Skip to content
Fuite de donnéesEn cours

Vol de données Azure/Entra ID de Fortune 500 (TheHatman)

Un acteur malveillant utilisant le pseudonyme TheHatman a mis en vente environ 3,64 millions d'enregistrements d'annuaires d'employés extraits des locataires Microsoft Azure et Entra ID de plusieurs entreprises du Fortune 500, l'accès ayant apparemment été obtenu grâce à des identifiants volés par des logiciels voleurs d'informations.

Victime
Multiple Fortune 500 companies (Azure/Entra ID tenants)
données
3.6M

À partir du 31 juillet 2026 et jusqu'à une large couverture médiatique le 18 août 2026, un acteur malveillant utilisant le pseudonyme TheHatman a mis en vente sur un forum criminel un ensemble croissant d'annuaires d'employés d'entreprises, atteignant un total cumulé d'environ 3,64 millions d'enregistrements issus des locataires Microsoft Azure et Entra ID de plusieurs entreprises du Fortune 500. Parmi les victimes citées figuraient McDonald's, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels Group, Kyndryl, Hexaware et Wyndham.

Aucun exploit exotique n'a été impliqué. Comme l'a résumé une analyse, « TheHatman s'est connecté » — l'accès aurait été obtenu à l'aide d'identifiants volés, de solides indices pointant vers des logiciels voleurs d'informations (infostealers) collectant les identifiants, aidés par l'hameçonnage et des lacunes dans l'application de l'authentification multifacteur. Une fois dans un locataire, l'acteur a exporté les données d'annuaire accessibles à un compte authentifié.

Ce qui s'est passé

Le plus grand lot unique a été attribué à McDonald's, avec environ 1,7 million d'enregistrements d'employés — un chiffre reflétant l'immense effectif mondial et en franchise de l'entreprise plutôt qu'une faiblesse particulière. Sur l'ensemble des locataires concernés, les données exposées comprenaient noms, identifiants d'employés, adresses e-mail, intitulés de poste, numéros de téléphone, adresses postales, comptes de service et autres informations de compte liées au locataire.

Parce qu'il s'agissait d'informations d'annuaire plutôt que, par exemple, de données financières ou de santé, le préjudice immédiat portait sur l'hameçonnage ciblant les entreprises et la compromission de messagerie professionnelle plutôt que sur le vol d'identité direct. Mais une cartographie validée du personnel d'une entreprise — noms, rôles, structure hiérarchique et comptes de service — est précisément la reconnaissance dont les attaquants ont besoin pour concevoir des leurres internes convaincants et repérer les comptes privilégiés en vue d'une intrusion ultérieure.

Impact

  • Environ 3,64 millions d'enregistrements d'annuaires d'employés issus de plusieurs locataires Azure/Entra ID du Fortune 500 ont été proposés à la vente.
  • Les champs exposés comprenaient noms, identifiants d'employés, e-mails, intitulés de poste, numéros de téléphone, adresses et détails de comptes de service.
  • Le plus grand lot unique, environ 1,7 million d'enregistrements, a été attribué à McDonald's ; les organisations concernées faisaient face à un risque accru d'hameçonnage et de BEC ainsi qu'à un potentiel d'intrusion ultérieure.

Pourquoi c'est important

La campagne TheHatman met en évidence une évolution dans la manière dont les grandes entreprises sont compromises : non pas par une vulnérabilité retentissante mais par des identifiants valides volés par des infostealers et réutilisés contre des locataires d'identité cloud dépourvus d'une MFA résistante à l'hameçonnage appliquée partout. Les exports d'annuaires peuvent sembler de faible gravité face à une fuite de rançongiciel, mais ils constituent une matière première de choix pour l'attaque suivante — transformant la liste du personnel d'un locataire en base de ciblage pour l'ingénierie sociale à travers l'organisation et ses fournisseurs. L'incident rappelle que l'identité est le périmètre, et que l'hygiène face aux infostealers et la couverture MFA sont désormais des contrôles essentiels de prévention des fuites.

Chronologie

  1. TheHatman commence à publier des annuaires d'employés d'entreprises sur un forum criminel.

  2. Le total cumulé atteint environ 3,64 millions d'enregistrements ; chercheurs et éditeurs de sécurité rapportent publiquement la campagne.

Sources

  1. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/18/azure-data-leak-fortune-500-companies/
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/hacker-claims-36-million-azure-account-records-stolen-from-major-companies/
  3. securityweek.comhttps://www.securityweek.com/fortune-500-companies-hit-in-azure-data-theft-campaign/

Incidents liés

Fuite de donnéesRésolu

Fuite de numéros de sécurité sociale National Public Data

Une fuite chez le courtier en données National Public Data (Jerico Pictures) a exposé une base d'environ 2,9 milliards d'enregistrements contenant noms, numéros de sécurité sociale, dates de naissance et adresses collectés depuis des sources publiques et non publiques, déclenchant une vague de poursuites et la faillite de l'entreprise.

Victim
National Public Data (Jerico Pictures, Inc.)
Records
2.90B
Fuite de donnéesRésolu

Fuite de 533 M d'enregistrements Facebook collectés par scraping

Les données de 533 millions d'utilisateurs Facebook de 106 pays — dont numéros de téléphone, identifiants Facebook, noms complets, localisations, dates de naissance et certaines adresses e-mail — ont été publiées gratuitement sur un forum de piratage de bas niveau. Ces données avaient été collectées via une faille de l'importateur de contacts corrigée par Facebook en 2019.

Victim
Facebook
Loss
$290.0M
Records
533.0M
Fuite de donnéesEn cours

IDScan.net confirme une fuite exposant plus de 150 millions de permis de conduire

Le fournisseur de vérification d'identité IDScan.net a confirmé que des attaquants avaient dérobé plus de 150 millions de dossiers de permis de conduire et de pièces d'identité de ses systèmes cloud, après que les données ont été mises en vente sur un site du dark web permettant de rechercher n'importe quel individu aux États-Unis et au Canada.

Victim
IDScan.net
Records
150.0M