{"id":328581,"date":"2026-08-18T07:30:32","date_gmt":"2026-08-18T05:30:32","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328581"},"modified":"2026-08-18T07:30:32","modified_gmt":"2026-08-18T05:30:32","slug":"36-millionen-azure-daten-von-mcdonalds-vodafone-tcs-hcl-ihg-etc-im-verkauf","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/18\/36-millionen-azure-daten-von-mcdonalds-vodafone-tcs-hcl-ihg-etc-im-verkauf\/","title":{"rendered":"3,6 Millionen Azure Daten von McDonald's, Vodafone, TCS, HCL, IHG etc. im Verkauf"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Ein Cyberkrimineller mit dem Alias \"theHatman\" versucht 3,6 Millionen Unternehmensdaten, die angeblich aus Microsoft-Entra-Tenants entwendet wurden, zu verkaufen. Betroffen sind Unternehmensdaten von McDonald's, Gap Inc., Vodafone, Kyndryl, Tata Consultancy Services, HCL Technologies, InterContinental Hotels (IHG) etc.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/da975092dd9545f595b327df34079345\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte vor gut einer Woche erste Hinweise auf eine Liste mit Firmennamen gesehen, deren Daten aus Azure \/ Entra ID angeblich im Darknet zum Verkauf stehen. War da aber noch sehr vage. Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/15\/cybervorfaelle-valve-ringcentral-questel-und-mehr\/\">Cybervorf\u00e4lle: Valve, RingCentral, Questel, McDonald, Vodafone und mehr<\/a> hatte ich dann die Tage darauf hingewiesen, dass es wohl ein massives Datenleck im Bereich Azure &#8211; Entra ID gegeben habe, bei dem Millionen Datens\u00e4tze von Tausenden globalen Unternehmen, u.a. McDonald's, Vodafone etc. betroffen seien.<\/p>\n<p>Das \"Angebot\" zum Datenverkauf im Darknet scheint seit Ende Juli 2026 zu bestehen.\u00a0Die Sicherheitsforscher von Hudson Rock haben dieses Angebot analysiert und best\u00e4tigen im Blog-Beitrag <a href=\"https:\/\/www.infostealers.com\/article\/massive-azure-exfiltration-campaign-exposes-millions-of-enterprise-records-via-compromised-credentials-mcdonalds-vodafone-kyndryl-others\/\" target=\"_blank\" rel=\"noopener\">Massive Azure Exfiltration Campaign Exposes Millions of Enterprise Records via Compromised Credentials (Mcdonald's, Vodafone, Kyndryl &amp; Others)<\/a>, dass es legitime Daten von realen Firmen sind, die von Cyberkriminellen erbeutet wurden.<\/p>\n<p>Im Beitrag hei\u00dft es: \"Die Kampagne betrifft zahlreiche globale Unternehmen aus den Bereichen IT-Dienstleistungen, Gastgewerbe, Telekommunikation, Einzelhandel und Logistik. Unsere Forscher haben die Daten gepr\u00fcft und sind zu dem Schluss gekommen, dass sie aufgrund der gefundenen Unternehmens-E-Mail-Adressen sowie der Feldnamen, die perfekt mit den Standard-Azure-Verzeichnis-Exporten \u00fcbereinstimmen, \u00e4u\u00dferst glaubw\u00fcrdig erscheinen.\"<\/p>\n<h2>Fortune 500-Firmen betroffen<\/h2>\n<p>Genannt wurden von Hudson Rock Opfer wie die McDonald's Corporation, Tata Consultancy Services (TCS), Vodafone, HCL Technologies, InterContinental Hotels Group (IHG), Kyndryl, Gap Inc., Hexaware Technologies und die Wyndham Hotels. Die Daten enthalten interne Mitarbeiterverzeichnisse, die laut Hudson Rock aufgrund der identifizierten E-Mail-Adressen und Feldnamen, die mit Azure Entra ID-Verzeichnis-Exporten \u00fcbereinstimmen, echt zu sein scheinen. Diese Daten wurden \u00fcber kompromittierte Zugangsdaten aus Azure Entra ID-Verzeichnissen abgezogen.<\/p>\n<p>Der Datenbestand von McDonald's ist laut <a href=\"https:\/\/www.infostealers.com\/article\/massive-azure-exfiltration-campaign-exposes-millions-of-enterprise-records-via-compromised-credentials-mcdonalds-vodafone-kyndryl-others\/\" target=\"_blank\" rel=\"noopener\">Hudson Rock<\/a> mit \u00fcber 1,7 Millionen Datens\u00e4tzen der Gr\u00f6\u00dfte. Darauf folgt TCS mit 800.000 Datens\u00e4tzen, w\u00e4hrend von Vodafone mit 425.000, HCL Technologies mit 250.000 und IHG (Hotels) mit 185.000 Datens\u00e4tzen dabei ist.<\/p>\n<h2>Wie wurden die Daten erbeutet?<\/h2>\n<p>Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/15\/cybervorfaelle-valve-ringcentral-questel-und-mehr\/\">Cybervorf\u00e4lle: Valve, RingCentral, Questel, McDonald, Vodafone und mehr<\/a> hatte ich angedeutet, dass die Cybergruppe TeamPCP einen Lieferkettenangriff auf Trivy und anschlie\u00dfend auf LiteLLM durchf\u00fchren konnte. Im Anschluss wurden Daten von vielen Unternehmen abgezogen \u2013 ich hatte hier <a href=\"https:\/\/borncity.com\/blog\/2026\/03\/30\/databricks-mutmasslich-opfer-des-teampcp-litellm-lieferkettenangriffs\/\" target=\"_blank\" rel=\"noopener\">berichtet<\/a>.<\/p>\n<p>Die Unit42 von Palo Alto schreibt in <a href=\"https:\/\/unit42.paloaltonetworks.com\/large-scale-credential-attacks\/?utm_campaign=u42+research_hatman-credential-attacks\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a>, dass man Kenntnis von einer gro\u00df angelegten Kampagne mit Passwort-Spraying-Angriffen habe, die auf den Diebstahl von Anmeldedaten gegen Fortinet-Ger\u00e4te (\"FortiBleed\") resultieren. Man habe auch\u00a0 Zugriffsversuche auf MSSQL-Instanzen beobachtet. Und es liegen Berichte vor, wonach auch Sophos-Ger\u00e4te ins Visier genommen wurden.<\/p>\n<p>Die Angreifer verwenden eine sorgf\u00e4ltig zusammengestellte Passwortliste, um Passwort-Spraying-Angriffe auf divers Dienste durchzuf\u00fchren, die per Internet erreichbar sind. Unit 42 geht davon aus, dass die urspr\u00fcngliche Passwortliste f\u00fcr diese Aktivit\u00e4t wahrscheinlich aus einer Kombination fr\u00fcherer Sicherheitsverletzungen zusammengestellt wurde. Die erfolgreiche Ausnutzung von Schwachstellen wird nicht ausgeschlossen. Sobald die Angreifer die Anmeldedaten erlangt haben, f\u00fcgen sie diese ihrer Passwortliste hinzu, um sie f\u00fcr zuk\u00fcnftige Angriffe auf weitere Ziele sowie f\u00fcr die Anmeldung bei bereits kompromittierten Konten zu nutzen.<\/p>\n<p>Unit 42 hat auf dem russischsprachigen Cyberkriminalit\u00e4tsforum Exploit[.]in einen \u201eInitial Access Broker\" (IAB) beobachtet, der die Verantwortung f\u00fcr diese Kampagne \u00fcbernommen hat, dabei auf eine CVE verwiesen hat (keine weiteren Informationen) und am 16. Juni 2026 die gestohlenen Zugangsdaten zum Verkauf angeboten hat. Unit 42 hat diese Behauptungen \u00fcber die Daten-Extraktion bislang nicht \u00fcberpr\u00fcft, gibt aber die gleichen Namen wie Hudson Rock an. Es d\u00fcrfte sich also um die gleichen Opfer handeln.\u00a0 Bei Hudson Rock wird dagegen vermutet, dass die Zugangsdaten \u00fcber Infostealer-Kampagnen ermittelt wurden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Cyberkrimineller mit dem Alias \"theHatman\" versucht 3,6 Millionen Unternehmensdaten, die angeblich aus Microsoft-Entra-Tenants entwendet wurden, zu verkaufen. Betroffen sind Unternehmensdaten von McDonald's, Gap Inc., Vodafone, Kyndryl, Tata Consultancy Services, HCL Technologies, InterContinental Hotels (IHG) etc.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[5535,4328],"class_list":["post-328581","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-datenleck","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328581","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328581"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328581\/revisions"}],"predecessor-version":[{"id":328582,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328581\/revisions\/328582"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328581"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328581"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328581"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}