Vol de données Azure/Entra ID de Fortune 500 (TheHatman)
Un acteur malveillant utilisant le pseudonyme TheHatman a mis en vente environ 3,64 millions d'enregistrements d'annuaires d'employés extraits des locataires Microsoft Azure et Entra ID de plusieurs entreprises du Fortune 500, l'accès ayant apparemment été obtenu grâce à des identifiants volés par des logiciels voleurs d'informations.
- Victime
- Multiple Fortune 500 companies (Azure/Entra ID tenants)
- données
- 3.6M
À partir du 31 juillet 2026 et jusqu'à une large couverture médiatique le 18 août 2026, un acteur malveillant utilisant le pseudonyme TheHatman a mis en vente sur un forum criminel un ensemble croissant d'annuaires d'employés d'entreprises, atteignant un total cumulé d'environ 3,64 millions d'enregistrements issus des locataires Microsoft Azure et Entra ID de plusieurs entreprises du Fortune 500. Parmi les victimes citées figuraient McDonald's, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels Group, Kyndryl, Hexaware et Wyndham.
Aucun exploit exotique n'a été impliqué. Comme l'a résumé une analyse, « TheHatman s'est connecté » — l'accès aurait été obtenu à l'aide d'identifiants volés, de solides indices pointant vers des logiciels voleurs d'informations (infostealers) collectant les identifiants, aidés par l'hameçonnage et des lacunes dans l'application de l'authentification multifacteur. Une fois dans un locataire, l'acteur a exporté les données d'annuaire accessibles à un compte authentifié.
Ce qui s'est passé
Le plus grand lot unique a été attribué à McDonald's, avec environ 1,7 million d'enregistrements d'employés — un chiffre reflétant l'immense effectif mondial et en franchise de l'entreprise plutôt qu'une faiblesse particulière. Sur l'ensemble des locataires concernés, les données exposées comprenaient noms, identifiants d'employés, adresses e-mail, intitulés de poste, numéros de téléphone, adresses postales, comptes de service et autres informations de compte liées au locataire.
Parce qu'il s'agissait d'informations d'annuaire plutôt que, par exemple, de données financières ou de santé, le préjudice immédiat portait sur l'hameçonnage ciblant les entreprises et la compromission de messagerie professionnelle plutôt que sur le vol d'identité direct. Mais une cartographie validée du personnel d'une entreprise — noms, rôles, structure hiérarchique et comptes de service — est précisément la reconnaissance dont les attaquants ont besoin pour concevoir des leurres internes convaincants et repérer les comptes privilégiés en vue d'une intrusion ultérieure.
Impact
- Environ 3,64 millions d'enregistrements d'annuaires d'employés issus de plusieurs locataires Azure/Entra ID du Fortune 500 ont été proposés à la vente.
- Les champs exposés comprenaient noms, identifiants d'employés, e-mails, intitulés de poste, numéros de téléphone, adresses et détails de comptes de service.
- Le plus grand lot unique, environ 1,7 million d'enregistrements, a été attribué à McDonald's ; les organisations concernées faisaient face à un risque accru d'hameçonnage et de BEC ainsi qu'à un potentiel d'intrusion ultérieure.
Pourquoi c'est important
La campagne TheHatman met en évidence une évolution dans la manière dont les grandes entreprises sont compromises : non pas par une vulnérabilité retentissante mais par des identifiants valides volés par des infostealers et réutilisés contre des locataires d'identité cloud dépourvus d'une MFA résistante à l'hameçonnage appliquée partout. Les exports d'annuaires peuvent sembler de faible gravité face à une fuite de rançongiciel, mais ils constituent une matière première de choix pour l'attaque suivante — transformant la liste du personnel d'un locataire en base de ciblage pour l'ingénierie sociale à travers l'organisation et ses fournisseurs. L'incident rappelle que l'identité est le périmètre, et que l'hygiène face aux infostealers et la couverture MFA sont désormais des contrôles essentiels de prévention des fuites.
Chronologie
TheHatman commence à publier des annuaires d'employés d'entreprises sur un forum criminel.
Le total cumulé atteint environ 3,64 millions d'enregistrements ; chercheurs et éditeurs de sécurité rapportent publiquement la campagne.
Sources
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/18/azure-data-leak-fortune-500-companies/
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/hacker-claims-36-million-azure-account-records-stolen-from-major-companies/
- securityweek.comhttps://www.securityweek.com/fortune-500-companies-hit-in-azure-data-theft-campaign/