LONDON (IT BOLTWISE) – Ein angeblicher Angreifer namens „TheHatman“ bietet Datensätze an, die aus dem Microsoft-Cloud-Umfeld von mehreren großen Unternehmen stammen sollen. Er nennt insgesamt 3,64 Millionen Datensätze und wirbt mit internen Mitarbeiter- und Tenant-Informationen, darunter auch Konten von Service-Accounts und globalen Administratoren. Mehrere betroffene Firmen erklären, sie hätten keine glaubwürdigen Hinweise auf eine Kompromittierung ihrer Systeme gefunden. Unklar bleibt jedoch, ob der Zugriff und die Exfiltration technisch wirklich aus Azure-Umgebungen erfolgt sind.

Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an
Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Beim Verkauf von vermeintlich gestohlenen Mitarbeiterdaten aus Cloud-Umgebungen dreht sich derzeit alles um einen einzigen Behauptungssatz: Der Angreifer habe nach dem Zugriff auf Microsoft-Azure-Tenants über kompromittierte Zugangsdaten interne „employee dumps“ erbeutet und nun zum Kauf angeboten. Im Zeitraum seit dem 31. Juli wurden dabei mehrere Angebote mit unterschiedlichen Unternehmensbezügen sichtbar, die sich auf das Azure- bzw. Entra-Ökosystem beziehen. Der Absender nutzt das Alias „TheHatman“ und spricht in Summe von 3,64 Millionen Datenrecords. Die eigentliche Brisanz liegt weniger in der Zahl allein, sondern in der Art der Felder, die in den Angeboten genannt werden: Namen, Mitarbeiter-IDs, E-Mail-Adressen, Jobtitel, Telefonnummern, Postadressen sowie weitere Tenant-Konten wie Service-Accounts.

Technisch beschreibt die vorliegende Darstellung einen typischen Weg in die Cloud über kompromittierte Credentials. Der Täter will laut den Angaben im Kontext des größeren Falls offenbar mit Passwort-Spraying gearbeitet haben und zusätzlich die Wirksamkeit der Multi-Faktor-Authentifizierung (MFA) durch „MFA fatigue“ ausgenutzt haben. Genau diese Kombination ist aus Security-Sicht besonders heikel, weil sie nicht den klassischen „Exploit“-Soundtrack benötigt, sondern auf menschlich- oder prozessnahen Schwachstellen aufsetzt: wiederholte Login-Versuche gegen mehrere Konten und das gezielte Ausnutzen von Benutzern, die MFA-Push-Anfragen wiederholt bestätigen sollen oder zeitweise bestätigen. Entscheidend ist aber: Auch wenn solche Muster plausibel sind, bleibt die tatsächliche Zugriffsmethodik und die konkrete Exfiltration im beschriebenen Fall unklar, weil eine unabhängige technische Verifikation durch Dritte nicht erfolgt ist.

Inhaltlich decken die angebotenen Pakete mehrere große Organisationen ab. Besonders auffällig ist das Angebot, das auf McDonald’s zielt: Der Angreifer nennt dort mehr als 1,7 Millionen Mitarbeiterdatensätze und behauptet, das interne Dump direkt aus dem Azure-Tenant heruntergeladen zu haben. Als weitere große Position wird Tata Consultancy Services (TCS) genannt, mit einem Azure-Dump, der laut Darstellung mehr als 800.000 Datensätze enthalten soll. Zu den weiteren beworbenen Zielsystemen zählen außerdem unter anderem Gap Inc., Vodafone, HCL Technologies, InterContinental Hotels (IHG) sowie Kyndryl und weitere. In mehreren Fällen wird die Datenstruktur als „klar“ beschrieben, inklusive tenant-spezifischer Domänen und Strukturen wie „.onmicrosoft.com“, was bei einem modernen Identity-Setup tatsächlich realistisch wäre. Ebenso werden Service-Accounts und die Namen globaler Administratoren erwähnt, was die Missbrauchsgefahr erhöht, weil daraus gezielte Social-Engineering-Ansätze für Spearphishing ableitbar wären.

Mehrere betroffene Unternehmen widersprechen der Kernbehauptung einer frischen Kompromittierung. So teilte Tata in einer Mitteilung an die National Stock Exchange of India mit, man habe die Behauptung untersucht und keine „credible evidence“ für eine Verletzung von TCS-Systemen oder Kundenumgebungen gefunden. Die Firma ordnet die Details zudem als mindestens vier Jahre alt ein und sagt, es handele sich nur um grundlegende Mitarbeiterinformationen. Weiter heißt es, der vermeintliche Angriffsweg basiere auf Passwort-Spraying und „MFA fatigue“, die man jedoch bereits seit mehr als zwei Jahren durch „strong safeguards“ adressiere; außerdem habe man die Abwehrmaßnahmen überprüft und dabei keine Wirksamkeitslücke festgestellt. Gap Inc. wiederum erklärte laut Sprecherangaben, man habe keine Hinweise auf eine Beeinträchtigung gefunden, und die angebotenen Daten seien nicht sensibel sowie mehrere Jahre alt. Für eine Risikoabschätzung in der Praxis bedeutet das: Selbst wenn die Quelle der Daten nicht zu einer aktuellen Kompromittierung führt, können alte Verzeichnisauszüge für Angreifer weiterhin wertvoll sein, weil sie bei der Kontaktaufnahme und für das „Vorwissen“ im Social Engineering helfen.

Der wichtigste Sicherheitshebel liegt damit im Bereich nach dem ersten Zugriff. Eine „Blue Report 2026“-Auswertung, die in der Quelle zitiert wird, veranschaulicht das Problem mit einem konkreten Prozentwert: Sobald Angreifer mit gültigen Zugangsdaten operieren, werden offenbar nur 37% ihrer Aktionen blockiert. Gleichzeitig bleibt die Aussage funktional, weil sie auf der Technikebene nach dem initialen Schritt ansetzt: Präventionswerte können in Gesamtscores „hinter“ den erfolgreichen Authentifizierungen verborgen bleiben, wenn die Sicherheitskontrollen erst nachgelagert greifen. Für Azure- und Entra-Umgebungen heißt das praktisch, dass Unternehmen nicht nur auf Login-Absicherung schauen dürfen (Conditional Access, MFA-Strategien, Sign-in-Risikoanalysen), sondern auch auf die Folgeprozesse: Welche API-Aktionen werden nach einem erfolgreichen Sign-in erlaubt? Wie eng sind Rollen- und Berechtigungsmodelle (least privilege) gefasst? Und gibt es Telemetrie, die auffällige Dump-/Verzeichniszugriffe oder exzessive Abfragen frühzeitig erkennt?

Unabhängig davon, ob die Datensätze in einem aktuellen Angriff entstanden sind, zeigt der Fall eine klare Warteschlange für Security-Teams: erstens die Identity-Seite, zweitens die Monitoring- und Detection-Seite. Wenn tatsächlich globale Administratoren oder Service-Accounts in den Datensätzen auftauchen, ist die Wahrscheinlichkeit hoch, dass Angreifer diese Informationen für Targeting nutzen, selbst wenn die eigentliche Datenlage alt ist. Für die betroffenen Organisationen kommt dazu, dass eine belastbare Aussage über Kompromittierung nur dann möglich ist, wenn Logdaten (Sign-ins, Token-Ausstellungen, API-Calls, Änderungen an App-Registrierungen, Zugriff auf Directory-Objekte) gegen die behaupteten Muster abgeglichen werden. Da die Exfiltrationsmethode im beschriebenen Material unbekannt bleibt, bleibt der nächste sinnvolle Schritt für Unternehmen in der Regel eine forensische Einordnung der Identity-Events im relevanten Zeitfenster. Gleichzeitig ist auch die Marktseite bemerkenswert: Angebote solcher Daten-Dumps verbreiten sich schnell, und die Reaktionszeit entscheidet darüber, wie viel Zeit Angreifer für erneute Kampagnen gewinnen.

Für IT-Verantwortliche ergibt sich daraus eine nüchterne Priorisierung. Statt nur „Daten wurden angeboten“ zu verfolgen, sollten sie die Angriffsfläche um Azure- und Entra-Identitäten konsequent härten: MFA so auslegen, dass „MFA fatigue“ weniger Chancen bietet (etwa über robustere Authentifizierungsflüsse und stärkeres Risiko- bzw. Device-basierendes Verhalten), Passwort-Spraying durch Rate-Limits und Anomalieerkennung konsequent bremsen und besonders privilegierte Rollen mit zusätzlichen Kontrollen versehen. Gerade weil in dem zitierten Szenario nach dem ersten gültigen Zugriff viele Aktionen nicht zuverlässig blockiert werden, lohnt sich die Frage, wie gut die Kontrollen bei Directory- und Tenant-Operationen greifen. Damit wird der Fall zu mehr als nur einer Schlagzeile: Er zeigt, wie eng Identity-Security, Post-Login-Detektion und die konkrete Missbrauchslogik von Angreifern miteinander verknüpft sind.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an".
Stichwörter AI Artificial Intelligence Azure Cybersecurity Datenexfiltration Datenleak Entra Hacker Identitätsdiebstahl IT-Sicherheit KI Künstliche Intelligenz Mfa Mfa-fatigue Microsoft-tenant Netzwerksicherheit Password-spray Social-engineering Spearphishing Unternehmen
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an« bei Google Deutschland suchen, bei Bing oder Google News!


    540 Leser gerade online auf IT BOLTWISE
    KI-Jobs