL Technologies, IHG, Kyndryl, Gap Inc., Hexaware Technologies e Wyndham Hotels.
- TheHatman ha pubblicato i primi annunci su forum criminali il 31 luglio 2026.
- I dataset comprendono nomi, email aziendali, ID dipendenti, numeri di telefono, indirizzi fisici, titoli lavorativi, dipartimenti, dettagli su manager e report diretti, appartenenze a gruppi, service account e nomi di account Global Administrator.
- Hudson Rock ha valutato i dati "altamente probabili autentici" sulla base di domini email aziendali, nomi di campo coerenti con esportazioni di directory Microsoft e strutture .onmicrosoft.com.
- Tre aziende hanno negato il breach; sei non hanno rilasciato dichiarazioni pubbliche.
- Nessun CVE assegnato, nessun advisory di sicurezza Microsoft.
I numeri della campagna
Il dataset più grande riguarda McDonald's con circa 1,7 milioni di record, quasi la metà del totale dichiarato di 3,64 milioni. TCS segue con circa 800.000 record, Vodafone con circa 425.000, HCL Technologies con circa 250.000, IHG con circa 185.000, Kyndryl con circa 170.000, Gap Inc. con circa 80.000. Per Hexaware, Infostealers.com indica circa 20.000 record mentre Tech-Insider riporta "non divulgato". Wyndham Hotels risulta a 9.000+ record per BleepingComputer o "non divulgato" per Tech-Insider.
Queste discrepanze riflettono il limite della verifica: i numeri dipendono da quanto il criminal actor ha scelto di dichiarare, non da audit forense indipendente.
"I'm selling McDonald's Corporation internal employee dump downloaded directly from Azure Tenant using compromised credentials"
— TheHatman, post su forum criminali, secondo BleepingComputer
Il meccanismo: credenziali compromesse, non vulnerabilità sfruttate
TheHatman ha dichiarato di aver "scaricato direttamente dal tenant Azure usando credenziali compromesse". Secondo Hudson Rock, la campagna "appare altamente probabile che origini da sfruttamento mirato di infezioni da infostealer piuttosto che da una vulnerabilità zero-day sistemica in Azure". Nessun CVE è stato assegnato, nessun advisory di sicurezza è stato emesso da Microsoft.
Il nucleo del problema risiede nella configurazione predefinita di Entra ID. Come documenta Tech-Insider, qualsiasi utente autenticato può leggere ampie porzioni della directory aziendale tramite API standard. Una singola credenziale a basso privilegio si traduce in esfiltrazione di massa attraverso funzionalità legittime.
Hudson Rock ha individuato credenziali Azure compromesse da infostealer nel proprio database, correlate alla maggior parte delle aziende colpite. La catena è: infezione sul dispositivo dell'utente, furto di credenziali, accesso legittimo al tenant, query alle API di directory, esfiltrazione.
Le negazioni aziendali e il loro contesto
Tre aziende su nove hanno rilasciato dichiarazioni pubbliche. TCS ha depositato una comunicazione alla Bombay Stock Exchange il 10 agosto 2026: "La Società ha investigato la questione e non ha trovato alcuna evidenza credibile di una violazione dei sistemi TCS o degli ambienti clienti. Le informazioni citate appaiono datate di oltre quattro anni e limitate a informazioni base sui dipendenti".
Gap Inc. ha dichiarato: "La nostra investigazione preliminare indica che i dati in questione sono limitati nel campo, non sensibili e datati di diversi anni fa. In particolare, non c'è evidenza che i nostri sistemi corporate siano stati compromessi". Hexaware e HCL Technologies hanno negato evidenze di leak nei rispettivi depositi borsistici, secondo Tech-Insider.
Sei aziende — McDonald's, Vodafone, IHG, Kyndryl, Wyndham Hotels e una delle due tra Hexaware e Wyndham secondo le fonti — non hanno rilasciato dichiarazioni pubbliche al momento della pubblicazione.
Il paradosso è strutturale. Le aziende definiscono "breach" come compromissione non autorizzata dei propri sistemi. Se un attore entra con credenziali valide in un tenant cloud, la violazione ricade in una zona grigia contabile. I dati circolano nei forum criminali, ma nessun IDS ha registrato allarme, nessun log ha segnato exploit, nessuna patch è da applicare.
Hudson Rock ha evidenziato: "L'esposizione di service account e nomi di amministratori globali è particolarmente preoccupante, poiché fornisce una mappa diretta per successivi attacchi di social engineering, spear-phishing o escalation di privilegi mirata".
Cosa cambia
Il caso TheHatman esemplifica una categoria di incidenti che le metriche tradizionali di sicurezza non catturano. L'accesso avviene attraverso funzionalità legittime, con credenziali valide, contro sistemi che non registrano anomalie. La fonte non specifica mitigazioni tecniche dettagliate oltre alla constatazione che le permissioni di directory Entra ID predefinite consentono questa lettura.
Per le organizzazioni con tenant Azure, il punto rilevante è la visibilità: comprendere quali attributi di directory sono leggibili da utenti standard, e se questa configurazione predefinita sia necessaria per le operazioni.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.infostealers.com/article/massive-azure-exfiltration-campaign-exposes-millions-of-enterprise-records-via-compromised-credentials-mcdonalds-vodafone-kyndryl-others/
- https://www.bleepingcomputer.com/news/security/hacker-claims-36-million-azure-account-records-stolen-from-major-companies/
- https://www.theregister.com/security/2026/08/17/crook-hawks-millions-of-records-allegedly-plundered-from-corporate-azure-tenants/5288305
- https://www.securityweek.com/fortune-500-companies-hit-in-azure-data-theft-campaign/
- https://tech-insider.org/thehatman-azure-entra-breach-3-6-million-2026/
- https://www.helpnetsecurity.com/2026/08/18/azure-data-leak-fortune-500-companies/
- https://podcast.securityweek.com/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.