Tin tặc rao bán hàng triệu hồ sơ nhân viên bị đánh cắp từ Azure của các tập đoàn lớn
Một tội phạm mạng tự xưng là TheHatman đang rao bán dữ liệu của khoảng 9 tổ chức lớn, bao gồm McDonald's, Vodafone và TCS, với tổng cộng hàng triệu hồ sơ nhân viên bị cho là lấy từ môi trường Microsoft Azure. Các chuyên gia bảo mật tại Hudson Rock đánh giá dữ liệu 'rất có khả năng xác thực' và nghi ngờ chiến dịch này xuất phát từ việc khai thác thông tin đăng nhập bị đánh cắp bởi phần mềm độc hại, thay vì một lỗ hổng zero-day trong Azure.

Tin tặc rao bán hàng triệu hồ sơ nhân viên bị đánh cắp từ Azure của các tập đoàn lớn
Một tội phạm mạng tự xưng là "TheHatman" đang rao bán dữ liệu được cho là đánh cắp từ môi trường Microsoft Azure của ít nhất 9 tập đoàn đa quốc gia, bao gồm McDonald's, Vodafone, Tata Consultancy Services (TCS) và Kyndryl. Theo nghiên cứu từ công ty an ninh mạng Hudson Rock, tổng số hồ sơ bị xâm phạm lên tới hàng triệu, với dữ liệu được đánh giá là "rất có khả năng xác thực".
Chi tiết vụ việc
McDonald's được cho là chịu ảnh hưởng nặng nề nhất với 1,7 triệu hồ sơ bị rao bán. Tiếp theo là Tata Consultancy Services với 800.000 hồ sơ, Vodafone với 425.000 và HCL Technologies với 250.000. Các tổ chức khác trong danh sách bao gồm IHG Hotels & Resorts, Gap, Hexaware Technologies và Wyndham Hotels & Resorts.
Các mẫu dữ liệu mà Hudson Rock xem xét cho thấy thông tin không chỉ giới hạn ở tên và email công việc. Chúng còn bao gồm:
- Số điện thoại và địa chỉ nhà riêng
- Mã số nhân viên và chức danh công việc
- Phòng ban, địa điểm văn phòng và cơ cấu báo cáo
- Tư cách thành viên nhóm và chi tiết tài khoản dịch vụ
- Thông tin về các tài khoản có quyền Global Administrator – một "bản đồ" nguy hiểm cho các cuộc tấn công tiếp theo
Ngay cả khi mật khẩu không bị lộ, việc biết ai đang nắm giữ "chìa khóa vương quốc" cũng đủ để tạo ra một danh sách hoàn hảo cho các chiến dịch lừa đảo có chủ đích.
Phương thức tấn công vẫn chưa rõ ràng
TheHatman tuyên bố đã sử dụng thông tin đăng nhập bị xâm phạm, nhưng Hudson Rock không thể xác nhận độc lập vectơ xâm nhập ban đầu. Các giả thuyết được đưa ra bao gồm:
- Mật khẩu hoặc cookie phiên bị đánh cắp bởi phần mềm độc hại infostealer
- Tấn công lừa đảo (phishing)
- Thiếu hoặc yếu xác thực đa yếu tố (MFA)
- Ứng dụng bên thứ ba có quyền quá rộng
Đáng chú ý, cơ sở dữ liệu của Hudson Rock ghi nhận có thông tin đăng nhập Microsoft cloud bị xâm phạm liên quan tới hầu hết các công ty bị nêu tên. Tuy nhiên, họ không thể kết nối trực tiếp các thông tin này với hành vi của TheHatman.
"Xét quy mô khổng lồ của các tổ chức bị ảnh hưởng, rất có khả năng chiến dịch này xuất phát từ việc khai thác có chủ đích các ca nhiễm infostealer, thay vì một lỗ hổng zero-day mang tính hệ thống trong Azure", Hudson Rock nhận định.
Phản hồi từ các bên liên quan
Tata Consultancy Services đã phát hành tuyên bố gửi tới sở giao dịch chứng khoán Ấn Độ, xác nhận đã nhận được cảnh báo về việc lộ thông tin nhân viên tiềm ẩn. Tuy nhiên, công ty khẳng định chưa tìm thấy bằng chứng đáng tin cậy về việc hệ thống hay môi trường khách hàng bị xâm phạm:
"Thông tin được đề cập dường như đã cũ hơn bốn năm và chỉ giới hạn ở dữ liệu nhân viên cơ bản. Không có dấu hiệu nào cho thấy dữ liệu khách hàng, hệ thống của khách hàng hay hệ thống vận hành của TCS bị ảnh hưởng."
TCS cũng cho biết kẻ tấn công tuyên bố đã sử dụng kỹ thuật password spray và MFA fatigue, nhưng công ty đã có các biện pháp bảo vệ mạnh mẽ chống lại các kỹ thuật này trong hơn hai năm qua.
Microsoft hiện chưa đưa ra bình luận chính thức về việc liệu họ có biết về chiến dịch nhắm vào khách hàng Azure hoặc Entra hay không.
Bài học cho doanh nghiệp Việt Nam
Sự việc này là một lời cảnh báo rõ ràng cho các doanh nghiệp Việt Nam đang ngày càng chuyển dịch lên nền tảng đám mây. Những điểm cần đặc biệt lưu ý:
- Bảo vệ tài khoản đặc quyền: Các tài khoản Global Administrator cần được bảo vệ nghiêm ngặt với MFA bắt buộc và giám sát liên tục.
- Phòng chống infostealer: Triển khai các giải pháp chống phần mềm độc hại trên endpoint, đồng thời hạn chế cài đặt phần mềm không rõ nguồn gốc.
- Kiểm toán ứng dụng bên thứ ba: Thường xuyên rà soát quyền truy cập của các ứng dụng được kết nối với Azure AD/Entra ID.
- Giám sát và phản hồi: Xây dựng quy trình phát hiện và xử lý sự cố nhanh chóng khi có dấu hiệu bất thường.
Hiện vẫn chưa rõ TheHatman đã làm cách nào để lấy được dữ liệu từ 9 thư mục doanh nghiệp lớn. Vụ việc đang tiếp tục được điều tra và cộng đồng an ninh mạng sẽ theo dõi sát sao diễn biến tiếp theo.
Bài viết liên quan

Công nghệ
Wordle gặp Clippy: Trò chơi chữ mới Dartwords từ nhà phát triển Blaseball
17 tháng 8, 2026

Công nghệ
Llama.cpp phát hành phiên bản v0.1.0: Cột mốc quan trọng cho AI chạy trên thiết bị cục bộ
17 tháng 8, 2026

Công nghệ
Roboflow Playground: Sân chơi so sánh 30+ mô hình thị giác máy tính hàng đầu
17 tháng 8, 2026