Hacker behauptet, 3,6 Millionen Azure-Datensätze von McDonald’s, Vodafone und anderen gestohlen zu haben

Ein Hacker behauptet, 3,6 Millionen mit Azure verknüpfte Mitarbeiterdatensätze von McDonald’s, Vodafone, TCS und anderen zum Verkauf anzubieten – doch ein Datendiebstahl ist nicht bestätigt.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Aug 18, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Cyberkrimineller mit dem Alias „TheHatman“ behauptet, mehr als 3,6 Millionen Mitarbeiterverzeichnis-Datensätze zum Verkauf anzubieten, die aus den Microsoft-Entra-ID-Umgebungen großer Unternehmen wie McDonald’s, Vodafone und Tata Consultancy Services stammen.

Der Verkäufer begann zwischen dem 31. Juli und Mitte August damit, die gestohlenen Datenbanken in mehreren Cybercrime-Foren anzubieten, darunter DarkForum, PwnForums und BreachForumsSt.

Der größte einzelne Datensatz soll mehr als 1,7 Millionen Datensätze der McDonald’s Corporation umfassen. Er wurde als „interner Mitarbeiter-Dump, der mithilfe kompromittierter Zugangsdaten direkt aus dem Azure-Tenant heruntergeladen wurde“, beworben.

“TheHatman” advertises alleged employee data on a cybercrime forum. Credit: Hudson Rock

Zu den weiteren bekannten Angeboten von Großunternehmen gehören:

  • Tata Consultancy Services (TCS): ca. 800.000 Datensätze
  • Vodafone: ca. 425.000 Datensätze
  • HCL Technologies: ca. 250.000 Datensätze
  • InterContinental Hotels Group (IHG): ca. 185.000 Datensätze
  • Kyndryl: ca. 170.000 Datensätze
  • Gap Inc.: ca. 80.000 Datensätze
  • Hexaware Technologies: ca. 20.000 Datensätze
  • Wyndham Hotels: ca. 9.000 Datensätze

Die Datensätze enthalten zentrale Attribute aus Unternehmensverzeichnissen: vollständige Namen, Mitarbeiter-IDs, Telefonnummern, Postanschriften, geschäftliche E-Mail-Adressen (einschließlich der nativen .onmicrosoft.com-Routingadressen), Jobtitel, Angaben zu Vorgesetzten, Gruppenmitgliedschaften sowie Listen von Dienstkonten und globalen Administratoren.

Gezielter Datendiebstahl durch Schwachstellen der Plattform

Das Threat-Intelligence-Unternehmen Hudson Rock bewertete Stichproben der angebotenen Daten als „höchstwahrscheinlich authentisch“ und verwies dabei auf geschäftliche E-Mail-Strukturen und Felder, die mit Exporten aus Microsoft-Entra-ID-Verzeichnissen übereinstimmen. Die Herkunft, das Alter und die Methode der Extraktion der Datensätze wurden jedoch nicht unabhängig bestätigt.

„Die Offenlegung von Dienstkonten und Namen globaler Administratoren ist besonders besorgniserregend, da sie einen direkten Fahrplan für nachfolgende Social-Engineering-, Spear-Phishing- oder gezielte Angriffe zur Rechteausweitung gegen diese Unternehmen liefert“, wie Hudson Rock feststellte.

Statt einer Zero-Day-Schwachstelle in Azure selbst führen Sicherheitsanalysten die Sicherheitsverletzungen auf Infostealer-Malware zurück, die gespeicherte Browserpasswörter und Sitzungstokens von infizierten Mitarbeitercomputern abgreift. Hudson Rock identifizierte kompromittierte Zugangsdaten, die aus Protokollen von Infostealern stammten und mit mehreren betroffenen Unternehmen in Verbindung standen, darunter TCS, Gap, HCL Technologies und Kyndryl.

Advertisement

Laut BleepingComputer haben sowohl TCS als auch Gap die Behauptung eines kürzlich erfolgten Netzwerkeinbruchs zurückgewiesen. TCS teilte der National Stock Exchange of India mit, dass die eigene Untersuchung keine glaubwürdigen Hinweise auf einen Eindringversuch ergeben habe. Zudem seien die Daten offenbar mehr als vier Jahre alt. Ein Sprecher von Gap erklärte ebenfalls, vorläufige Untersuchungen hätten keine Kompromittierung von Unternehmenssystemen ergeben; die angebotenen Daten seien nicht sensibel und veraltet.

“TheHatman” advertises alleged employee data on a cybercrime forum. Credit: HudsonRock.

Das eigentliche Risiko liegt in den nächsten Schritten

Selbst wenn einige der Datensätze alt sind, können detaillierte Mitarbeiterverzeichnisse zu wertvollem Angriffsmaterial werden. Wenn Kriminelle den Vorgesetzten, den Jobtitel, die Telefonnummer und die geschäftliche E-Mail-Adresse eines Mitarbeiters kennen, verfügen sie über genügend Kontext, um Phishing- oder Identitätsvortäuschungsversuche glaubwürdig erscheinen zu lassen.

Die Offenlegung von Informationen zu Administratoren und Dienstkonten verschärft die Lage zusätzlich, da Angreifer damit Konten priorisieren können, die einen weitergehenden Zugriff ermöglichen. Für Unternehmen verdeutlicht der Vorfall einen Wandel in der Cloud-Sicherheit: Der Schutz von Passwörtern allein reicht nicht mehr aus. Unternehmen müssen auch nach gestohlenen Sitzungstokens und Infostealer-Infektionen Ausschau halten, die Sichtbarkeit von Verzeichnissen einschränken und Anwendungen mit Zugriff auf Entra-Umgebungen streng kontrollieren.

Unerwartete Anrufe oder Nachrichten, in denen Anrufer oder Absender bereits den Jobtitel, den Vorgesetzten oder Angaben zum Arbeitsplatz kennen, sollten von Mitarbeitern besonders kritisch geprüft werden.

Mehr dazu, wie Angreifer über den Passwortdiebstahl hinausgehen und Microsoft-Authentifizierungsabläufe sowie Sitzungstokens ins Visier nehmen: Phishing-Taktiken zielen auf Sitzungstokens und verbreiten Malware.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.