Ein bislang unbekannter Bedrohungsakteur, der unter dem Pseudonym „TheHatman“ auftritt, bietet derzeit Datensätze von mehr als 3,6 Millionen Beschäftigten aus den Azure-Umgebungen mehrerer Fortune-500-Konzerne zum Verkauf an. Die gestohlenen Mitarbeiterdaten sollen mithilfe kompromittierter Anmeldedaten direkt aus den Microsoft-Azure-Mandanten der Unternehmen extrahiert worden sein – ein Vorfall, der die Verwundbarkeit selbst großer Organisationen gegenüber credential-basierten Angriffen offenlegt.
Angriffswelle auf Azure-Mandanten: McDonald’s, Vodafone und TCS betroffen
Seit dem 31. Juli hat TheHatman auf verschiedenen Plattformen mehrere Datenpakete inseriert, die angeblich aus den internen Azure-Systemen bekannter Großkonzerne stammen. Zu den betroffenen Unternehmen zählen McDonald’s, Gap Inc., Vodafone, Tata Consultancy Services (TCS), HCL Technologies, InterContinental Hotels Group (IHG) sowie Kyndryl. Der bislang größte angebotene Datensatz umfasst mehr als 1,7 Millionen Mitarbeiterdatensätze von McDonald’s, die der Hacker eigenen Angaben zufolge „direkt aus dem Azure-Mandanten mit kompromittierten Anmeldedaten heruntergeladen“ hat. Die Datensätze enthalten demnach Namen, Mitarbeiter-IDs, E-Mail-Adressen, Positionen, Telefonnummern, Postadressen, Dienstkonten und weitere mandantenspezifische Kontoinformationen.
Die komplette Liste der angebotenen Datensätze
Zwischen dem 31. Juli und dem 16. August inserierte TheHatman insgesamt neun Datenpakete mit folgenden Größen:
- McDonald’s: 1,7 Millionen Datensätze (Azure Internal Employee Dump)
- Tata Consultancy Services (TCS): 800.000+ Datensätze (Azure Dump)
- Vodafone: 425.000+ Datensätze (Azure Internal Employee Dump)
- HCL Technologies: 250.000+ Datensätze (Azure Dump)
- InterContinental Hotels Group (IHG): 185.000+ Datensätze (Azure Dump)
- Kyndryl: 170.000+ Datensätze (Azure/Entra Dump)
- Gap Inc.: 80.000+ Datensätze (Azure Internal Employee Dump)
- Hexaware: 20.000+ Datensätze (Azure/Entra Dump)
- Wyndham Hotels: 9.000+ Datensätze (Azure/Entra Dump)
Für jedes angebotene Datenpaket stellte der Hacker potenziellen Käufern eine Stichprobe zur Überprüfung der Authentizität bereit.
Unternehmen stellen sich gegen die Vorwürfe: „Keine glaubwürdigen Beweise“
Mehrere der genannten Unternehmen haben mittlerweile auf die angeblichen Datendiebstähle reagiert – mit deutlich unterschiedlichen Einschätzungen. Der indische IT-Dienstleister TCS gab gegenüber der National Stock Exchange of India an, dass eine interne Untersuchung keine glaubwürdigen Beweise für eine Kompromittierung der eigenen Systeme oder der Kundenumgebungen ergeben habe. Die Daten, so das Unternehmen weiter, seien mindestens vier Jahre alt und enthielten lediglich grundlegende Mitarbeiterinformationen. TCS betonte zudem, dass der Hacker als Angriffsvektor „Password Spraying“ und „MFA Fatigue“ (die gezielte Überflutung von Nutzern mit Multi-Faktor-Authentifizierungsanfragen) genannt habe; das Unternehmen habe jedoch seit mehr als zwei Jahren starke Schutzmechanismen gegen diese Techniken implementiert.
Ähnlich äußerte sich Gap Inc. Die vorläufige Untersuchung habe keine Hinweise auf eine Kompromittierung der Unternehmenssysteme ergeben. Die angebotenen Daten seien nicht sensibler Natur und ebenfalls mehrere Jahre alt. Ein Sprecher von Gap Inc. erklärte wörtlich: „Unsere vorläufige Untersuchung deutet darauf hin, dass die fraglichen Daten begrenzt im Umfang, nicht sensibel und mehrere Jahre alt sind. Es gibt keinerlei Beweise dafür, dass unsere Unternehmenssysteme kompromittiert wurden.“
Warum bestreiten die Unternehmen die Angriffe?
Die Dementis der Unternehmen sind bemerkenswert, aber aus mehreren Gründen nachvollziehbar. Erstens könnte es sich bei den angebotenen Daten um historische Exporte handeln, die aus einem anderen, bereits lange zurückliegenden Sicherheitsvorfall stammen – oder sogar um eine Ansammlung von Daten aus öffentlich zugänglichen Quellen und früheren Datenlecks. Zweitens ist es möglich, dass die angegriffenen Azure-Mandanten nicht direkt den Unternehmen selbst gehörten, sondern von Drittanbietern oder Partnerfirmen verwaltet wurden, deren Zugänge kompromittiert wurden. Drittens könnte die Exfiltration über eine ungesicherte Verwaltungsoberfläche oder eine falsch konfigurierte Anwendung erfolgt sein, ohne dass die Unternehmen dies bislang bemerkt haben.
Analyse der Daten durch Hudson Rock: Hohe Authentizität, unklarer Angriffsweg
Die auf Cybercrime-Intelligence spezialisierte Firma Hudson Rock hat die angebotenen Datensätze einer eingehenden technischen Prüfung unterzogen. Die Analyse bestätigt, dass die Daten „grundlegende Unternehmensverzeichnisattribute“ sowie eine klare Datenstruktur mit Feldern wie aktive Domains und tenant-spezifische .onmicrosoft.com-Strukturen enthalten. Zudem fanden sich in den Datensätzen Dienstkonten und die Namen von Globalen Administratoren – eine Information, die Social-Engineering- und Spearphishing-Angriffe erheblich erleichtern würde. Hudson Rock bewertet die Authentizität der Daten mit hoher Wahrscheinlichkeit. Allerdings bleibt sowohl der genaue Zugriffsvektor als auch die Methode der Datenexfiltration ungeklärt.
Welche konkreten Risiken gehen von diesen Datensätzen aus?
Die gestohlenen Mitarbeiterdaten mögen auf den ersten Blick „nicht sensibel“ wirken, bergen jedoch erhebliches Gefahrenpotenzial. Die Kombination aus Name, Position, E-Mail-Adresse und Telefonnummer eines Mitarbeiters ist das ideale Ausgangsmaterial für gezielte Phishing-Kampagnen. Besonders problematisch ist die Tatsache, dass die Datensätze offenbar auch Dienstkonten und Administratornamen umfassen. Mit diesen Informationen lassen sich authentisch wirkende Anfragen an die IT-Abteilung oder an Kollegen formulieren – etwa die Aufforderung, ein Passwort zurückzusetzen oder eine Zahlungsanweisung freizugeben. Darüber hinaus könnten die Daten genutzt werden, um in weiteren Systemen des jeweiligen Unternehmens mit gestohlenen oder erratenen Anmeldedaten zu navigieren.
Der Angriffsvektor: Password Spraying und MFA Fatigue als Einfallstor
TheHatman selbst gibt an, die Azure-Umgebungen mittels einer Kombination aus Password Spraying (dem systematischen Testen weniger, häufig genutzter Passwörter auf viele Accountnamen) und MFA Fatigue (der gezielten Überflutung eines Nutzers mit MFA-Bestätigungsanfragen, bis dieser aus Ermüdung eine solche genehmigt) kompromittiert zu haben. Diese Vorgehensweise ist besonders perfide, da sie nicht auf technische Schwachstellen der Infrastruktur abzielt, sondern auf den menschlichen Faktor – die Müdigkeit und das Fehlverhalten von Mitarbeitern. Selbst eine vermeintlich starke Sicherheitsmaßnahme wie Multi-Faktor-Authentifizierung kann auf diese Weise unterwandert werden.
Die Effektivität dieser Technik unterstreicht ein grundlegendes Problem der IT-Sicherheit in vielen Großkonzernen: Zwar sind die äußeren Schutzschilde – Firewalls, Intrusion-Detection-Systeme, Endpoint-Security – häufig auf hohem Niveau. Doch sobald ein Angreifer über einen kompromittierten, aber legitimen Account verfügt, fallen diese Barrieren weitgehend. Der Schutz reduziert sich dann auf die interne Netzwerksegmentierung, Berechtigungsmodelle und die Wachsamkeit der Mitarbeiter – und genau dort liegen die Schwachstellen.
Warum dieser Vorfall für Unternehmen in Deutschland und Europa relevant ist
Obwohl die betroffenen Unternehmen in den USA und Indien ansässig sind, ist der Vorfall für die Sicherheitslandschaft in Deutschland und Europa von hoher Relevanz. Deutsche Konzerne und große Mittelständler nutzen zunehmend Microsoft Azure als zentrale Cloud-Plattform für ihre Identity- und Access-Management-Systeme (Microsoft Entra ID, ehemals Azure AD). Der beschriebene Angriffsvektor – Password Spraying in Kombination mit MFA-Bypass – ist nicht auf bestimmte Regionen beschränkt. Die Technik funktioniert überall dort, wo Unternehmen auf starke Passwortrichtlinien und eine durchgängige MFA-Implementierung vertrauen, diese jedoch nicht gegen Fatigue-Angriffe absichern.
Welche Schutzmaßnahmen leiten sich aus dem Vorfall ab?
Unternehmen sollten aus diesem Vorfall mehrere konkrete Lehren ziehen. Erstens reicht eine einfache MFA-Implementierung nicht mehr aus; es müssen intelligente MFA-Richtlinien eingeführt werden, die auf Risikobewertungen basieren (Conditional Access). Dazu gehört die Begrenzung der Anzahl von MFA-Anfragen pro Zeiteinheit sowie die Einführung von MFA-Prozessen, die eine explizite Eingabe eines Codes verlangen, statt nur einer „Approve“-Schaltfläche. Zweitens müssen Dienstkonten und privilegierte Konten einer besonders strengen Überwachung unterliegen – hier darf keine MFA-Umgehung möglich sein. Drittens ist ein regelmäßiges Auditing von Mitarbeiterkonten auf ungewöhnliche Anmeldeaktivitäten unerlässlich, insbesondere auf wiederholte fehlgeschlagene Anmeldeversuche aus ungewöhnlichen IP-Adressen.
Authentizität und Ausblick: Was wissen wir wirklich?
Bis zur Veröffentlichung dieses Artikels konnte die Echtheit der angebotenen Datensätze nicht unabhängig durch Dritte verifiziert werden. Die Analysen von Hudson Rock deuten zwar auf eine hohe Wahrscheinlichkeit hin, doch bleibt die Möglichkeit einer Ansammlung von Daten aus verschiedenen Quellen bestehen. Auffällig ist, dass einige Unternehmen, darunter McDonald’s, Gap Inc. und TCS, die Vorwürfe mit Nachdruck zurückweisen oder die Daten als veraltet und nicht sensitiv einstufen. Gleichzeitig ist es nicht ungewöhnlich, dass Unternehmen Datenlecks zunächst herunterspielen, um Reputationsschäden zu vermeiden, während interne Ermittlungen noch laufen.
Unabhängig vom endgültigen Wahrheitsgehalt dieser spezifischen Behauptungen zeigt der Fall jedoch eines deutlich: Der Markt für kompromittierte Cloud-Zugänge floriert. Die Kombination aus kompromittierten Credentials und der zunehmenden Komplexität von Cloud-Umgebungen schafft ein Einfallstor, das sich nur durch eine grundlegende Neubewertung der Sicherheitsstrategien schließen lässt. Der Vorfall ist ein weiterer Weckruf für Unternehmen, ihre Identity-Governance, MFA-Strategien und ihr Monitoring für privilegierte Zugänge dringend zu überprüfen – bevor der nächste „TheHatman“ zuschlägt.