Tornar al Blog

El directori té més fitxes que empleats

El directori té més fitxes que empleats

McDonald's declara més de 150.000 empleats a l'informe anual. El lot del seu directori corporatiu que un venedor va posar en circulació aquesta setmana té 1,7 milions de fitxes. Onze per empleat.

El 16 d'agost, Hudson Rock va publicar el desglossament d'un lot que algú amb l'àlies «TheHatman» ofereix en fòrums: directoris d'empleats trets —segons afirma— d'inquilins d'Azure i Entra amb credencials robades. Nou organitzacions, de McDonald's a Wyndham. Convé dir tres coses abans de continuar. Primera: no hi ha cap indici que Azure fallés; el que va fallar van ser contrasenyes de persones, i els investigadors van trobar credencials d'Azure procedents d'infeccions d'infostealer associades a la majoria de les empreses de la llista. Segona: les xifres les afirma un venedor i no les ha confirmat cap de les empreses afectades. I tercera: nosaltres administrem inquilins de Microsoft 365 per als nostres clients, així que això és literalment el nostre ofici i el que ve a continuació es llegeix amb la cella aixecada.

Dit això, la llista té una columna que ningú no hi ha posat al seu costat: quanta gent treballa de debò en aquestes empreses. Aquesta columna surt d'informes anuals públics, i quan s'ajunten totes dues apareix una cosa que no és la notícia i que sí que ens afecta a tots els qui administrem un inquilí.

Les dues columnes

Organització Fitxes ofertes Plantilla declarada Fitxes per persona
McDonald's ~1.700.000 >150.000
31-12-2025
11,3
IHG ~185.000 27.849
mitjana 2025
6,6
Vodafone ~425.000 87.205
mitjana 2024-25
4,9
Kyndryl ~170.000 ~72.000
31-03-2026
2,4
TCS ~800.000 584.519
31-03-2026
1,4
HCLTech ~250.000 227.181
31-03-2026
1,1
Gap Inc. ~80.000 ~79.000
31-01-2026
1,0

En falten dues de la llista, Hexaware i Wyndham, perquè no hem localitzat la seva plantilla en una font que ens sembli ferma i preferim deixar el buit abans que omplir-lo. I hi falta un matís important: fitxa no és persona. Un bolcat de directori arrossega contactes externs, bústies compartides, sales de reunions, comptes de servei i duplicats de migracions antigues. Aquest matís no arregla el número: l'empitjora. Si un terç dels 1,7 milions de fitxes no fos gent, encara en sobrarien set per empleat.

El número no mesura descuit: mesura el model de negoci

Llegiu la taula de baix a dalt. Gap, HCLTech i TCS són enganxades a l'1: gairebé tothom qui hi treballa té un compte i poca cosa més s'hi cola. A Gap la xifra pràcticament coincideix, i això ja diu alguna cosa, perquè el 84 % de la seva plantilla treballa a la botiga. A dalt de tot, dues organitzacions que no gestionen personal: gestionen marques. El 95 % dels restaurants de McDonald's eren de franquiciats a tancament del 2025, i IHG compta 7.459 persones en oficines corporatives, centrals de reserves i hotels propis o arrendats, més 20.390 que treballen per compte del System Fund o com a directors i personal d'hotels gestionats; la resta de la gent d'aquells hotels no surt a la seva nòmina.

I hi ha un número que convé posar sobre la taula encara que desinfli el titular, perquè és al mateix apartat del mateix informe d'on surten els 150.000. McDonald's escriu també que «els més de dos milions de persones que treballen als restaurants franquiciats de McDonald's arreu del món són fonamentals per a l'èxit de la companyia». Amb aquest segon denominador, 1,7 milions de fitxes no arriben a una per cap. Cap dels dos números és el bo, i aquesta és justament la qüestió: el directori no s'assembla ni a la nòmina ni al sistema sencer, es queda en terra de ningú, i ningú no sap dir a què correspon.

Aquí és on l'explicació deixa de ser rodona, i preferim dir-ho abans que ho digui un altre: Vodafone surt a 4,9 i no és cap franquícia hotelera ni cap cadena de restaurants. Kyndryl, a 2,4, tampoc. Se'ns acuden motius —adquisicions sense consolidar, distribuïdors amb accés, contractistes, filials que es van vendre i continuen a l'inquilí— però no en tenim cap de comprovat, així que ho deixem obert. El que sí que aguanta les set files és l'altra cosa, i és la que importa:

El directori no dibuixa el perímetre de l'empresa. Dibuixa el perímetre de tot allò que necessita entrar: franquiciats, personal d'hotels que no són seus, proveïdors, auditors, la gent que se'n va anar. És una llista més gran que la nòmina perquè la feina és més gran que la nòmina.

I això mateix passa a escala petita. Una empresa de quaranta persones té al seu directori la gestoria, l'informàtic d'abans, dos comercials que van marxar fa anys i continuen deshabilitats «per si de cas», la bústia d'un departament que ja no existeix, el compte amb què es va configurar la multifunció i tres convidats d'un projecte que es va acabar. No són 1,7 milions. Són seixanta fitxes per a quaranta nòmines, i ningú no les ha comptat mai.

Què s'emporta qui entra amb un compte qualsevol

Aquí hi ha la part que gairebé ningú no ha mirat i que està publicada, sense cap secret, a la documentació de Microsoft. Els permisos per defecte d'un usuari membre —el becari, el comercial, el de magatzem— inclouen aquesta frase: «també poden llegir tota la informació del directori (amb algunes excepcions)». La taula oficial ho desglossa, i val la pena llegir-la a poc a poc:

  • Enumerar la llista de tots els usuaris i contactes i llegir-ne totes les propietats públiques.
  • Enumerar tots els grups, llegir-ne totes les propietats i la pertinença no oculta.
  • Enumerar tots els dispositius i llegir-ne totes les propietats.
  • Llegir totes les subscripcions de llicències i tota la informació de la companyia i els seus dominis.
  • Llegir tots els rols administratius i els seus membres.

L'últim és el que canvia la conversa. Amb la contrasenya de qualsevol persona de l'empresa —no d'un administrador: de qualsevol— s'obté la llista de qui és administrador global. La cobertura d'aquesta filtració esmenta precisament això entre els camps del lot, al costat de nom, correu, telèfon, adreça, identificador d'empleat, lloc de treball, departament i cap directe. No cal escalar privilegis per saber a qui cal atacar després: ve inclòs.

Una precisió honesta, perquè és la que ens farien a nosaltres: algunes d'aquestes lectures per Graph exigeixen a més que l'aplicació que fa la crida tingui concedit el permís delegat corresponent, del tipus Directory.Read.All. És un requisit real i convé dir-ho. Però no és una barrera de rol: l'usuari ja té el dret, i el consentiment d'aplicacions és justament el terreny on un token pot quedar-se treballant sense tornar a demanar el segon factor.

L'interruptor existeix i el fabricant desaconsella tocar-lo

Sí que hi ha una palanca per tancar la lectura del directori als no administradors. Es diu Read other users, no és a cap pantalla del portal —«disponible només a Microsoft Graph i PowerShell», diu la documentació— i es canvia posant a fals la propietat AllowedToReadOtherUsers de la authorizationPolicy. I tot seguit Microsoft escriu dues frases que gairebé ningú no cita: que pot impedir la lectura d'informació d'usuaris en altres serveis com Teams, i que «està pensada per a circumstàncies especials, de manera que posar-la a fals no és recomanable».

Mentrestant, l'ajust que molta gent sí que té activat és un altre: «Restringir l'accés al centre d'administració de Microsoft Entra». La mateixa pàgina el descriu amb una franquesa que s'agraeix i que gairebé ningú no ha llegit: no és una mesura de seguretat, afegeix «una capa de fricció» a la tafaneria casual, i no bloqueja l'accés programàtic per PowerShell, l'API de Microsoft Graph o altres eines. Tanca la porta de la sala de reunions i deixa la finestra oberta, i ho diu el mateix fabricant en negreta. Per bloquejar de debò el portal, la documentació remet a una política d'accés condicional sobre l'API de gestió de serveis d'Azure —que continua sense ser el mateix que tancar Graph.

Comptar abans d'opinar

Si el directori és llegible i la palanca per tancar-lo està desaconsellada, el que queda és treballar sobre el que hi ha a dins i sobre quantes claus l'obren. I per a això el primer pas és avorrit: comptar. Amb el mòdul de Microsoft Graph per a PowerShell són quatre línies i cinc minuts.

Connect-MgGraph -Scopes "User.Read.All","OrgContact.Read.All"

Get-MgUser -Top 1 -ConsistencyLevel eventual -CountVariable total > $null; $total
Get-MgUser -Top 1 -Filter "userType eq 'Guest'"     -ConsistencyLevel eventual -CountVariable inv > $null; $inv
Get-MgUser -Top 1 -Filter "accountEnabled eq false" -ConsistencyLevel eventual -CountVariable off > $null; $off
Get-MgContact -Top 1 -ConsistencyLevel eventual -CountVariable ext > $null; $ext

El primer número ja inclou els convidats i els comptes deshabilitats, així que no se sumen: els altres tres se n'han de restar per saber què hi ha a sota. I aquell primer és el que cal portar a la reunió, contrastat amb el de nòmines. La diferència no és una errada: és l'inventari que no s'ha fet mai. A partir d'aquí, el que mirem nosaltres quan entrem en un inquilí aliè:

  • Quins atributs s'omplen. El mòbil personal i l'adreça postal de casa són llegibles per tota la plantilla si hi són. Si l'alta els omple per costum, això és una decisió, no un accident.
  • Els convidats. Per defecte un convidat veu menys que un membre, però hi ha inquilins amb l'opció posada a «els convidats tenen el mateix accés que els membres». Es mereix una mirada abans que qualsevol altra cosa.
  • Els comptes que no són persones. Comptes de servei amb nom de persona, bústies compartides i credencials d'integracions antigues. Solen ser els que no tenen segon factor perquè «trencaria el procés».
  • L'equip, no només el compte. En aquesta campanya les credencials van sortir d'infeccions de lladres d'informació en equips dels usuaris. El directori es va llegir des d'una sessió legítima; el robatori va passar abans i en un altre lloc.

El que no recomanarem

No proposarem posar AllowedToReadOtherUsers a fals en un inquilí normal. El fabricant ho desaconsella per escrit, es trenca la cerca de persones al Teams i a la llibreta d'adreces, i el que s'hi guanya és poc: qui tingui una credencial vàlida i vulgui l'organigrama el trobarà. Tampoc no proposarem una purga de comptes per esport: donar de baixa bé és més lent i més delicat del que sembla, i ja vam escriure sobre què es queda a dins quan algú se'n va.

I un advertiment contra la promesa fàcil: tancar el directori no atura el frau dirigit. Mitja plantilla té el seu lloc de treball i el seu cap publicats en una xarxa professional. El que un bolcat hi afegeix no és l'organigrama, és la precisió: el correu intern exacte, el mòbil, l'identificador d'empleat, el nom de l'inquilí a onmicrosoft.com i qui mana de debò. Amb això, la trucada del fals servei tècnic deixa de sonar a trucada freda. Si algú ven «auditoria d'exposició del directori» prometent que això s'acaba, està venent fum.

Queda el número del principi. Onze fitxes per cada empleat de companyia en una empresa que sap perfectament quants restaurants té i qui els porta. Nosaltres no tenim clients amb 1,7 milions de comptes, però sí que tenim la mateixa pregunta sense respondre en gairebé tots els inquilins que heretem, i és la mateixa que fem quan algú ens ensenya on viu de debò la seva informàtica: quantes fitxes hi ha allà dins, i a quantes els paguem alguna cosa a final de mes?

Fonts (verificades el 18 d'agost del 2026): el desglossament per organització del lot ofert amb l'àlies «TheHatman», els camps que conté (nom complet, correus corporatius i d'onmicrosoft.com, telèfons, adreces, identificadors d'empleat, llocs de treball, departaments, jerarquia, comptes de servei), la valoració de les mostres com a creïbles, que les credencials d'Azure trobades procedeixen d'infeccions de lladres d'informació a la majoria de les empreses afectades i que no hi ha indici de compromís de la plataforma Azure, de l'anàlisi de Hudson Rock (16 d'agost del 2026) i de la cobertura de Cybersecurity News, que esmenta expressament els llistats de comptes d'administrador global. Les quantitats del lot es donen en origen com a aproximades i com a mínims («~1.700.000+»), i així les tractem. Els permisos per defecte dels usuaris membre, les cites «també poden llegir tota la informació del directori (amb algunes excepcions)», «disponible només a Microsoft Graph i PowerShell», «està pensada per a circumstàncies especials, de manera que posar-la a fals no és recomanable», «no és una mesura de seguretat» i «no bloqueja l'accés programàtic», i la remissió a l'accés condicional sobre l'API de gestió de serveis d'Azure, de la pàgina de permisos d'usuari predeterminats de Microsoft Entra (Microsoft Learn, actualitzada el 18 de juny del 2026). Plantilles: McDonald's, més de 150.000 empleats de companyia a tancament del 2025 i 95 % de restaurants franquiciats, del seu formulari 10-K; IHG, mitjana de 7.459 persones en oficines corporatives, centrals de reserves i hotels propis o arrendats més 20.390 per compte del System Fund o com a directors i personal d'hotels gestionats, del seu informe anual del 2025; Vodafone, mitjana de 87.205 empleats a l'exercici tancat el 31 de març del 2025, del seu informe anual; TCS, 584.519 a 31 de març del 2026; HCLTech, 227.181 el març del 2026; Kyndryl, uns 72.000 a 31 de març del 2026, del seu formulari 10-K; Gap, uns 79.000 a 31 de gener del 2026 —amb el 84 % de la plantilla a la botiga—, del seu formulari 10-K. La frase «els més de dos milions de persones que treballen als restaurants franquiciats de McDonald's arreu del món són fonamentals per a l'èxit de la companyia» és literal del mateix 10-K. Els denominadors no són tots de la mateixa data (van del gener del 2026 al març del 2026, amb IHG i McDonald's a tancament del 2025) i per això cadascun porta la seva a la taula. Són nostres: la comparació entre fitxes i plantilla, els quocients de la taula, la lectura que el quocient segueix el model de franquícia i no el descuit, el reconeixement que aquesta lectura no explica ni Vodafone ni Kyndryl, l'advertiment que les xifres del lot les afirma un venedor i no les ha confirmat cap empresa, l'exclusió d'Hexaware i Wyndham per no haver verificat la seva plantilla, les comprovacions de PowerShell i la posició sobre no tocar AllowedToReadOtherUsers. Les cites en català de textos originalment en anglès són traducció nostra.

Quantes fitxes hi ha al seu directori?

Quan administrem un inquilí de Microsoft 365, el recompte de comptes davant de la nòmina és de les primeres coses que posem per escrit. I a compliment i continuïtat, saber quines dades de la plantilla hi ha al directori deixa de ser una curiositat el dia que cal notificar alguna cosa.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN