JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Microsoft Azure piraté : 3,6 millions de comptes d’employés de McDonald’s, Vodafone ou TCS mis en vente par un pirate

Sylvain Pretovsky
Published: 18 août 2026
Last updated: 18 août 2026
Partager
Concept Azure : cadenas fissuré avec fuite de données binaires rouges sur un nuage cloud, illustrant la vente de 3,6 millions de comptes

Un individu opérant sous le pseudonyme TheHatman inonde depuis le 31 juillet les forums cybercriminels avec des bases de données d’employés qu’il prétend avoir aspirées directement depuis les tenants Azure de neuf multinationales du Fortune 500. McDonald’s, Tata Consultancy Services, Vodafone, HCL Technologies, InterContinental Hotels Group, Kyndryl, Gap Inc., Hexaware Technologies, Wyndham Hotels… la liste a de quoi donner le vertige, et le butin revendiqué atteint 3,64 millions d’enregistrements.

La plus volumineuse des bases mises aux enchères concerne McDonald’s, avec plus de 1,7 million de fiches d’employés publiées dimanche dernier, suivie par le géant indien TCS (800 000 enregistrements) et Vodafone (425 000). Chaque dump contient un cocktail redoutablement exploitable, notamment des noms complets, adresses e-mail professionnelles, numéros de téléphone, intitulés de poste, identifiants employés, rattachements hiérarchiques, comptes de service et, dans certains cas, les noms des administrateurs globaux Azure. Autant de munitions pour orchestrer des campagnes de spearphishing ou de compromission de messagerie d’entreprise (BEC) d’une précision chirurgicale.

Hudson Rock, la société de renseignement spécialisée dans la cybercriminalité qui a passé les échantillons au crible, estime avec un haut degré de confiance que les données sont authentiques. « Les champs correspondent parfaitement aux exports standard d’annuaires Azure, y compris les structures de domaines .onmicrosoft.com propres à chaque tenant », relèvent ses analystes. L’entreprise souligne que la présence de comptes de service et de noms d’administrateurs globaux offre aux attaquants « une feuille de route directe pour des attaques d’ingénierie sociale, de spearphishing ou d’escalade de privilèges ciblée ». Si la qualité des données semble donc difficilement contestable, le vecteur d’intrusion et la méthode d’exfiltration restent en revanche impossibles à confirmer formellement à ce stade.

TheHatman affirme avoir exploité des identifiants compromis pour se connecter aux portails Azure/Entra des organisations visées, et revendique deux techniques d’attaque bien connues des red teams, à savoir le password spray (tentatives massives d’un même mot de passe sur des milliers de comptes) et la MFA fatigue (bombardement de notifications d’authentification multifacteur jusqu’à ce qu’un utilisateur exaspéré valide par mégarde). Hudson Rock privilégie toutefois une autre hypothèse, celle d’identifiants dérobés via des infections par infostealers, ces malwares qui siphonnent mots de passe et jetons de session directement sur les postes de travail. Ses chercheurs ont d’ailleurs retrouvé des credentials Azure compromis liés à la plupart des entreprises touchées. Le profil des victimes, exclusivement des mastodontes mondiaux, plaide selon eux en faveur d’une campagne ciblée plutôt que de l’exploitation d’une faille zero-day dans l’infrastructure Azure elle-même, qui aurait logiquement frappé un spectre bien plus large d’organisations.

A lire également

Debian 13 Trixie, thème Ceratopsian officiel
Debian 13.7 Trixie : plus de 90 failles réparées et une mise à jour vitale à installer
Concept illustration : extension Twitch piégée qui aspire les jetons OAuth des comptes utilisateurs vers un serveur distant
Twitch : une extension Chrome populaire vole 31 000 comptes pour un réseau de bots russes
Windows 11, mise à jour KB5124008 : le bug Plan9 casse le partage de fichiers WSL et Claude Cowork
Windows 11 : la mise à jour de septembre sème le désordre et bloque Linux et Claude Cowork

Tata Consultancy Services a réagi rapidement en adressant une notification à la Bourse nationale indienne. L’entreprise y assure n’avoir trouvé « aucune preuve crédible d’une intrusion dans les systèmes de TCS ou dans les environnements clients », et précise que les données en circulation semblent dater d’au moins quatre ans, ne contenant que des informations basiques sur les employés. « L’attaquant prétend avoir utilisé le password spray et la MFA fatigue comme vecteur d’attaque. La société dispose de protections robustes contre ces techniques depuis plus de deux ans », a déclaré un porte-parole de TCS. Gap Inc. adopte une posture similaire, un représentant de l’enseigne ayant indiqué à BleepingComputer que « l’enquête préliminaire montre que les données en question sont limitées en portée, non sensibles et remontent à plusieurs années ». Aucune compromission des systèmes d’entreprise n’aurait été détectée.

Peut-être ces démentis rassurent-ils les directions concernées, mais ils ne dissipent guère l’inquiétude des spécialistes. Car même des annuaires « basiques » et vieux de quelques années conservent une valeur opérationnelle redoutable pour un attaquant qui cherche à cartographier les organigrammes, identifier les cibles à haut privilège et forger des e-mails de phishing indiscernables d’un message légitime. Le fait que TheHatman fournisse des échantillons vérifiables à chaque acheteur potentiel suggère une démarche commerciale rodée, celle d’un courtier en accès initiaux (initial access broker) qui monétise méthodiquement son butin.

L’ampleur de cette campagne, neuf entreprises frappées en à peine deux semaines et demie dans une année déjà marquée par un record des fuites de données, pose une question qui dépasse le cas d’espèce. Comment des organisations de cette taille, disposant en théorie d’équipes de sécurité pléthoriques et de budgets conséquents, peuvent-elles encore laisser des identifiants Azure exploitables sans détection ? La réponse tient sans doute dans un chiffre glaçant issu du Blue Report 2026, selon lequel seules 37 % des actions d’un attaquant utilisant des identifiants valides sont effectivement bloquées une fois l’accès initial obtenu. Autrement formulé, la muraille s’effondre dès que la clé tourne dans la serrure.

Que les données soient fraîches ou vieilles de quatre ans, qu’elles aient été aspirées par infostealer ou par MFA fatigue, le résultat est le même pour les 3,6 millions d’employés concernés, du moins pour ceux dont les coordonnées circulent désormais librement sur les marchés noirs : leur identité professionnelle est devenue une arme entre les mains de quiconque accepte d’en payer le prix.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Manette de jeu mobile Beats pour iPhone 18 Pro, rendu concept : manette clip-on noire avec logo b Beats et iPhone docké
Apple prépare sa propre manette iPhone sous la marque Beats et menace Backbone
Consoles & Jeux Vidéo Mobiles & Apps
Renault Trafic Van E-Tech electric, nouveau fourgon 100 % électrique dévoilé à Hanovre (IAA Transportation)
Renault Trafic Van E-Tech : 470 km d’autonomie et une recharge éclair en 800 volts
Véhicules & e-Mobilité
Leapmotor B10 Hybrid EV, rendu officiel du SUV hybride rechargeable prêt pour l'export 2027
Leapmotor prépare l’export de ses hybrides rechargeables dès le premier semestre 2027
Véhicules & e-Mobilité
Samsung Galaxy S, One UI 9 sous Android 17 bêta, visuel concept
Galaxy S24 : la bêta 2 de One UI 9 donne un avant-goût des outils IA à venir
Mobiles & Apps

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique
Key art Saint Seiya Tenkai-hen Then IV, le nouveau chapitre de Kurumada annoncé pour le 18 décembre
Saint Seiya Tenkai-hen Then IV : Kurumada lance le chapitre Zeus le 18 décembre
Animes & Mangas

Vous allez aussi aimer

Concept Windows 11 : le Patch Tuesday de septembre restaure la barre des tâches mobile, avec le logo officiel et un bouclier de sécurité symbolisant les 995 failles corrigées
Informatique & Cybersécurité

Windows 11 : Microsoft colmate 995 failles et ressuscite une fonction culte

10 septembre 2026
Concept Windows 11 : logo officiel et carte widget batterie unifiée sur l'écran de verrouillage, affichant la jauge du PC et des périphériques connectés (manette, écouteurs, stylet)
Informatique & Cybersécurité

Windows 11 : Microsoft emprunte à Apple son widget batterie unifié pour l’écran de verrouillage

8 septembre 2026
Concept Windows 11 : logo officiel à quatre panneaux et barrette de RAM RGB éclairée par un éclair blanc, illustrant un démarrage plus rapide et une optimisation pour 8 Go de RAM
Informatique & Cybersécurité

Windows 11 : Microsoft promet un démarrage plus rapide et une optimisation pour 8 Go de RAM à l’IFA 2026

7 septembre 2026
Windows 11 Project Zenith, l'édition de Windows 11 dédiée aux développeurs IA annoncée par Microsoft
Informatique & Cybersécurité

Windows 11 Project Zenith : Microsoft réserve son OS pour développeurs IA aux machines à 3 999 dollars

6 septembre 2026
Logo WordPress fissuré ciblé par un réticule rouge, cadenas brisé et base de données compromise, faille All-in-One WP Migration
Informatique & CybersécuritéWeb & Internet

Une injection SQL dans All-in-One WP Migration expose plus de trois millions de sites WordPress

5 septembre 2026
Logo Google Chrome fissuré avec bouclier d'alerte, faille zero-day CVE-2026-85046
Informatique & Cybersécurité

Chrome corrige en urgence la faille zero-day CVE-2026-85046 qui permet l’exécution de code via V8

5 septembre 2026
Concept Windows 11 : logo Windows au-dessus de barrettes RAM protegees par un bouclier, setup gaming en arriere-plan, pour Memory Integrity active par defaut
Informatique & Cybersécurité

Windows 11 activera l’intégrité de la mémoire par défaut en octobre 2026 : ce que les gamers PC doivent savoir

4 septembre 2026
Concept cybersécurité : le logo WordPress fissuré et ciblé par un réticule rouge, cadenas brisé, illustrant cinq failles critiques (RCE et prise de contrôle) touchant des plugins et thèmes
Informatique & CybersécuritéWeb & Internet

WordPress sous le feu de cinq failles critiques : RCE et prise de contrôle totale sur des plugins massivement déployés

2 septembre 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Concept 16:9 Fortnite x One Piece : Luffy en héros devant une île Battle Royale avec le navire pirate, fuite mini-saison au 1er novembre
One Piece débarque dans Fortnite : une fuite dévoile l’événement pirate
Consoles & Jeux Vidéo
Concept iOS 27 : grand carré glassmorphism avec le nombre 27 et horloges monde évoquant la sortie fuseau par fuseau, sur fond dégradé indigo à cyan
iOS 27 : A quelle heure Apple ouvrira les vannes de la mise à jour ? Votre iPhone sera t-il compatible ?
Mobiles & Apps
Key art officiel du jeu World of Warcraft: Forever, annoncé à la BlizzCon 2026
WoW Forever : la manette Xbox débarque sur les stations de démo à la BlizzCon et ouvre la voie à un portage console
Consoles & Jeux Vidéo
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason et le logo du jeu
GTA 6 : Rockstar confirme une narration par chapitres façon Read Dead Redemption 2
Consoles & Jeux Vidéo

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?