TheHatman rao bán 3,64 triệu hồ sơ từ Azure/Entra: Doanh nghiệp đối mặt rủi ro gì?
- Evelyn Carter

- 9 giờ trước
- 5 phút đọc
Từ 31/7 đến 16/8/2026, threat actor có biệt danh TheHatman rao bán khoảng 3,64 triệu bản ghi được cho là lấy từ Azure/Entra của chín doanh nghiệp lớn bằng thông tin đăng nhập bị xâm phạm. Hudson Rock đánh giá các mẫu dữ liệu có dấu hiệu đáng tin cậy, nhưng phương thức xâm nhập chưa được xác nhận. Sự kiện không gắn với CVE cụ thể.
Một danh sách nhân viên nội bộ có thể không chứa mật khẩu nhưng vẫn trở thành tài sản giá trị đối với tội phạm mạng nếu nó tiết lộ chính xác ai quản lý ai, tài khoản nào có quyền cao và bộ phận nào đang vận hành những chức năng quan trọng. Đây là rủi ro nổi bật trong chiến dịch mà TheHatman đang rao bán dữ liệu được cho là lấy từ các tenant Microsoft Azure và Microsoft Entra của nhiều tập đoàn lớn.

Điều gì đã xảy ra trong chiến dịch TheHatman?
TheHatman bắt đầu đăng các bộ dữ liệu lên diễn đàn tội phạm mạng từ 31/7/2026. Đến 16/8, các bài rao bán liên quan ít nhất chín doanh nghiệp lớn, với tổng cộng khoảng 3,64 triệu bản ghi theo tuyên bố của threat actor.
Hudson Rock cho biết các mẫu được kiểm tra chứa tên miền email doanh nghiệp và cấu trúc trường dữ liệu phù hợp với dạng xuất thư mục Azure. Tuy vậy, BleepingComputer nhấn mạnh chưa thể độc lập xác minh toàn bộ dữ liệu hoặc phương thức exfiltration.
Những số liệu nào đáng chú ý từ chiến dịch đánh cắp dữ liệu Azure Entra?
McDonald’s đứng đầu danh sách với hơn 1,7 triệu bản ghi được rao bán, tiếp theo là TCS với hơn 800.000 và Vodafone với khoảng 425.000. Các con số dưới đây phản ánh nội dung rao bán của TheHatman, không nên được hiểu là số hồ sơ đã được từng doanh nghiệp xác nhận bị đánh cắp.
Tổ chức được nêu tên | Số bản ghi được tuyên bố |
McDonald’s Corporation | Hơn 1,7 triệu |
Tata Consultancy Services | Hơn 800.000 |
Vodafone | Khoảng 425.000 |
HCL Technologies | Khoảng 250.000 |
InterContinental Hotels Group | Khoảng 185.000 |
Kyndryl | Khoảng 170.000 |
Gap Inc. | Hơn 80.000 |
Hexaware Technologies | Hơn 20.000 |
Wyndham Hotels | Hơn 9.000 |
Các mẫu được mô tả có thể bao gồm tên nhân viên, email doanh nghiệp, số điện thoại, địa chỉ, employee ID, chức danh, phòng ban, người quản lý, thành viên nhóm, service account và trong một số trường hợp cả thông tin nhận diện tài khoản Global Administrator.
Điểm đáng chú ý vì vậy không chỉ nằm ở số lượng hồ sơ. Dữ liệu về sơ đồ tổ chức và tài khoản đặc quyền có thể giúp kẻ tấn công chọn đúng mục tiêu cho spear-phishing, Business Email Compromise (BEC) hoặc các bước đánh cắp quyền truy cập tiếp theo.
Thông tin đăng nhập bị đánh cắp có thể dẫn đến mất dữ liệu Azure như thế nào?
Phương thức truy cập ban đầu của TheHatman chưa được xác nhận. Threat actor nói sử dụng compromised credentials, còn Hudson Rock phát hiện thông tin đăng nhập Azure liên quan đến các máy bị infostealer tại một số tổ chức được nêu tên; điều này hỗ trợ giả thuyết credential theft nhưng chưa chứng minh cùng một attack vector cho tất cả nạn nhân.
Microsoft cũng khuyến nghị áp dụng MFA chống phishing cho tài khoản quản trị đặc quyền và sử dụng Conditional Access dựa trên rủi ro để chặn hoặc yêu cầu remediation đối với đăng nhập bất thường.
Với tài khoản có quyền cao, quản trị danh tính không nên dừng ở MFA. Doanh nghiệp cần kiểm soát vòng đời quyền, giới hạn đặc quyền và theo dõi hành vi sử dụng tài khoản. Khung quản lý truy cập đặc quyền PAM và nguyên tắc Least Privilege cung cấp thêm bối cảnh cho việc giảm phạm vi ảnh hưởng khi một danh tính bị chiếm quyền.
Doanh nghiệp sử dụng Microsoft Azure cần làm gì ngay?
Ưu tiên đầu tiên là xác định liệu tài khoản, token hoặc thiết bị của doanh nghiệp có dấu hiệu bị compromise hay không. Microsoft Entra cung cấp cơ chế đánh giá risky users và risky sign-ins; Microsoft khuyến nghị xử lý các danh tính có mức rủi ro cao thay vì chỉ theo dõi thủ công.
Checklist ưu tiên cho đội IT/Security:
Rà soát Entra sign-in logs, risky users và các đăng nhập từ vị trí, thiết bị hoặc ứng dụng bất thường.
Reset thông tin xác thực của tài khoản bị nghi ngờ và revoke session/token khi cần thiết.
Bắt buộc phishing-resistant MFA cho Global Administrator và các tài khoản đặc quyền.
Rà soát service account, dormant account và quyền truy cập không còn cần thiết.
Kiểm tra OAuth application, API permission và third-party integration có quyền đọc quá rộng.
Kiểm tra endpoint để phát hiện infostealer, credential dumping và dấu hiệu đánh cắp browser session.
Đưa log Microsoft Entra, Microsoft 365, endpoint và Cloud workload về hệ thống giám sát tập trung.
Chuẩn bị phương án ứng phó spear-phishing/BEC sử dụng thông tin thật về lãnh đạo, quản lý và sơ đồ tổ chức.
CISA cũng khuyến nghị các tổ chức sử dụng dịch vụ Cloud áp dụng MFA chống phishing, bật logging thích hợp và giám sát tập trung các sự kiện xác thực và truy cập.
Với môi trường AWS, Microsoft Azure hoặc Google Cloud đã mở rộng nhanh theo thời gian, việc rà lại IAM, cấu hình và quyền truy cập nên được gắn với một chương trình quản trị và bảo mật hạ tầng Cloud, thay vì xử lý riêng lẻ từng tài khoản sau mỗi cảnh báo.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Dữ kiện hiện tại phù hợp hơn với kịch bản identity compromise hơn là khai thác một CVE trên Azure. Điều này khác với các sự kiện lỗ hổng Cloud thực sự, chẳng hạn CosmosEscape trên Azure Cosmos DB, nơi vấn đề nằm ở chính thành phần dịch vụ Cloud.
Tập trung vào phishing-resistant MFA, Conditional Access, Least Privilege, quản trị tài khoản đặc quyền, rà soát service account và thu thập Entra logs. Đồng thời, kiểm tra endpoint có dấu hiệu infostealer và xây dựng quy trình revoke session ngay khi một identity được xác định là compromised.
Chiến dịch TheHatman cho thấy một sự cố Cloud không nhất thiết bắt đầu từ một lỗ hổng của nhà cung cấp Cloud. Một danh tính hợp lệ bị đánh cắp có thể trở thành điểm vào đủ giá trị để threat actor thu thập dữ liệu và xây dựng nền tảng cho các cuộc tấn công tiếp theo.
Đối với doanh nghiệp Việt Nam đang sử dụng Microsoft Azure và Microsoft Entra, ưu tiên trước mắt là rà soát risky identities, session, tài khoản đặc quyền, quyền ứng dụng và endpoint có dấu hiệu infostealer. Về dài hạn, quản trị danh tính, giám sát Cloud và khả năng phản ứng sự cố cần được thiết kế thành một chương trình liên tục thay vì chỉ kích hoạt sau khi dữ liệu xuất hiện trên dark web.
Nguồn tham khảo










Bình luận