{"id":49267,"date":"2026-08-17T22:32:48","date_gmt":"2026-08-17T20:32:48","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49267"},"modified":"2026-08-17T22:32:48","modified_gmt":"2026-08-17T20:32:48","slug":"hacker-azure-datensaetze-fortune-500","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/hacker-azure-datensaetze-fortune-500\/","title":{"rendered":"Hacker erbeutet 3,6 Millionen Azure-Datens\u00e4tze von Gro\u00dfkonzernen"},"content":{"rendered":"<p>Ein bislang unbekannter Bedrohungsakteur, der unter dem Pseudonym \u201eTheHatman\u201c auftritt, bietet derzeit Datens\u00e4tze von mehr als 3,6 Millionen Besch\u00e4ftigten aus den Azure-Umgebungen mehrerer Fortune-500-Konzerne zum Verkauf an. Die gestohlenen Mitarbeiterdaten sollen mithilfe kompromittierter Anmeldedaten direkt aus den <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a>-Azure-Mandanten der Unternehmen extrahiert worden sein \u2013 ein Vorfall, der die Verwundbarkeit selbst gro\u00dfer Organisationen gegen\u00fcber credential-basierten Angriffen offenlegt.<\/p>\n<h2>Angriffswelle auf Azure-Mandanten: McDonald\u2019s, Vodafone und TCS betroffen<\/h2>\n<p>Seit dem 31. Juli hat TheHatman auf verschiedenen Plattformen mehrere Datenpakete inseriert, die angeblich aus den internen Azure-Systemen bekannter Gro\u00dfkonzerne stammen. Zu den betroffenen Unternehmen z\u00e4hlen McDonald\u2019s, Gap Inc., Vodafone, Tata Consultancy Services (TCS), HCL Technologies, InterContinental Hotels Group (IHG) sowie Kyndryl. Der bislang gr\u00f6\u00dfte angebotene Datensatz umfasst mehr als 1,<a href=\"https:\/\/overcentral.com\/de\/assurance-america-cyberangriff\/\" title=\"Assurance America: Cyberangriff stiehlt 7 Millionen Kundendaten\" data-iacss-internal=\"1\">7 Millionen<\/a> Mitarbeiterdatens\u00e4tze von McDonald\u2019s, die der Hacker eigenen Angaben zufolge \u201edirekt aus dem Azure-Mandanten mit kompromittierten Anmeldedaten heruntergeladen\u201c hat. Die Datens\u00e4tze enthalten demnach Namen, Mitarbeiter-IDs, E-Mail-Adressen, Positionen, Telefonnummern, Postadressen, Dienstkonten und weitere mandantenspezifische Kontoinformationen.<\/p>\n<h3>Die komplette Liste der angebotenen Datens\u00e4tze<\/h3>\n<p>Zwischen dem 31. Juli und dem 16. August inserierte TheHatman insgesamt neun Datenpakete mit folgenden Gr\u00f6\u00dfen:<\/p>\n<ul>\n<li><strong>McDonald\u2019s:<\/strong> 1,7 Millionen Datens\u00e4tze (Azure Internal Employee Dump)<\/li>\n<li><strong>Tata Consultancy Services (TCS):<\/strong> 800.000+ Datens\u00e4tze (Azure Dump)<\/li>\n<li><strong>Vodafone:<\/strong> 425.000+ Datens\u00e4tze (Azure Internal Employee Dump)<\/li>\n<li><strong>HCL Technologies:<\/strong> 250.000+ Datens\u00e4tze (Azure Dump)<\/li>\n<li><strong>InterContinental Hotels Group (IHG):<\/strong> 185.000+ Datens\u00e4tze (Azure Dump)<\/li>\n<li><strong>Kyndryl:<\/strong> 170.000+ Datens\u00e4tze (Azure\/Entra Dump)<\/li>\n<li><strong>Gap Inc.:<\/strong> 80.000+ Datens\u00e4tze (Azure Internal Employee Dump)<\/li>\n<li><strong>Hexaware:<\/strong> 20.000+ Datens\u00e4tze (Azure\/Entra Dump)<\/li>\n<li><strong>Wyndham Hotels:<\/strong> 9.000+ Datens\u00e4tze (Azure\/Entra Dump)<\/li>\n<\/ul>\n<p>F\u00fcr jedes angebotene Datenpaket stellte der Hacker potenziellen K\u00e4ufern eine Stichprobe zur \u00dcberpr\u00fcfung der Authentizit\u00e4t bereit.<\/p>\n<h2>Unternehmen stellen sich gegen die Vorw\u00fcrfe: \u201eKeine glaubw\u00fcrdigen Beweise\u201c<\/h2>\n<p>Mehrere der genannten Unternehmen haben mittlerweile auf die angeblichen Datendiebst\u00e4hle reagiert \u2013 mit deutlich unterschiedlichen Einsch\u00e4tzungen. Der indische IT-Dienstleister TCS gab gegen\u00fcber der National Stock Exchange of India an, dass eine interne Untersuchung keine glaubw\u00fcrdigen Beweise f\u00fcr eine Kompromittierung der eigenen Systeme oder der Kundenumgebungen ergeben habe. Die Daten, so das Unternehmen weiter, seien mindestens vier Jahre alt und enthielten lediglich grundlegende Mitarbeiterinformationen. TCS betonte zudem, dass der Hacker als Angriffsvektor \u201ePassword Spraying\u201c und \u201eMFA Fatigue\u201c (die gezielte \u00dcberflutung von Nutzern mit Multi-Faktor-Authentifizierungsanfragen) genannt habe; das Unternehmen habe jedoch seit mehr als zwei Jahren starke Schutzmechanismen gegen diese Techniken implementiert.<\/p>\n<p>\u00c4hnlich \u00e4u\u00dferte sich Gap Inc. Die vorl\u00e4ufige Untersuchung habe keine Hinweise auf eine Kompromittierung der Unternehmenssysteme ergeben. Die angebotenen Daten seien nicht sensibler Natur und ebenfalls mehrere Jahre alt. Ein Sprecher von Gap Inc. erkl\u00e4rte w\u00f6rtlich: \u201eUnsere vorl\u00e4ufige Untersuchung deutet darauf hin, dass die fraglichen Daten begrenzt im Umfang, nicht sensibel und mehrere Jahre alt sind. Es gibt keinerlei Beweise daf\u00fcr, dass unsere Unternehmenssysteme kompromittiert wurden.\u201c<\/p>\n<h3>Warum bestreiten die Unternehmen die Angriffe?<\/h3>\n<p>Die Dementis der Unternehmen sind bemerkenswert, aber aus mehreren Gr\u00fcnden nachvollziehbar. Erstens k\u00f6nnte es sich bei den angebotenen Daten um historische Exporte handeln, die aus einem anderen, bereits lange zur\u00fcckliegenden Sicherheitsvorfall stammen \u2013 oder sogar um eine Ansammlung von Daten aus \u00f6ffentlich zug\u00e4nglichen Quellen und fr\u00fcheren Datenlecks. Zweitens ist es m\u00f6glich, dass die angegriffenen Azure-Mandanten nicht direkt den Unternehmen selbst geh\u00f6rten, sondern von Drittanbietern oder Partnerfirmen verwaltet wurden, deren Zug\u00e4nge kompromittiert wurden. Drittens k\u00f6nnte die Exfiltration \u00fcber eine ungesicherte Verwaltungsoberfl\u00e4che oder eine falsch konfigurierte Anwendung erfolgt sein, ohne dass die Unternehmen dies bislang bemerkt haben.<\/p>\n<h2>Analyse der Daten durch Hudson Rock: Hohe Authentizit\u00e4t, unklarer Angriffsweg<\/h2>\n<p>Die auf Cybercrime-Intelligence spezialisierte Firma Hudson Rock hat die angebotenen Datens\u00e4tze einer eingehenden technischen Pr\u00fcfung unterzogen. Die Analyse best\u00e4tigt, dass die Daten \u201egrundlegende Unternehmensverzeichnisattribute\u201c sowie eine klare Datenstruktur mit Feldern wie aktive Domains und tenant-spezifische <em>.onmicrosoft.com<\/em>-Strukturen enthalten. Zudem fanden sich in den Datens\u00e4tzen Dienstkonten und die Namen von Globalen Administratoren \u2013 eine Information, die Social-Engineering- und Spearphishing-Angriffe erheblich erleichtern w\u00fcrde. Hudson Rock bewertet die Authentizit\u00e4t der Daten mit hoher Wahrscheinlichkeit. Allerdings bleibt sowohl der genaue Zugriffsvektor als auch die Methode der Datenexfiltration ungekl\u00e4rt.<\/p>\n<h3>Welche konkreten Risiken gehen von diesen Datens\u00e4tzen aus?<\/h3>\n<p>Die gestohlenen Mitarbeiterdaten m\u00f6gen auf den ersten Blick \u201enicht sensibel\u201c wirken, bergen jedoch erhebliches Gefahrenpotenzial. Die Kombination aus Name, Position, E-<a href=\"https:\/\/overcentral.com\/de\/openai-interne-mail-adresse\/\" title=\"OpenAI baut B\u00fcrokratie mit interner Mail-Adresse ab\" data-iacss-internal=\"1\">Mail-Adresse<\/a> und Telefonnummer eines Mitarbeiters ist das ideale Ausgangsmaterial f\u00fcr gezielte Phishing-Kampagnen. Besonders problematisch ist die Tatsache, dass die Datens\u00e4tze offenbar auch Dienstkonten und Administratornamen umfassen. Mit diesen Informationen lassen sich authentisch wirkende Anfragen an die IT-Abteilung oder an Kollegen formulieren \u2013 etwa die Aufforderung, ein Passwort zur\u00fcckzusetzen oder eine Zahlungsanweisung freizugeben. Dar\u00fcber hinaus k\u00f6nnten die Daten genutzt werden, um in weiteren Systemen des jeweiligen Unternehmens mit gestohlenen oder erratenen Anmeldedaten zu navigieren.<\/p>\n<h2>Der Angriffsvektor: Password Spraying und MFA Fatigue als Einfallstor<\/h2>\n<p>TheHatman selbst gibt an, die Azure-Umgebungen mittels einer Kombination aus <strong>Password Spraying<\/strong> (dem systematischen Testen weniger, h\u00e4ufig genutzter Passw\u00f6rter auf viele Accountnamen) und <strong>MFA Fatigue<\/strong> (der gezielten \u00dcberflutung eines Nutzers mit MFA-Best\u00e4tigungsanfragen, bis dieser aus Erm\u00fcdung eine solche genehmigt) kompromittiert zu haben. Diese Vorgehensweise ist besonders perfide, da sie nicht auf technische Schwachstellen der Infrastruktur abzielt, sondern auf den menschlichen Faktor \u2013 die M\u00fcdigkeit und das Fehlverhalten von Mitarbeitern. Selbst eine vermeintlich starke Sicherheitsma\u00dfnahme wie Multi-Faktor-Authentifizierung kann auf diese Weise unterwandert werden.<\/p>\n<p>Die Effektivit\u00e4t dieser Technik unterstreicht ein grundlegendes Problem der IT-Sicherheit in vielen Gro\u00dfkonzernen: Zwar sind die \u00e4u\u00dferen Schutzschilde \u2013 Firewalls, Intrusion-Detection-Systeme, Endpoint-Security \u2013 h\u00e4ufig auf hohem Niveau. Doch sobald ein Angreifer \u00fcber einen kompromittierten, aber legitimen Account verf\u00fcgt, fallen diese Barrieren weitgehend. Der Schutz reduziert sich dann auf die interne Netzwerksegmentierung, Berechtigungsmodelle und die Wachsamkeit der Mitarbeiter \u2013 und genau dort liegen die Schwachstellen.<\/p>\n<h2>Warum dieser Vorfall f\u00fcr Unternehmen in Deutschland und Europa relevant ist<\/h2>\n<p>Obwohl die betroffenen Unternehmen in den USA und Indien ans\u00e4ssig sind, ist der Vorfall f\u00fcr die Sicherheitslandschaft in Deutschland und Europa von hoher Relevanz. Deutsche Konzerne und gro\u00dfe Mittelst\u00e4ndler nutzen zunehmend Microsoft Azure als zentrale Cloud-Plattform f\u00fcr ihre Identity- und Access-Management-Systeme (Microsoft Entra ID, ehemals Azure AD). Der beschriebene Angriffsvektor \u2013 Password Spraying in Kombination mit MFA-Bypass \u2013 ist nicht auf bestimmte Regionen beschr\u00e4nkt. Die Technik funktioniert \u00fcberall dort, wo Unternehmen auf starke Passwortrichtlinien und eine durchg\u00e4ngige MFA-Implementierung vertrauen, diese jedoch nicht gegen Fatigue-Angriffe absichern.<\/p>\n<h3>Welche Schutzma\u00dfnahmen leiten sich aus dem Vorfall ab?<\/h3>\n<p>Unternehmen sollten aus diesem Vorfall mehrere konkrete Lehren ziehen. Erstens reicht eine einfache MFA-Implementierung nicht mehr aus; es m\u00fcssen intelligente MFA-Richtlinien eingef\u00fchrt werden, die auf Risikobewertungen basieren (Conditional Access). Dazu geh\u00f6rt die Begrenzung der Anzahl von MFA-Anfragen pro Zeiteinheit sowie die Einf\u00fchrung von MFA-Prozessen, die eine explizite Eingabe eines Codes verlangen, statt nur einer \u201eApprove\u201c-Schaltfl\u00e4che. Zweitens m\u00fcssen Dienstkonten und privilegierte Konten einer besonders strengen \u00dcberwachung unterliegen \u2013 hier darf keine MFA-Umgehung m\u00f6glich sein. Drittens ist ein regelm\u00e4\u00dfiges Auditing von Mitarbeiterkonten auf ungew\u00f6hnliche Anmeldeaktivit\u00e4ten unerl\u00e4sslich, insbesondere auf wiederholte fehlgeschlagene Anmeldeversuche aus ungew\u00f6hnlichen IP-Adressen.<\/p>\n<h2>Authentizit\u00e4t und Ausblick: Was wissen wir wirklich?<\/h2>\n<p>Bis zur Ver\u00f6ffentlichung dieses Artikels konnte die Echtheit der angebotenen Datens\u00e4tze nicht unabh\u00e4ngig durch Dritte verifiziert werden. Die Analysen von Hudson Rock deuten zwar auf eine hohe Wahrscheinlichkeit hin, doch bleibt die M\u00f6glichkeit einer Ansammlung von Daten aus verschiedenen Quellen bestehen. Auff\u00e4llig ist, dass einige Unternehmen, darunter McDonald\u2019s, Gap Inc. und TCS, die Vorw\u00fcrfe mit Nachdruck zur\u00fcckweisen oder die Daten als veraltet und nicht sensitiv einstufen. Gleichzeitig ist es nicht ungew\u00f6hnlich, dass Unternehmen Datenlecks zun\u00e4chst herunterspielen, um Reputationssch\u00e4den zu vermeiden, w\u00e4hrend interne Ermittlungen noch laufen.<\/p>\n<p>Unabh\u00e4ngig vom endg\u00fcltigen Wahrheitsgehalt dieser spezifischen Behauptungen zeigt der Fall jedoch eines deutlich: Der Markt f\u00fcr kompromittierte Cloud-Zug\u00e4nge floriert. Die Kombination aus kompromittierten Credentials und der zunehmenden Komplexit\u00e4t von Cloud-Umgebungen schafft ein Einfallstor, das sich nur durch eine grundlegende Neubewertung der Sicherheitsstrategien schlie\u00dfen l\u00e4sst. Der Vorfall ist ein weiterer Weckruf f\u00fcr Unternehmen, ihre Identity-Governance, MFA-Strategien und ihr Monitoring f\u00fcr privilegierte Zug\u00e4nge dringend zu \u00fcberpr\u00fcfen \u2013 bevor der n\u00e4chste \u201eTheHatman\u201c zuschl\u00e4gt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein bislang unbekannter Bedrohungsakteur, der unter dem Pseudonym \u201eTheHatman\u201c auftritt, bietet derzeit Datens\u00e4tze von mehr als 3,6 Millionen Besch\u00e4ftigten aus den Azure-Umgebungen mehrerer Fortune-500-Konzerne zum Verkauf an. Die gestohlenen Mitarbeiterdaten sollen mithilfe kompromittierter Anmeldedaten direkt aus den Microsoft-Azure-Mandanten der Unternehmen extrahiert worden sein \u2013 ein Vorfall, der die Verwundbarkeit selbst gro\u00dfer Organisationen gegen\u00fcber credential-basierten Angriffen [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":49271,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786998776783.jpg","fifu_image_alt":"Hacker erbeutet 3,6 Millionen Azure-Datens\u00e4tze von Gro\u00dfkonzernen","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49267","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786998776783.jpg","fifu_image_alt":"Hacker erbeutet 3,6 Millionen Azure-Datens\u00e4tze von Gro\u00dfkonzernen","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49267","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49267"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49267\/revisions"}],"predecessor-version":[{"id":49270,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49267\/revisions\/49270"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/49271"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49267"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49267"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49267"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}