JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Geek & Gadgets
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & Cybersécurité

Microsoft Azure piraté : 3,6 millions de comptes d’employés de McDonald’s, Vodafone ou TCS mis en vente par un pirate

Sylvain Pretovsky
Published: 18 août 2026
Last updated: 18 août 2026
Partager
Concept Azure : cadenas fissuré avec fuite de données binaires rouges sur un nuage cloud, illustrant la vente de 3,6 millions de comptes

Un individu opérant sous le pseudonyme TheHatman inonde depuis le 31 juillet les forums cybercriminels avec des bases de données d’employés qu’il prétend avoir aspirées directement depuis les tenants Azure de neuf multinationales du Fortune 500. McDonald’s, Tata Consultancy Services, Vodafone, HCL Technologies, InterContinental Hotels Group, Kyndryl, Gap Inc., Hexaware Technologies, Wyndham Hotels… la liste a de quoi donner le vertige, et le butin revendiqué atteint 3,64 millions d’enregistrements.

La plus volumineuse des bases mises aux enchères concerne McDonald’s, avec plus de 1,7 million de fiches d’employés publiées dimanche dernier, suivie par le géant indien TCS (800 000 enregistrements) et Vodafone (425 000). Chaque dump contient un cocktail redoutablement exploitable, notamment des noms complets, adresses e-mail professionnelles, numéros de téléphone, intitulés de poste, identifiants employés, rattachements hiérarchiques, comptes de service et, dans certains cas, les noms des administrateurs globaux Azure. Autant de munitions pour orchestrer des campagnes de spearphishing ou de compromission de messagerie d’entreprise (BEC) d’une précision chirurgicale.

Hudson Rock, la société de renseignement spécialisée dans la cybercriminalité qui a passé les échantillons au crible, estime avec un haut degré de confiance que les données sont authentiques. « Les champs correspondent parfaitement aux exports standard d’annuaires Azure, y compris les structures de domaines .onmicrosoft.com propres à chaque tenant », relèvent ses analystes. L’entreprise souligne que la présence de comptes de service et de noms d’administrateurs globaux offre aux attaquants « une feuille de route directe pour des attaques d’ingénierie sociale, de spearphishing ou d’escalade de privilèges ciblée ». Si la qualité des données semble donc difficilement contestable, le vecteur d’intrusion et la méthode d’exfiltration restent en revanche impossibles à confirmer formellement à ce stade.

TheHatman affirme avoir exploité des identifiants compromis pour se connecter aux portails Azure/Entra des organisations visées, et revendique deux techniques d’attaque bien connues des red teams, à savoir le password spray (tentatives massives d’un même mot de passe sur des milliers de comptes) et la MFA fatigue (bombardement de notifications d’authentification multifacteur jusqu’à ce qu’un utilisateur exaspéré valide par mégarde). Hudson Rock privilégie toutefois une autre hypothèse, celle d’identifiants dérobés via des infections par infostealers, ces malwares qui siphonnent mots de passe et jetons de session directement sur les postes de travail. Ses chercheurs ont d’ailleurs retrouvé des credentials Azure compromis liés à la plupart des entreprises touchées. Le profil des victimes, exclusivement des mastodontes mondiaux, plaide selon eux en faveur d’une campagne ciblée plutôt que de l’exploitation d’une faille zero-day dans l’infrastructure Azure elle-même, qui aurait logiquement frappé un spectre bien plus large d’organisations.

Tata Consultancy Services a réagi rapidement en adressant une notification à la Bourse nationale indienne. L’entreprise y assure n’avoir trouvé « aucune preuve crédible d’une intrusion dans les systèmes de TCS ou dans les environnements clients », et précise que les données en circulation semblent dater d’au moins quatre ans, ne contenant que des informations basiques sur les employés. « L’attaquant prétend avoir utilisé le password spray et la MFA fatigue comme vecteur d’attaque. La société dispose de protections robustes contre ces techniques depuis plus de deux ans », a déclaré un porte-parole de TCS. Gap Inc. adopte une posture similaire, un représentant de l’enseigne ayant indiqué à BleepingComputer que « l’enquête préliminaire montre que les données en question sont limitées en portée, non sensibles et remontent à plusieurs années ». Aucune compromission des systèmes d’entreprise n’aurait été détectée.

A lire également

Concept sécurité : bouclier Microsoft Defender avec coche verte de protection active, illustrant le correctif de la faille zero-day ShieldBreak
Microsoft Defender : un correctif en préparation pour la faille zero-day « ShieldBreak »
Concept Windows 11 : logo officiel et fenêtre de terminal en ligne de commande, illustrant le retrait de WMIC dans Windows 11 26H2
Microsoft enterre WMIC : Windows 11 26H2 supprimera définitivement l’outil en ligne de commande préféré des ransomwares
Illustration conceptuelle d'un botnet Linux : un routeur central compromis en rouge (centre de commande) relié par des faisceaux rouges à des routeurs périphériques infectés, sur fond techno sombre
Evooo1Bot : le botnet Linux qui enrôle vos routeurs comme proxys SOCKS5

Peut-être ces démentis rassurent-ils les directions concernées, mais ils ne dissipent guère l’inquiétude des spécialistes. Car même des annuaires « basiques » et vieux de quelques années conservent une valeur opérationnelle redoutable pour un attaquant qui cherche à cartographier les organigrammes, identifier les cibles à haut privilège et forger des e-mails de phishing indiscernables d’un message légitime. Le fait que TheHatman fournisse des échantillons vérifiables à chaque acheteur potentiel suggère une démarche commerciale rodée, celle d’un courtier en accès initiaux (initial access broker) qui monétise méthodiquement son butin.

L’ampleur de cette campagne, neuf entreprises frappées en à peine deux semaines et demie dans une année déjà marquée par un record des fuites de données, pose une question qui dépasse le cas d’espèce. Comment des organisations de cette taille, disposant en théorie d’équipes de sécurité pléthoriques et de budgets conséquents, peuvent-elles encore laisser des identifiants Azure exploitables sans détection ? La réponse tient sans doute dans un chiffre glaçant issu du Blue Report 2026, selon lequel seules 37 % des actions d’un attaquant utilisant des identifiants valides sont effectivement bloquées une fois l’accès initial obtenu. Autrement formulé, la muraille s’effondre dès que la clé tourne dans la serrure.

Que les données soient fraîches ou vieilles de quatre ans, qu’elles aient été aspirées par infostealer ou par MFA fatigue, le résultat est le même pour les 3,6 millions d’employés concernés, du moins pour ceux dont les coordonnées circulent désormais librement sur les marchés noirs : leur identité professionnelle est devenue une arme entre les mains de quiconque accepte d’en payer le prix.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Key art officiel de Cyberpunk: Edgerunners II, la saison 2 de l'anime Netflix présentée au panel Netflix Anime NYC
Netflix débarque à l’Anime NYC avec Cyberpunk Edgerunners II, Blue Eye Samurai saison 2 et un spécial LEGO One Piece
Animes & Mangas
Affiche officielle Netflix de la suite de A Different World : les étudiants de Hillman College devant le mur du campus
A Different World : Netflix dévoile le trailer de la suite et fixe la date de sortie
Streaming & P2P
Smartphone Pixel affichant l'écran d'accueil Android 17 avec plusieurs applications verrouillées par un cadenas et une empreinte digitale, robot Android vert et mention Android 17 sur fond teal et violet
Android 17 App Lock : Google intègre enfin le verrouillage d’apps natif sur Pixel avec la bêta QPR2
Mobiles & Apps
Huawei Watch D3, rendu concept du tensiomètre connecté
Huawei Watch D3 : deux modèles du tensiomètre connecté certifiés en Indonésie avant un lancement en septembre
Geek & Gadgets

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
iphone 18 pro concept
Foxconn lance son recrutement massif pour produire l’iPhone 18 Pro avant septembre
Mobiles & Apps
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
ssor invexaro
Avis sur Essor Invexaro : une énième arnaque au trading IA ?
Blockchain & Crypto IA & Robotique Informatique & Cybersécurité
XGIMI MemoMind One, lunettes connectées sans caméra, rendu concept
XGIMI MemoMind One : les lunettes sans caméra franchissent le million de dollars sur Kickstarter et parient tout sur la vie privée
Geek & Gadgets

Vous allez aussi aimer

Protocole HTTP/3
Informatique & CybersécuritéWeb & Internet

HTTP/3 : quel impact le protocole a-t-il sur la cybersécurité ?

23 juin 2022
noTube
Informatique & CybersécuritéWeb & Internet

noTube avis : ce convertisseur Youtube est-il fiable ?

3.8 sur 5Bon
Mac Malware
Informatique & Cybersécurité

Les Mac sont les nouvelles cibles des logiciels malveillants

14 février 2020
ChatGPT intégration Calculatrice
Informatique & CybersécuritéTech & Innovations

Installer ChatGPT sur une calculatrice, c’est possible ! Voici comment faire !

8 avril 2025
chromebook : pourquoi ca vaut le coup ?
Informatique & Cybersécurité

Le Chromebook : entre success story et flop total

15 février 2019
Claude AI
Informatique & CybersécuritéTech & Innovations

Claude Mythos : l’IA qu’Anthropic refuse de publier et qui secoue déjà la cybersécurité

8 avril 2026
antivirus windows 11
Informatique & Cybersécurité

Windows 11 n’a pas besoin d’antivirus tiers, selon Microsoft

21 avril 2026
Concept Windows 11 : Taskbar centrée et menu Démarrer redessiné, logo officiel sur vagues bleues
Informatique & Cybersécurité

Windows 11 : Microsoft confirme la refonte majeure de la Taskbar et du menu Démarrer, déploiement imminent

16 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Xiaomi Poco X8 Pro, smartphone, visuel promo
Xiaomi brade le POCO X8 Pro à 339 € (114 € de remise), obtenez la performance à prix mini
Bons plans & promos
Xiaomi TV S Mini 55, téléviseur, visuel promo
La Xiaomi TV S Mini 55 voit son prix chuter de 109 €, la TV QLED 4K premium du géant chinois s’affiche à seulement 489,99 € sur Amazon
Bons plans & promos
Photo officielle de la Xiaomi SU7, berline électrique du constructeur chinois, face à la mer
Xiaomi SU7 : 500 000 berlines électriques livrées en 28 mois, un record qui masque des turbulences
Tech & Innovations
Teaser officiel Huawei « Chase the Wild » pour le lancement produits du 2 septembre 2026 à Munich
Huawei lance un événement à Munich le 2 septembre : Watch GT 7 & 7 Pro, tablettes et laptops en approchent
Mobiles & Apps

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?