Seguridad y Riesgo5 min

"TheHatman" reclama haber exfiltrado 3,1 millones de registros de Azure de McDonald's, TCS y Vodafone a través de credenciales comprometidas

Analista de segurança monitorando alerta de exfiltração de dados em painel Azure Active Directory em sala de operações de segurança corporativa

Un actor de amenazas identificado como "TheHatman" afirma haber extraído directorios corporativos de tenants de Azure y Entra ID de empresas como McDonald's (1,7 millones de registros), TCS y Vodafone. Ninguna de las organizaciones ha confirmado la brecha públicamente.

Un actor de amenazas identificado con el alias "TheHatman" publicó en foros de cibercrimen, la semana pasada, afirmaciones de posesión de vastos directorios corporativos extraídos de tenants de Microsoft Azure y Entra ID mediante credenciales comprometidas. La campaña, reportada por The Register y múltiples publicaciones especializadas el 17 de agosto, afirma alcanzar multinacionales de distintos sectores, con más de 3,1 millones de registros de empleados reclamados en total.


El actor alega poseer más de 1,7 millones de registros de McDonald's, aproximadamente 800 mil de Tata Consultancy Services (TCS), 425 mil de Vodafone, 250 mil de HCL Technologies y 170 mil de Kyndryl, además de volúmenes menores de Gap Inc., InterContinental Hotels Group (IHG), Wyndham Hotels y Hexaware. Los datos alegados incluyen nombres, direcciones de correo electrónico corporativos, números de teléfono, IDs de empleados, cargos, jerarquías de gestión, cuentas de servicio y listados de administradores globales de Azure Active Directory.


McDonald's, Vodafone, TCS, HCL, Kyndryl y las demás organizaciones citadas no habían hecho comentarios públicos hasta el cierre de este artículo.


El vector de ataque: configuraciones inseguras, no falla de producto


"TheHatman" no describió el método exacto de intrusión más allá de mencionar credenciales comprometidas. Investigadores de Hudson Rock, que analizaron muestras de los datos puestos a la venta, describieron el vector de acceso como "inconclusivo" basado en la evidencia disponible. Las hipótesis mapeadas por el sector incluyen infostealers recolectando tokens de sesión de máquinas corporativas comprometidas, phishing dirigido a cuentas con privilegios administrativos, autenticación multifactor ausente o mal configurada en tenants específicos, e integraciones de terceros con permisos excesivos de lectura cross-tenant.


Microsoft no ha confirmado ninguna vulnerabilidad nueva en Azure o Entra ID relacionada con la campaña. "TheHatman" afirma haber explotado configuraciones inseguras, no una falla de producto, lo que tiene implicaciones directas de responsabilidad: si el vector se confirma como misconfiguration, el deber de corrección recae sobre los operadores de los tenants, no sobre la plataforma.


Por qué los listados de administradores globales amplifican el riesgo


Los dumps convencionales de directorio corporativo tienen un valor limitado en el mercado underground por el volumen disponible. Esta campaña es diferente: "TheHatman" afirma que los datasets incluyen cuentas de servicio y administradores globales de Azure Active Directory. Estos campos transforman un directorio de RRHH en un mapa de ataque operacional. Un administrador global comprometido tiene permiso para crear nuevas credenciales, conceder acceso a aplicaciones, desactivar MFA para cuentas específicas y modificar políticas de acceso condicional en todo el tenant, sin aprobación adicional en configuraciones estándar.


Para un CISO, la presencia de estos campos en los datos alegados es una señal de acción más urgente, independientemente de la confirmación oficial de la brecha.


La lectura por geografía: Chicago, Chennai y Londres


La lista de víctimas alegadas cubre tres geografías de riesgo distinto. McDonald's opera sistemas de gestión de fuerza laboral globalmente desde Chicago, con datos de personal distribuidos por Europa, Asia-Pacífico y América Latina. TCS y HCL Technologies, con sede en Mumbai y Noida respectivamente, emplean juntas a más de 600 mil profesionales en operaciones distribuidas por más de 50 países, con clientes concentrados en servicios financieros y telecomunicaciones en EE. UU. y Europa. Vodafone, operador británico con presencia comercial en 20 mercados, lleva directorios de Azure sujetos al GDPR en Europa y equivalentes regulatorios en Medio Oriente y Sudáfrica.


La combinación de sectores sugiere que el actor no seleccionó víctimas por vertical, sino por vulnerabilidad de configuración compartida en Azure Entra ID, posiblemente a través de un socio de integración de identidad o proveedor de SSO común a múltiples tenants globales.


Qué priorizar ahora


La respuesta inmediata no depende de confirmación. Los CISOs de organizaciones que operan tenants de Azure con un alcance global deben revisar los permisos de administrador global, auditar los registros de acceso privilegiado de las últimas cuatro semanas y activar alertas de Privileged Identity Management (PIM) para elevaciones de privilegio no aprobadas. La ventana entre una exfiltración silenciosa y la publicación en un foro underground suele ser de semanas; en este caso, la alerta pública llegó primero.


Campañas como la atribuida a "TheHatman" demuestran por qué el perímetro de identidad ha superado al de red como la superficie de ataque primaria en entornos corporativos modernos: no hay firewall que bloquee una credencial válida utilizada por el operador equivocado.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo