LONDON (IT BOLTWISE) – Ein Angreifer namens „TheHatman“ soll Datensätze aus Azure und Entra-Umgebungen großer Konzerne auf Untergrundforen zum Verkauf anbieten. Für McDonald’s werden dabei 1,7 Millionen Datensätze genannt, darunter Mitarbeiter-E-Mails, Telefonnummern und Jobtitel. Forschende führen die offenbarte Datenlage auf gestohlene Zugangsdaten und Infostealer-Malware zurück und nicht auf eine bestätigte Azure-Nulltage-Lücke. Für Unternehmen entsteht daraus vor allem ein Risiko für gezielte Social-Engineering- und Phishing-Angriffe gegen Mitarbeitende.

1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials
1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Schlagzeile wirkt auf den ersten Blick wie eine klassische Datenmarkt-Meldung aus dem Untergrund, technisch betrachtet steckt aber ein Muster dahinter, das für IT- und Security-Teams seit Jahren bekannt ist: Mit gestohlenen Zugangsdaten und Session-Informationen lassen sich Unternehmensumgebungen oft viel schneller erreichen, als es jede „neue Schwachstelle“ auf dem Papier versprechen würde. In diesem Fall geht es um einen Angreifer, der unter dem Alias „TheHatman“ Daten aus Microsoft-Azure- und Entra-Umgebungen großer Organisationen zum Verkauf anbietet. Die Listings nennen dabei für mehrere Fortune-500-nah organisierte Unternehmen Datensammlungen im Umfang von zehntausenden bis zu 1,7 Millionen Datensätzen.

Besonders auffällig sind die Größenordnungen: Für McDonald’s werden 1.700.000 Datensätze genannt, bei TCS (Tata Consultancy Services) 800.000 und bei Vodafone 425.000. Weitere Einträge führen unter anderem HCL Technologies (250.000), InterContinental Hotels Group (IHG, 185.000), Kyndryl (170.000), Gap Inc. (80.000), Hexaware Technologies (20.000) sowie Wyndham Hotels (9.000) auf. In den gemeinsam mit den Angeboten kursierenden Beispieldaten tauchen laut den übermittelten Beschreibungen Mitarbeiter-E-Mails, Telefonnummern, Jobtitel, vollständige Namen und auch Standort-/Arbeitsplatzadressen auf. Allein diese Kombination senkt die Hürde für glaubwürdige Erstkontakte: Wer Abteilung, Hierarchie und konkrete Kontaktdaten kennt, kann Phishing-Nachrichten „passender“ formulieren als standardisierte Kampagnen.

Forschende ordnen die Ursache eher einem Compromise-Szenario zu als einer systemischen Azure-Schwachstelle: Die Einträge sollen konsistent mit Azure-Verzeichnis-Exports (Directory-Exports) sein, während ein exaktes Zugriffsmuster unklar bleibt. „TheHatman“ behauptet, die Daten über kompromittierte Credentials erhalten zu haben; als zusätzliche Indizlage nennt eine Sicherheitsfirma die Zuordnung von Infostealer-Malware-Infektionen zu kompromittierten Azure-Zugangsdaten in mehreren betroffenen Organisationen, darunter TCS, Gap, HCL Technologies und Kyndryl. Infostealer sind darauf ausgelegt, auf infizierten Endgeräten Informationen wie Passwörter, Browser-Daten oder Session-Cookies abzugreifen. Entscheidend ist: Session-Token und Cookies können unter bestimmten Konstellationen den erneuten Passwortabgleich umgehen und Zugriffe ermöglichen, ohne dass das Opfer aktiv neu authentifiziert.

Für die praktische Abwehr ist diese Unterscheidung wichtig, weil sie die Verteidigungsstrategie verschiebt. Wenn das Problem nicht in einer „Azure-Nulltage“-Lücke liegt, dann ist der Hebel weniger die Patch-Frequenz im Cloud-Kern und mehr das Zusammenspiel aus Endpoint-Schutz, Identity-Hygiene und Kontrollen rund um Authentifizierungsflüsse. Genau daran setzen Diskussionen aus der Security-Community an: Auch wenn Multi-Faktor-Authentifizierung (MFA) aktiviert ist, kann ein Angreifer je nach Implementierung und Sicherheitskonfiguration mit gestohlenen Session-Token weiterhin Pfade für Directory-Exporte finden. In Beiträgen wird deshalb u. a. gefordert, dass Unternehmen Continuous Access Evaluation (CAE), Geräte- und Kontextprüfungen sowie strikte Conditional-Access-Policy-Mechanismen konsequent durchziehen, damit ein einmal entwendetes Session-Cookie nicht über längere Zeiträume „gültig bleibt“.

Technisch lässt sich das Risiko so erklären: Ein Infostealer liefert typischerweise nicht nur Passwörter, sondern auch die Meta-Information, die eine laufende oder kürzlich etablierte Session beschreibt. In der Folge kann ein Angreifer Authentifizierungsschritte abstrahieren und automatisiert Verzeichnisdaten extrahieren, die dann wiederum für weitere Angriffe genutzt werden. Das führt zu einem Kreislauf aus Cred-Theft und Identity-Reconnaissance: Erst werden Zugangsmöglichkeiten geschaffen, dann werden interne Strukturen und Kommunikationsmuster ermittelt, und anschließend steigen die Chancen, dass Angriffe auf Mitarbeiterebene (z. B. mit IT-Admin- oder Vorgesetzten-Identität) als „intern“ wahrgenommen werden. Damit verschärft sich auch die Rolle der SOC-Prozesse: Nicht jede ungewöhnliche Authentifizierung löst sofortige Alarmierung aus, und nicht jede Alarmierung führt zu einer zeitnahen Session-Invalidierung.

Aus Marktsicht zeigt der Vorfall vor allem, dass „Cloud-native“ nicht automatisch „Cloud-sicher“ bedeutet. Die Zahl der in den Listings genannten Organisationen legt nahe, dass solche Kampagnen nicht zwingend auf einen einzelnen Herstellerfehler warten, sondern auf skalierbare Zugangspfade setzen, die über kompromittierte Endpunkte und wiederverwendbare Authentifizierungsartefakte funktionieren. Gleichzeitig bleibt die Detaillage vorerst unvollständig: Beim Abruf der Beispieldaten soll ein Downloadlink für die McDonald’s-Probe zeitweise nicht funktioniert haben, und die betroffenen Firmen wurden nach den Angaben zunächst um Stellungnahmen gebeten. Für viele IT-Verantwortliche bleibt damit die einzig handfeste Konsequenz: prüfen, ob Zugangsdaten und Sessions wirklich zeitnah invalidiert wurden, ob Identity-Logs im richtigen Zeitfenster ausgewertet werden und ob Endpoint-Investigations Infostealer als mögliches Urszenario mit abdecken.

Praktisch heißt das für die nächsten Wochen: Zuerst sollten Security-Teams die eigenen Authentifizierungs- und Directory-Exportmuster gegen Normalzustände abgleichen, um verdächtige Zugriffsketten zu identifizieren. Danach steht die Aufräumarbeit an kompromittierten Konten und Sessions an, einschließlich konsequenter Rotation dort, wo sie über „verdächtige Token“ hinaus erforderlich ist. Am Ende entscheidet das Zusammenspiel aus KI-gestützter Anomalieerkennung und harten Zugriffskontrollen darüber, ob aus einer lokalen Infostealer-Infektion ein großflächiger Identity-Abfluss wird. Für Unternehmensleitungen ist die Nachricht dennoch weniger abstrakt als sie klingt: Schon aus einem einzigen abgegriffenen Session-Cookie können Angreifer genug Kontext ableiten, um Phishing so zu personalisieren, dass es innerhalb großer Organisationen überproportional oft „durchkommt“.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - 1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials".
Stichwörter AI Artificial Intelligence Azure Conditional Access Credential Theft Cybersecurity Data Breach Entra Id Hacker Infostealer IT-Sicherheit KI Künstliche Intelligenz Mfa Netzwerksicherheit Phishing Session Token
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »1,7 Millionen McDonald’s-Daten: Azure-Zugriff über gestohlene Credentials« bei Google Deutschland suchen, bei Bing oder Google News!


    684 Leser gerade online auf IT BOLTWISE
    KI-Jobs