Imagen ilustrativa generada con IA
McDonald’s: a la venta un supuesto volcado de 1,7 millones de registros de Azure
Oferta clandestina de 1,7M registros de McDonald's en Azure; análisis sugiere datos reales con riesgos de suplantación.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una oferta privada atribuye el robo a credenciales comprometidas
El 17 de agosto de 2026 apareció en un mercado clandestino de datos una oferta titulada “McDonalds 1.7M+ Azure Internal Employee Dump”. El autor, identificado como TheHatman, afirma haber sustraído aproximadamente 1,7 millones de registros del tenant de Azure de McDonald’s mediante credenciales comprometidas.
El anuncio, publicado a las 4:08 AM según la hora del foro, no indica ningún precio. El vendedor invita a los interesados a presentar ofertas privadas y ha adjuntado una muestra gratuita de 8.000 filas.
Sin embargo, no se ha demostrado la sustracción del volumen completo declarado. El análisis técnico de la muestra ha detectado numerosos elementos compatibles con una exportación real del directorio corporativo, pero no permite determinar ni la antigüedad de los datos ni el tamaño efectivo del archivo completo.
La muestra presenta indicios compatibles con Entra ID
El archivo utiliza una estructura coherente con las exportaciones obtenibles mediante herramientas de PowerShell para directorios Microsoft Entra ID, el servicio anteriormente denominado Azure Active Directory. Entre los campos aparecen propiedades como FacsimileTelephoneNumber y PhysicalDeliveryOfficeName, difíciles de atribuir a una simple recopilación de información pública.
En la muestra aparecen direcciones pertenecientes a 50 dominios de correo electrónico relacionados con McDonald’s. Los registros corresponden a personal corporativo, empleados de restaurantes, cuentas de franquiciados y usuarios invitados asociados a proveedores en más de 30 países.
Tres filas utilizan el dominio integrado mcdonaldscorp.onmicrosoft.com. Se trata de un detalle que normalmente no se expone fuera de la organización y que no resulta fácil de obtener mediante el scraping de páginas públicas.
Los errores presentes en el archivo también refuerzan la hipótesis de una exportación corporativa:
- 233 filas muestran caracteres corruptos, como “Königswinter” en lugar de “Königswinter” y “München” en lugar de “München”;
- algunos cargos profesionales en ucraniano aparecen dañados por la conversión del juego de caracteres;
- 85 cargos terminan exactamente después de 30 caracteres, un comportamiento compatible con un campo de ancho fijo procedente de un sistema de RR. HH.;
- una entrada asociada a la sede “556 Upton”, en Wirral, contiene un número de teléfono correspondiente a un restaurante de McDonald’s incluido en listados públicos.
La combinación de errores de codificación, truncamientos regulares y campos internos resulta más coherente con un procedimiento automatizado de exportación que con un conjunto de datos recopilado manualmente.
No es posible fechar los datos ni confirmar los 1,7 millones de registros
La muestra no contiene fechas de creación, último acceso ni otros indicadores temporales. Por ello, se desconoce cuándo se exportó el directorio y hasta qué punto está actualizada la información.
La ausencia de registros rusos es compatible con la salida de McDonald’s de Rusia en 2022. La ausencia de usuarios kazajos también podría indicar que los datos se recopilaron en 2023 o posteriormente, pero esto sigue siendo solo una hipótesis. El archivo no proporciona una fecha verificable.
Lo mismo ocurre con el volumen declarado. Las 8.000 filas distribuidas como muestra representan menos de la mitad del 1 % de los 1,7 millones de registros anunciados. La cifra resulta plausible en relación con el tamaño de la plantilla y del ecosistema global de McDonald’s, pero no ha sido verificada. El vendedor podría haber redondeado el número al alza.
No se han revelado versiones específicas del software implicado. La referencia corresponde al tenant de Azure y al directorio Entra ID, no a una vulnerabilidad identificada mediante un código CVE.
Nueve ofertas atribuibles al mismo patrón
La operación atribuida a TheHatman parece formar parte de una campaña más amplia. La misma cuenta ha publicado nueve anuncios en un periodo de 16 días, en los que afirma ofrecer en total aproximadamente 3,6 millones de registros pertenecientes a McDonald’s, Vodafone, Gap, dos cadenas hoteleras no identificadas y cuatro grandes empresas de externalización de TI.
Entre las compañías mencionadas figuran Kyndryl y Tata Consultancy Services. Las ofertas comparten una estructura de 19 columnas y descripciones casi idénticas. Este patrón es compatible con el uso repetido de un script para exportar distintos directorios, más que con nueve conjuntos de datos generados por separado.
Una posible explicación es el uso de un malware infostealer para recopilar credenciales almacenadas en los dispositivos y revenderlas. Si alguna de esas credenciales siguiera siendo válida, el acceso al directorio podría no requerir una intrusión especialmente sofisticada: en algunos tenants de Entra ID, una cuenta autenticada puede enumerar usuarios salvo que los administradores hayan aplicado restricciones explícitas.
No obstante, esta reconstrucción no demuestra el uso de un infostealer concreto ni identifica la vía inicial seguida por el atacante. Tampoco se sabe si McDonald’s sufrió un acceso directo, el compromiso de un proveedor o el robo de credenciales desde un dispositivo corporativo.
El principal riesgo es el phishing dirigido
La muestra no contiene contraseñas ni hashes. Por tanto, el peligro más concreto no parece ser el acceso inmediato a las cuentas, sino el uso de los datos en campañas de phishing dirigido, suplantación de identidad e ingeniería social.
Los nombres, cargos, ubicaciones, números directos y formatos de las direcciones de correo pueden hacer muy creíble una llamada al soporte informático o al departamento de administración. Un estafador podría conocer de antemano el restaurante o la oficina del empleado, solicitar un cambio de contraseña, reclamar un pago o presentar una falsa petición de actualización bancaria.
El riesgo también afecta a franquiciados, proveedores y cuentas invitadas. El conocimiento de la estructura interna puede ayudar a crear mensajes más convincentes, especialmente cuando el destinatario gestiona pagos, accesos, personal o sistemas locales.
Las organizaciones afectadas deberían comprobar el uso de credenciales comprometidas, forzar el restablecimiento de las cuentas en riesgo y verificar que la autenticación multifactor esté realmente aplicada. También deben analizar accesos anómalos, sesiones sospechosas y posibles exportaciones del directorio.
En la medida de lo posible, deben limitarse las actividades de enumeración de usuarios en los tenants de Entra ID. Asimismo, conviene buscar indicios de infostealers en los dispositivos de las cuentas afectadas y alertar a empleados, franquiciados y proveedores sobre posibles intentos de contacto personalizados.
Ante solicitudes recibidas por correo electrónico o teléfono, especialmente si se refieren a credenciales, pagos o cambios operativos, la verificación debe realizarse mediante un canal independiente. Que el interlocutor conozca el nombre, el cargo y la ubicación del destinatario no demuestra su identidad.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
