Microsoft'a göre, Çin hackleme grubu, ABD ve Batı Avrupa hükümet ajansları da dahil olmak üzere dünya çapında iki düzineden fazla kuruluşun e -posta hesaplarını ihlal etti.
Saldırılar, e-posta sistemlerini ihlal ederek hassas bilgileri toplamaya odaklanan bir siber-ihale kıyafeti olduğuna inanılan Storm-0558 olarak izlenen bir tehdit grubuna sabitlendi.
Microsoft, olağandışı posta faaliyetine ilişkin müşteri raporlarının ardından 16 Haziran 2023'te bu saldırıları araştırmaya başladı.
Şirket, 15 Mayıs 2023'ten itibaren Storm-0558 tehdit aktörlerinin, kabaca 25 kuruluşa ve muhtemelen bu kuruluşlara bağlı bazı tüketici hesaplarına ait Outlook hesaplarına erişmeyi başardığını keşfetti.
Ancak Microsoft, bu e -posta ihlallerinde hangi kuruluşları, devlet kurumlarını veya ülkelerin etkilendiğini paylaşmadı.
Bunu yapmak için, saldırganlar çalınan bir Microsoft Hesap (MSA) tüketici imzalama anahtarı yardımıyla dövülmüş kimlik doğrulama jetonları kullandı.
Microsoft, Salı akşamı geç saatlerde yayınlanan bir blog yayınında, "Microsoft soruşturmaları, Storm-0558'in, kullanıcı e-postasına erişmek için kimlik doğrulama jetonları oluşturarak Outlook Web Erişiminde Online (OWA) ve Outlook.com'u kullanarak müşteri e-posta hesaplarına erişim kazandığını belirledi." Dedi.
"Aktör, OWA ve Outlook.com'a erişmek için jetonları dövmek için edinilmiş bir MSA anahtarı kullandı. MSA (tüketici) anahtarları ve Azure AD (Enterprise) anahtarları, ayrı sistemlerden verilir ve yalnızca ilgili sistemleri için geçerli olmalıdır. Aktör. Azure reklam kullanıcılarını taklit etmek ve Enterprise Mail'e erişmek için bir jeton doğrulama sorununu kullandı. "
Microsoft, "bu saldırının hafifletilmesini tamamladıktan sonra" ek yetkisiz erişimi gösteren hiçbir kanıt bulamadığını da sözlerine ekledi.
Olay, Microsoft Cloud tabanlı e-posta hizmetlerine yetkisiz erişimin keşfinden sonra geçen ay ABD hükümet yetkilileri tarafından Microsoft'a bildirildi.
Bu, Ulusal Güvenlik Konseyi sözcüsü Adam Hodge tarafından CNN ile paylaşılan bir açıklamada doğrulandı.
Hodge, "Geçen ay, ABD hükümeti korumaları, Microsoft'un bulut güvenliğine izinsiz girme, sınıflandırılmamış sistemleri etkileyen bir saldırı tespit etti." Dedi.
"Yetkililer, bulut hizmetlerinde kaynağı ve güvenlik açığını bulmak için hemen Microsoft ile iletişime geçti. ABD hükümetinin tedarik sağlayıcılarını yüksek güvenlik eşiğine tutmaya devam ediyoruz."
Salı günü Microsoft, Romcom Rus merkezli siber suçlu grubunun, Vilnius, Litvanya'daki NATO zirvesine katılan organizasyonları hedefleyen son mızrak avı saldırılarında açılmamış bir ofis sıfır gününü kullandığını açıkladı.
Çinli bilgisayar korsanları, gizli saldırılarda bize kritik altyapıyı ihlal ediyor
Microsoft Temmuz 2023 Patch Salı 6 sıfır gün, 132 kusur uyardı
Windows 11 KB5028185 Moment 3 özellikleriyle yayınlanan kümülatif güncelleme
Microsoft, Azure Active Directory'yi Microsoft Intra Kimliğine yeniden markalaştırır
Amazon'un Appstore, Windows 11'de daha fazla uygulama ve oyun alıyor
Kaynak: Bleeping Computer