Een cybercrimineel met het alias “TheHatman” biedt databases te koop aan die naar eigen zeggen zijn gestolen uit de Microsoft Azure-omgevingen van meerdere Fortune 500-bedrijven. De gegevens zouden zijn buitgemaakt door toegang te verkrijgen met gecompromitteerde inloggegevens. Sinds 31 juli publiceerde de hacker meerdere aanbiedingen van datadumps, onder andere van McDonald's, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels en Kyndryl.

In totaal claimt de dader 3,64 miljoen records te bezitten, waarvan de meest recente dump op zondag werd gepost en ongeveer 1,7 miljoen werknemersgegevens van McDonald's bevat. Volgens TheHatman omvatten de gegevens namen, werknemers-ID's, e-mailadressen, functietitels, telefoonnummers, postadressen, serviceaccounts en andere tenant-accountgegevens. De tweede grootste dump zou afkomstig zijn van Tata Consultancy Services met meer dan 800.000 records, eveneens verkregen via gecompromitteerde Azure-tenantgegevens.

Tata Consultancy Services heeft in een officiële verklaring aan de National Stock Exchange of India aangegeven dat het onderzoek naar de vermeende inbraak geen geloofwaardig bewijs van een datalek heeft opgeleverd. De gelekte gegevens zouden minimaal vier jaar oud zijn en alleen basisinformatie over werknemers bevatten. Het bedrijf meldt dat het sterke beveiligingsmaatregelen heeft tegen technieken zoals password spraying en Multi-Factor Authentication (MFA) fatigue, en dat deze maatregelen effectief blijven volgens Tata.

Ook Gap Inc. gaf aan geen bewijs te hebben gevonden voor een datalek en stelt dat de aangeboden gegevens niet gevoelig zijn en dateren van enkele jaren geleden. De hacker bood tussen 31 juli en 16 augustus datadumps aan van onder meer Vodafone, HCL Technologies, InterContinental Hotels, Wyndham Hotels, Hexaware en Kyndryl, met aantallen variërend van enkele duizenden tot meer dan een miljoen records per organisatie.

Voor elke database leverde TheHatman een voorbeeldbestand om potentiële kopers te laten verifiëren dat de data authentiek is. Cybercrime-intelligencebedrijf Hudson Rock analyseerde de gelekte gegevens en bevestigde dat deze basale bedrijfsdirectory-kenmerken bevatten, waaronder actieve domeinen en tenant-specifieke .onmicrosoft.com-structuren. De dumps bevatten ook serviceaccounts en namen van globale beheerders, wat wijst op een diepgaande toegang tot de Azure-omgevingen volgens Hudson Rock.