LONDON (IT BOLTWISE) – Ein Angreifer namens „TheHatman“ soll Datensätze aus Azure und Entra-Umgebungen großer Konzerne auf Untergrundforen zum Verkauf anbieten. Für McDonald’s werden dabei 1,7 Millionen Datensätze genannt, darunter Mitarbeiter-E-Mails, Telefonnummern und Jobtitel. Forschende führen die offenbarte Datenlage auf gestohlene Zugangsdaten und Infostealer-Malware zurück und nicht auf eine bestätigte Azure-Nulltage-Lücke. Für Unternehmen entsteht daraus vor allem ein Risiko für gezielte Social-Engineering- und Phishing-Angriffe gegen Mitarbeitende.

Die Schlagzeile wirkt auf den ersten Blick wie eine klassische Datenmarkt-Meldung aus dem Untergrund, technisch betrachtet steckt aber ein Muster dahinter, das für IT- und Security-Teams seit Jahren bekannt ist: Mit gestohlenen Zugangsdaten und Session-Informationen lassen sich Unternehmensumgebungen oft viel schneller erreichen, als es jede „neue Schwachstelle“ auf dem Papier versprechen würde. In diesem Fall geht es um einen Angreifer, der unter dem Alias „TheHatman“ Daten aus Microsoft-Azure- und Entra-Umgebungen großer Organisationen zum Verkauf anbietet. Die Listings nennen dabei für mehrere Fortune-500-nah organisierte Unternehmen Datensammlungen im Umfang von zehntausenden bis zu 1,7 Millionen Datensätzen.
Besonders auffällig sind die Größenordnungen: Für McDonald’s werden 1.700.000 Datensätze genannt, bei TCS (Tata Consultancy Services) 800.000 und bei Vodafone 425.000. Weitere Einträge führen unter anderem HCL Technologies (250.000), InterContinental Hotels Group (IHG, 185.000), Kyndryl (170.000), Gap Inc. (80.000), Hexaware Technologies (20.000) sowie Wyndham Hotels (9.000) auf. In den gemeinsam mit den Angeboten kursierenden Beispieldaten tauchen laut den übermittelten Beschreibungen Mitarbeiter-E-Mails, Telefonnummern, Jobtitel, vollständige Namen und auch Standort-/Arbeitsplatzadressen auf. Allein diese Kombination senkt die Hürde für glaubwürdige Erstkontakte: Wer Abteilung, Hierarchie und konkrete Kontaktdaten kennt, kann Phishing-Nachrichten „passender“ formulieren als standardisierte Kampagnen.
Forschende ordnen die Ursache eher einem Compromise-Szenario zu als einer systemischen Azure-Schwachstelle: Die Einträge sollen konsistent mit Azure-Verzeichnis-Exports (Directory-Exports) sein, während ein exaktes Zugriffsmuster unklar bleibt. „TheHatman“ behauptet, die Daten über kompromittierte Credentials erhalten zu haben; als zusätzliche Indizlage nennt eine Sicherheitsfirma die Zuordnung von Infostealer-Malware-Infektionen zu kompromittierten Azure-Zugangsdaten in mehreren betroffenen Organisationen, darunter TCS, Gap, HCL Technologies und Kyndryl. Infostealer sind darauf ausgelegt, auf infizierten Endgeräten Informationen wie Passwörter, Browser-Daten oder Session-Cookies abzugreifen. Entscheidend ist: Session-Token und Cookies können unter bestimmten Konstellationen den erneuten Passwortabgleich umgehen und Zugriffe ermöglichen, ohne dass das Opfer aktiv neu authentifiziert.
Für die praktische Abwehr ist diese Unterscheidung wichtig, weil sie die Verteidigungsstrategie verschiebt. Wenn das Problem nicht in einer „Azure-Nulltage“-Lücke liegt, dann ist der Hebel weniger die Patch-Frequenz im Cloud-Kern und mehr das Zusammenspiel aus Endpoint-Schutz, Identity-Hygiene und Kontrollen rund um Authentifizierungsflüsse. Genau daran setzen Diskussionen aus der Security-Community an: Auch wenn Multi-Faktor-Authentifizierung (MFA) aktiviert ist, kann ein Angreifer je nach Implementierung und Sicherheitskonfiguration mit gestohlenen Session-Token weiterhin Pfade für Directory-Exporte finden. In Beiträgen wird deshalb u. a. gefordert, dass Unternehmen Continuous Access Evaluation (CAE), Geräte- und Kontextprüfungen sowie strikte Conditional-Access-Policy-Mechanismen konsequent durchziehen, damit ein einmal entwendetes Session-Cookie nicht über längere Zeiträume „gültig bleibt“.
Technisch lässt sich das Risiko so erklären: Ein Infostealer liefert typischerweise nicht nur Passwörter, sondern auch die Meta-Information, die eine laufende oder kürzlich etablierte Session beschreibt. In der Folge kann ein Angreifer Authentifizierungsschritte abstrahieren und automatisiert Verzeichnisdaten extrahieren, die dann wiederum für weitere Angriffe genutzt werden. Das führt zu einem Kreislauf aus Cred-Theft und Identity-Reconnaissance: Erst werden Zugangsmöglichkeiten geschaffen, dann werden interne Strukturen und Kommunikationsmuster ermittelt, und anschließend steigen die Chancen, dass Angriffe auf Mitarbeiterebene (z. B. mit IT-Admin- oder Vorgesetzten-Identität) als „intern“ wahrgenommen werden. Damit verschärft sich auch die Rolle der SOC-Prozesse: Nicht jede ungewöhnliche Authentifizierung löst sofortige Alarmierung aus, und nicht jede Alarmierung führt zu einer zeitnahen Session-Invalidierung.
Aus Marktsicht zeigt der Vorfall vor allem, dass „Cloud-native“ nicht automatisch „Cloud-sicher“ bedeutet. Die Zahl der in den Listings genannten Organisationen legt nahe, dass solche Kampagnen nicht zwingend auf einen einzelnen Herstellerfehler warten, sondern auf skalierbare Zugangspfade setzen, die über kompromittierte Endpunkte und wiederverwendbare Authentifizierungsartefakte funktionieren. Gleichzeitig bleibt die Detaillage vorerst unvollständig: Beim Abruf der Beispieldaten soll ein Downloadlink für die McDonald’s-Probe zeitweise nicht funktioniert haben, und die betroffenen Firmen wurden nach den Angaben zunächst um Stellungnahmen gebeten. Für viele IT-Verantwortliche bleibt damit die einzig handfeste Konsequenz: prüfen, ob Zugangsdaten und Sessions wirklich zeitnah invalidiert wurden, ob Identity-Logs im richtigen Zeitfenster ausgewertet werden und ob Endpoint-Investigations Infostealer als mögliches Urszenario mit abdecken.
Praktisch heißt das für die nächsten Wochen: Zuerst sollten Security-Teams die eigenen Authentifizierungs- und Directory-Exportmuster gegen Normalzustände abgleichen, um verdächtige Zugriffsketten zu identifizieren. Danach steht die Aufräumarbeit an kompromittierten Konten und Sessions an, einschließlich konsequenter Rotation dort, wo sie über „verdächtige Token“ hinaus erforderlich ist. Am Ende entscheidet das Zusammenspiel aus KI-gestützter Anomalieerkennung und harten Zugriffskontrollen darüber, ob aus einer lokalen Infostealer-Infektion ein großflächiger Identity-Abfluss wird. Für Unternehmensleitungen ist die Nachricht dennoch weniger abstrakt als sie klingt: Schon aus einem einzigen abgegriffenen Session-Cookie können Angreifer genug Kontext ableiten, um Phishing so zu personalisieren, dass es innerhalb großer Organisationen überproportional oft „durchkommt“.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials« bei Google Deutschland suchen, bei Bing oder Google News!