Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

TheHatman слил 3.7 млн корпоративных записей из Azure Entra: McDonald's, TCS, Vodafone

18 августа 2026·7 мин чтения
Azure EntraКража данных
Кража данных Azure Entra: 3.7 млн корпоративных записей на тёмном рынке

Коротко о главном

17 августа 2026 года хакер под псевдонимом TheHatman выставил на тёмном рынке около 3.7 млн корпоративных записей, похищенных из Azure и Entra ID-тенантов крупнейших компаний мира. В списке жертв — McDonald's (1.7 млн записей), Tata Consultancy Services (800 тыс.), Vodafone (425 тыс.) и HCL Technologies (250 тыс.). Данные подтверждены как «высокодостоверные» исследователями Hudson Rock.

Инцидент затрагивает напрямую любую команду разработки, которая работает на аутсорсинге или через крупного вендора: в утечке оказались не только рядовые сотрудники, но и сервисные аккаунты, а также записи Global Administrator. Это означает немедленный риск для последующих атак через аудит безопасности корпоративных систем становится не опциональным, а обязательным шагом. Параллельно стоит пересмотреть управление доступами в своём облачном тенанте — механизм взлома здесь ровно тот же, что позволил скомпрометировать Entra этих корпораций.

Кража данных Azure-тенантов такого масштаба — не первый случай: в июне 2026 года аналогичная кампания с кражей учётных данных через цепочку поставок затронула сотни организаций в рамках инцидента с LiteLLM. Разница в том, что в нынешнем случае атакующий действовал точечно и целенаправленно против конкретных корпораций.

Кто пострадал и что именно похищено

Исследователи SecurityWeek и The Register установили следующую картину жертв:

McDonald's Corporation — более 1.7 млн записей. Крупнейший массив в кампании. Данные включают корпоративные email-адреса, телефоны, должности и офисные адреса сотрудников глобальной штаб-квартиры и региональных офисов.

Tata Consultancy Services (TCS) — около 800 тысяч записей. Компания заявила, что раскрытые данные «похожи на четырёхлетней давности» и отвергла факт взлома систем. Hudson Rock, однако, зафиксировал компрометацию учётных данных сотрудников TCS через инфостилеры.

Vodafone — около 425 тысяч записей. Данные телекоммуникационного гиганта содержат структуры подчинения и группового членства в Active Directory, что критично для социальной инженерии.

HCL Technologies — около 250 тысяч записей. Ещё один крупный IT-аутсорсер, входящий в выборку жертв.

Помимо основных жертв в кампании фигурируют IHG Hotels & Resorts (185 тыс.), Kyndryl, Gap Inc., Hexaware Technologies и Wyndham Hotels & Resorts.

Состав утечки особенно опасен: помимо стандартных полей (имя, email, телефон, должность, офис) в данных присутствуют структуры подчинения, принадлежность к группам безопасности, сервисные аккаунты и — в части записей — имена глобальных администраторов. Именно эти элементы превращают базу сотрудников в карту для атак с повышением привилегий и целевого фишинга.

Как это произошло: вектор через инфостилеры

По данным Hudson Rock, большинство аффилированных компаний фигурируют в базах инфостилеров: скомпрометированные учётные записи зафиксированы на машинах сотрудников TCS, Gap, HCL, Kyndryl и других. Это указывает на стандартный трёхэтапный сценарий:

Шаг 1 — заражение рабочей станции инфостилером (RedLine, Lumma, Vidar и аналоги). Стилер извлекает сохранённые пароли, токены сессий и куки браузера, включая OAuth-токены Microsoft 365 и Entra ID.

Шаг 2 — получение доступа к Azure-тенанту с использованием похищенных учётных данных или активных токенов. При слабом MFA или устаревших conditional access policy злоумышленник входит в среду без дополнительных барьеров.

Шаг 3 — экспорт каталога Entra ID. Graph API Microsoft позволяет выгрузить данные всех пользователей тенанта за один запрос, если у аккаунта есть права Reader или выше. Именно поэтому данные выглядят как «стандартный экспорт Azure Directory» — так их и охарактеризовали исследователи.

Среди других возможных векторов Hudson Rock называет фишинг, чрезмерно широкие разрешения сторонних приложений в Entra, а также отсутствие или слабую настройку MFA на привилегированных аккаунтах. Первоначальный вектор проникновения в каждый конкретный тенант официально не подтверждён.

Чем опасны данные из Entra ID

Разрыв между «просто база сотрудников» и реальным риском — в структуре данных Azure Active Directory. Рядовая HR-база содержит имена и email; экспорт Entra ID дополняет его несколькими критически важными атрибутами:

Иерархия подчинения и группы безопасности позволяют точно выбрать жертву для BEC-атаки: злоумышленник знает, кто является финансовым директором, кто его подчинённый и кто имеет право подписи платёжных поручений.

Сервисные аккаунты часто не имеют MFA и при утечке пароля открывают прямой доступ к системам без требования второго фактора.

Global Administrator records, попавшие в утечку, — это не просто имена, это цели для spear phishing с максимальной отдачей: успешная атака на GA-аккаунт означает полный контроль над тенантом Microsoft 365 организации.

Именно поэтому TCS, назвавшая данные «четырёхлетними», всё равно должна пересмотреть все сервисные аккаунты и сбросить пароли привилегированных пользователей: «старые» данные об администраторах актуальны до тех пор, пока аккаунты не переименованы или не деактивированы.

Что сделали пострадавшие компании

На момент публикации SecurityWeek и The Register 17 августа 2026 года большинство компаний ещё не дали официальных комментариев. Исключение — TCS, которая сообщила: раскрытая информация «похожа на данные четырёхлетней давности» и «не свидетельствует о компрометации систем TCS». Компания не подтвердила и не опровергла факт самого экспорта данных.

Аутентичность массива Hudson Rock оценил как «высокодостоверную»: структура записей соответствует стандартному формату экспорта Entra ID, а выборочная проверка корпоративных email-адресов подтвердила их существование. Это не означает, что все 3.7 млн записей были активны на момент кражи — но означает, что они были получены из реальных корпоративных каталогов.

Как защитить Entra и Azure от подобных атак

Инцидент демонстрирует системную проблему: Azure Directory содержит ценный разведывательный материал и доступен любому аккаунту с правами Reader. Ниже — конкретные меры, которые стоит реализовать немедленно:

Принудительный MFA для всех аккаунтов без исключений. Сервисные аккаунты с отключённым MFA — это открытые двери при компрометации пароля. Для машинных аккаунтов используйте Managed Identity или Workload Identity Federation вместо паролей.

Ограничение прав на чтение каталога. По умолчанию любой пользователь Entra может читать профили других пользователей и группы. Включите «Restrict member users default permissions» в настройках тенанта, чтобы ограничить обзор для рядовых аккаунтов.

Conditional Access Policies с контекстом устройства. Политики, требующие Compliant Device или Hybrid Azure AD Joined, отсекают сценарий входа с заражённой личной машины даже при наличии рабочего пароля.

Аудит сторонних приложений в Entra. Проверьте, какие OAuth-приложения зарегистрированы в тенанте с разрешением User.Read.All или Directory.Read.All — это именно те права, которые нужны для экспорта каталога.

Мониторинг аномальных Graph API-запросов. Bulk-экспорт пользователей через Graph API создаёт характерный паттерн в Entra Sign-in Logs и Audit Logs. Microsoft Sentinel или любой SIEM с коннектором Entra позволяет поймать это на лету.

Ротация паролей привилегированных аккаунтов после любого подозрительного сигнала об инфостилерах — даже «старые» данные об администраторах могут оставаться актуальными годами, если никто не менял пароли.

Часто задаваемые вопросы

Подтверждена ли кража данных официально? Большинство компаний официально не прокомментировали инцидент. TCS заявила, что данные «похожи на четырёхлетние» и отрицает взлом систем. Hudson Rock квалифицировал массив как «высокодостоверный» на основе структурного анализа и выборочной проверки email-адресов.

Каков реальный риск для рядового сотрудника? Прямая финансовая угроза минимальна — в данных нет паролей или платёжных реквизитов. Основной риск — целевой фишинг: злоумышленник знает имя, должность, прямого руководителя и корпоративный email. Следует ожидать роста персонализированных BEC-писем.

Что делать, если моя компания работает с TCS или Vodafone? Предупредите сотрудников о повышенном риске фишинга, особенно писем, имитирующих внутренние корпоративные коммуникации. Проверьте, не были ли корпоративные аккаунты вашей компании скомпрометированы через общие интеграции или вендорские аккаунты.

Почему Graph API позволяет выгрузить весь каталог? Microsoft изначально проектировал Graph API для корпоративных интеграций, где доступ к каталогу нужен приложениям (HR-системы, корпоративные порталы). Проблема в чрезмерно широких разрешениях по умолчанию и в том, что многие организации не ограничивают права рядовых аккаунтов на чтение каталога.

Означает ли это, что Azure небезопасен? Нет. Azure предоставляет все необходимые инструменты защиты: Conditional Access, Privileged Identity Management, Entra ID Protection, Microsoft Sentinel. Проблема в конфигурации, а не в платформе. Компании, правильно настроившие эти инструменты, не фигурируют в подобных инцидентах.

Источники

SecurityWeek — Fortune 500 Companies Hit in Azure Data Theft Campaign, 17 августа 2026 года.

The Register — Crook hawks millions of records allegedly plundered from corporate Azure tenants, 17 августа 2026 года.

Hudson Rock — аналитический отчёт по инциденту, опубликован 17 августа 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Аудит безопасности вашего облачного тенанта

Инцидент TheHatman показывает: незащищённый Entra ID открывает весь корпоративный каталог при компрометации одного аккаунта. Мы проводим аудит прав доступа, конфигурации MFA и Conditional Access Policy в Azure — и закрываем уязвимые точки до того, как ими воспользуются.

Заказать аудит безопасности