GitLab bug can raise privileges
A cybercriminal stole millions of employee records from Microsoft Entra ID accounts at major companies like McDonald's and Vodafone. The data includes names, emails, phone numbers, and job roles.
- Report priority
- High
- Targets
- Microsoft Entra ID+7 more
How it works
- A cybercriminal named TheHatman stole employee records by breaking into Microsoft Entra ID accounts at companies like McDonald's and Vodafone.
- They then sold the data online.
What to do
Check if your company's name appears in the leaked datasets from McDonald's, Vodafone, or the other listed companies. If your work email or phone number is in the stolen data, your account may have been accessed.
If your company is listed, contact your IT or security team immediately. They should check for unauthorized access and reset compromised passwords. Microsoft Entra ID users should enable multi-factor authentication if not already enabled.
Technical details
Affected software: Microsoft Entra ID, McDonald’s Corporation, Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels Group, Kyndryl, Gap Inc
TheHatman broke into Microsoft Entra ID accounts at McDonald's and Vodafone. They downloaded employee records, names, emails, phone numbers, and job roles, then sold the data on cybercrime forums. Buyers got access to over 1.7 million McDonald's records and 425,000 Vodafone records.
A threat actor using the handle "TheHatman" claims to have stolen over 3.6 million employee directory records from Microsoft Entra ID environments of major companies, including McDonald's (1.7M records), Vodafone (425K), and Tata Consultancy Services (800K). The datasets, advertised on cybercrime forums between July 31 and mid-August, contain sensitive details like full names, email addresses (including .onmicrosoft.com accounts), phone numbers, job titles, manager hierarchies, and service account credentials. Hudson Rock assessed the data as likely authentic but noted unconfirmed extraction methods.
The theft appears linked to credential theft via infostealer malware, which steals saved browser sessions and tokens from infected systems. Exposed service accounts and global admin names pose a direct risk for follow-on attacks like phishing or privilege escalation. No confirmed zero-day flaw in Azure was identified.
References
- github.com · advisories vendor advisory
- hudsonrock.com · massive-azure-exfiltration-campaign-exposes-millions-of-enterprise-records-via-compromised-credentials-mcdonalds-vodafone-kyndryl-others eSecurityPlanet
- bleepingcomputer.com · hacker-claims-36-million-azure-account-records-stolen-from-major-companies eSecurityPlanet
- thehackernews.com · threatsday-ghostjacking-ai-attacks.html TheHackerNews
- unit42.paloaltonetworks.com · malware-bypass-dns-direct-to-ip Unit 42
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1013 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1014 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1015 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1017 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1020 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1024 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1027 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1028 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1030 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1032 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1035 CERT-FR Advisories
- cert.ssi.gouv.fr · CERTFR-2026-AVI-1038 CERT-FR Advisories
- acn.gov.it · rilevate-vulnerabilita-in-mattermost-1 ACN CSIRT Italy
- acn.gov.it · risolta-vulnerabilita-su-zimbra-collaboration-2 ACN CSIRT Italy
- jenkins.io · 2026-08-05 Jenkins Advisories
- plugins.jenkins.io · aws-codebuild Jenkins Advisories
- plugins.jenkins.io · codesonar Jenkins Advisories
- plugins.jenkins.io · external-workspace-manager Jenkins Advisories
- plugins.jenkins.io · google-chat-notification Jenkins Advisories
- plugins.jenkins.io · appscan Jenkins Advisories
- plugins.jenkins.io · horreum Jenkins Advisories
- plugins.jenkins.io · ivy-report Jenkins Advisories
- plugins.jenkins.io · jenkins-multijob-plugin Jenkins Advisories
- plugins.jenkins.io · Parameterized-Remote-Trigger Jenkins Advisories
- plugins.jenkins.io · qualys-cs Jenkins Advisories
- plugins.jenkins.io · sauce-ondemand Jenkins Advisories
- plugins.jenkins.io · scm-manager Jenkins Advisories
- plugins.jenkins.io · summary_report Jenkins Advisories
- plugins.jenkins.io · violation-comments-to-gitlab Jenkins Advisories
- plugins.jenkins.io · webhook-secret-credentials-provider Jenkins Advisories
- plugins.jenkins.io · xml-job-to-job-dsl Jenkins Advisories
- cyber.gc.ca · freepbx-security-advisory-av26-818 CCCS Canada
- cyber.gc.ca · roundcube-security-advisory-av26-793 CCCS Canada
- roundcube.net · security-updates-1.6.18-and-1.7.3 CCCS Canada
- thehackernews.com · clop-linked-windchill-web-shell.html TheHackerNews