Un actor de amenazas que opera bajo el alias de «TheHatman» comenzó a publicar en foros de cibercrimen grandes volúmenes de directorios internos de empleados pertenecientes a al menos nueve empresas globales. Según un reporte de la firma de inteligencia Hudson Rock, los archivos fueron descargados directamente desde los portales Azure/Entra de las organizaciones mediante credenciales comprometidas, y suman en conjunto unos 3,6 millones de registros ofrecidos a la venta.

Entre las compañías afectadas figuran McDonald’s, con aproximadamente 1,7 millones de registros; Tata Consultancy Services (TCS), con 800 mil; Vodafone, con 425 mil; y HCL Technologies, con 250 mil. También aparecen IHG Hotels & Resorts, Kyndryl, Gap Inc., Hexaware Technologies y Wyndham Hotels, con volúmenes menores.

El propio vendedor describió el contenido del lote de McDonald’s al anunciarlo en el foro indicando: «Vendo el dump interno de empleados de McDonald’s Corporation descargado directamente del Tenant de Azure usando credenciales comprometidas».

Los archivos revisados por la firma Hudson Rock incluyen nombres completos, correos corporativos, números de teléfono, direcciones, cargos, departamentos, jefes directos y, en varios casos, cuentas de servicio y de administradores globales. La firma calificó los datos como “altamente probables de ser auténticos” por coincidir con estructuras estándar de exportación de Azure y direcciones de correo corporativas verificables.

Pese a que el vector de intrusión exacto no está confirmado, Hudson Rock señaló haber hallado credenciales de Azure comprometidas vinculadas a infecciones de infostealers en la mayoría de las empresas afectadas, lo que sugiere que el origen sería la explotación de equipos infectados con malware antes que de una vulnerabilidad de Azure.

TCS, la segunda compañía con mayor volumen de registros expuestos, respondió mediante un comunicado presentado ante la Bolsa de Bombay (BSE). La empresa afirmó no haber hallado evidencia de un ataque a sus sistemas e indicó que “la Compañía ha investigado el asunto y no ha encontrado evidencia creíble de una vulneración de los sistemas de TCS o de entornos de clientes”. La firma agregó que la información referenciada tendría más de cuatro años de antigüedad y estaría limitada a datos básicos de empleados.

Gap Inc., otra de las empresas mencionadas, entregó una versión similar al medio especializados BleepingComputer sobre el origen de sus registros filtrados, señalando que “nuestra investigación preliminar indica que los datos en cuestión son limitados en alcance, no sensibles y datan de varios años atrás”.

Hudson Rock advirtió que la exposición de estructuras organizacionales y cuentas de administradores globales facilita ataques de ingeniería social, phishing dirigido y compromiso de correo corporativo (BEC), al entregar a los atacantes un mapa detallado de jerarquías y objetivos de alto valor dentro de cada organización.