LONDON (IT BOLTWISE) – Ein angeblicher Angreifer namens „TheHatman“ bietet Datensätze an, die aus dem Microsoft-Cloud-Umfeld von mehreren großen Unternehmen stammen sollen. Er nennt insgesamt 3,64 Millionen Datensätze und wirbt mit internen Mitarbeiter- und Tenant-Informationen, darunter auch Konten von Service-Accounts und globalen Administratoren. Mehrere betroffene Firmen erklären, sie hätten keine glaubwürdigen Hinweise auf eine Kompromittierung ihrer Systeme gefunden. Unklar bleibt jedoch, ob der Zugriff und die Exfiltration technisch wirklich aus Azure-Umgebungen erfolgt sind.

Beim Verkauf von vermeintlich gestohlenen Mitarbeiterdaten aus Cloud-Umgebungen dreht sich derzeit alles um einen einzigen Behauptungssatz: Der Angreifer habe nach dem Zugriff auf Microsoft-Azure-Tenants über kompromittierte Zugangsdaten interne „employee dumps“ erbeutet und nun zum Kauf angeboten. Im Zeitraum seit dem 31. Juli wurden dabei mehrere Angebote mit unterschiedlichen Unternehmensbezügen sichtbar, die sich auf das Azure- bzw. Entra-Ökosystem beziehen. Der Absender nutzt das Alias „TheHatman“ und spricht in Summe von 3,64 Millionen Datenrecords. Die eigentliche Brisanz liegt weniger in der Zahl allein, sondern in der Art der Felder, die in den Angeboten genannt werden: Namen, Mitarbeiter-IDs, E-Mail-Adressen, Jobtitel, Telefonnummern, Postadressen sowie weitere Tenant-Konten wie Service-Accounts.
Technisch beschreibt die vorliegende Darstellung einen typischen Weg in die Cloud über kompromittierte Credentials. Der Täter will laut den Angaben im Kontext des größeren Falls offenbar mit Passwort-Spraying gearbeitet haben und zusätzlich die Wirksamkeit der Multi-Faktor-Authentifizierung (MFA) durch „MFA fatigue“ ausgenutzt haben. Genau diese Kombination ist aus Security-Sicht besonders heikel, weil sie nicht den klassischen „Exploit“-Soundtrack benötigt, sondern auf menschlich- oder prozessnahen Schwachstellen aufsetzt: wiederholte Login-Versuche gegen mehrere Konten und das gezielte Ausnutzen von Benutzern, die MFA-Push-Anfragen wiederholt bestätigen sollen oder zeitweise bestätigen. Entscheidend ist aber: Auch wenn solche Muster plausibel sind, bleibt die tatsächliche Zugriffsmethodik und die konkrete Exfiltration im beschriebenen Fall unklar, weil eine unabhängige technische Verifikation durch Dritte nicht erfolgt ist.
Inhaltlich decken die angebotenen Pakete mehrere große Organisationen ab. Besonders auffällig ist das Angebot, das auf McDonald’s zielt: Der Angreifer nennt dort mehr als 1,7 Millionen Mitarbeiterdatensätze und behauptet, das interne Dump direkt aus dem Azure-Tenant heruntergeladen zu haben. Als weitere große Position wird Tata Consultancy Services (TCS) genannt, mit einem Azure-Dump, der laut Darstellung mehr als 800.000 Datensätze enthalten soll. Zu den weiteren beworbenen Zielsystemen zählen außerdem unter anderem Gap Inc., Vodafone, HCL Technologies, InterContinental Hotels (IHG) sowie Kyndryl und weitere. In mehreren Fällen wird die Datenstruktur als „klar“ beschrieben, inklusive tenant-spezifischer Domänen und Strukturen wie „.onmicrosoft.com“, was bei einem modernen Identity-Setup tatsächlich realistisch wäre. Ebenso werden Service-Accounts und die Namen globaler Administratoren erwähnt, was die Missbrauchsgefahr erhöht, weil daraus gezielte Social-Engineering-Ansätze für Spearphishing ableitbar wären.
Mehrere betroffene Unternehmen widersprechen der Kernbehauptung einer frischen Kompromittierung. So teilte Tata in einer Mitteilung an die National Stock Exchange of India mit, man habe die Behauptung untersucht und keine „credible evidence“ für eine Verletzung von TCS-Systemen oder Kundenumgebungen gefunden. Die Firma ordnet die Details zudem als mindestens vier Jahre alt ein und sagt, es handele sich nur um grundlegende Mitarbeiterinformationen. Weiter heißt es, der vermeintliche Angriffsweg basiere auf Passwort-Spraying und „MFA fatigue“, die man jedoch bereits seit mehr als zwei Jahren durch „strong safeguards“ adressiere; außerdem habe man die Abwehrmaßnahmen überprüft und dabei keine Wirksamkeitslücke festgestellt. Gap Inc. wiederum erklärte laut Sprecherangaben, man habe keine Hinweise auf eine Beeinträchtigung gefunden, und die angebotenen Daten seien nicht sensibel sowie mehrere Jahre alt. Für eine Risikoabschätzung in der Praxis bedeutet das: Selbst wenn die Quelle der Daten nicht zu einer aktuellen Kompromittierung führt, können alte Verzeichnisauszüge für Angreifer weiterhin wertvoll sein, weil sie bei der Kontaktaufnahme und für das „Vorwissen“ im Social Engineering helfen.
Der wichtigste Sicherheitshebel liegt damit im Bereich nach dem ersten Zugriff. Eine „Blue Report 2026“-Auswertung, die in der Quelle zitiert wird, veranschaulicht das Problem mit einem konkreten Prozentwert: Sobald Angreifer mit gültigen Zugangsdaten operieren, werden offenbar nur 37% ihrer Aktionen blockiert. Gleichzeitig bleibt die Aussage funktional, weil sie auf der Technikebene nach dem initialen Schritt ansetzt: Präventionswerte können in Gesamtscores „hinter“ den erfolgreichen Authentifizierungen verborgen bleiben, wenn die Sicherheitskontrollen erst nachgelagert greifen. Für Azure- und Entra-Umgebungen heißt das praktisch, dass Unternehmen nicht nur auf Login-Absicherung schauen dürfen (Conditional Access, MFA-Strategien, Sign-in-Risikoanalysen), sondern auch auf die Folgeprozesse: Welche API-Aktionen werden nach einem erfolgreichen Sign-in erlaubt? Wie eng sind Rollen- und Berechtigungsmodelle (least privilege) gefasst? Und gibt es Telemetrie, die auffällige Dump-/Verzeichniszugriffe oder exzessive Abfragen frühzeitig erkennt?
Unabhängig davon, ob die Datensätze in einem aktuellen Angriff entstanden sind, zeigt der Fall eine klare Warteschlange für Security-Teams: erstens die Identity-Seite, zweitens die Monitoring- und Detection-Seite. Wenn tatsächlich globale Administratoren oder Service-Accounts in den Datensätzen auftauchen, ist die Wahrscheinlichkeit hoch, dass Angreifer diese Informationen für Targeting nutzen, selbst wenn die eigentliche Datenlage alt ist. Für die betroffenen Organisationen kommt dazu, dass eine belastbare Aussage über Kompromittierung nur dann möglich ist, wenn Logdaten (Sign-ins, Token-Ausstellungen, API-Calls, Änderungen an App-Registrierungen, Zugriff auf Directory-Objekte) gegen die behaupteten Muster abgeglichen werden. Da die Exfiltrationsmethode im beschriebenen Material unbekannt bleibt, bleibt der nächste sinnvolle Schritt für Unternehmen in der Regel eine forensische Einordnung der Identity-Events im relevanten Zeitfenster. Gleichzeitig ist auch die Marktseite bemerkenswert: Angebote solcher Daten-Dumps verbreiten sich schnell, und die Reaktionszeit entscheidet darüber, wie viel Zeit Angreifer für erneute Kampagnen gewinnen.
Für IT-Verantwortliche ergibt sich daraus eine nüchterne Priorisierung. Statt nur „Daten wurden angeboten“ zu verfolgen, sollten sie die Angriffsfläche um Azure- und Entra-Identitäten konsequent härten: MFA so auslegen, dass „MFA fatigue“ weniger Chancen bietet (etwa über robustere Authentifizierungsflüsse und stärkeres Risiko- bzw. Device-basierendes Verhalten), Passwort-Spraying durch Rate-Limits und Anomalieerkennung konsequent bremsen und besonders privilegierte Rollen mit zusätzlichen Kontrollen versehen. Gerade weil in dem zitierten Szenario nach dem ersten gültigen Zugriff viele Aktionen nicht zuverlässig blockiert werden, lohnt sich die Frage, wie gut die Kontrollen bei Directory- und Tenant-Operationen greifen. Damit wird der Fall zu mehr als nur einer Schlagzeile: Er zeigt, wie eng Identity-Security, Post-Login-Detektion und die konkrete Missbrauchslogik von Angreifern miteinander verknüpft sind.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Hacker bietet angeblich Azure-Daten von Konzernen zum Verkauf an« bei Google Deutschland suchen, bei Bing oder Google News!