Microsoft Cuma gecesi, bazı kurumsal e-posta hesaplarının ihlal edildiği ve verilerin Rus devlet destekli bir hack grubu tarafından gece yarısı Blizzard olarak bilinen bir hack grubu tarafından çalındığı konusunda uyardı.
Şirket, 12 Ocak'taki saldırıyı tespit etti ve Microsoft'un soruşturması sonuçta saldırının daha yaygın olarak Nobelium veya APT29 olarak bilinen Rus tehdit aktörleri tarafından gerçekleştirildiğini belirledi.
Microsoft, tehdit aktörlerinin Kasım 2023'te eski üretim dışı test kiracısına erişmek için bir şifre sprey saldırısı gerçekleştirdiklerinde sistemlerini ihlal ettiğini söyledi.
Parola spreyi, tehdit aktörlerinin potansiyel giriş adlarının bir listesini topladığı ve daha sonra belirli bir şifre kullanarak hepsine giriş yapmaya çalıştıkları bir tür kaba kuvvet saldırısıdır. Bu şifre başarısız olursa, bu işlemi tükenene veya hesabı başarıyla ihlal edene kadar diğer şifrelerle tekrarlarlar.
Bilgisayar korsanlarının bir kaba kuvvet saldırısı kullanarak hesaba erişebilmeleri, Microsoft'un her türlü türe önerdiği bir güvenlik uygulaması olan iki faktörlü kimlik doğrulama (2FA) veya çok faktörlü kimlik doğrulama (MFA) ile korunmadığını gösterir. Çevrimiçi hesaplar.
Bilgisayar korsanları "Test" hesabına eriştikten sonra Microsoft, Nobelium bilgisayar korsanlarının Microsoft'un kurumsal e -posta hesaplarının bir aydan fazla bir süredir "küçük bir yüzdesine" erişmek için kullandığını söyledi.
Tehdit aktörleri bu test hesabını, sistemleri ihlal etmek için kullanmadıkça ve daha yüksek izinleri olan hesaplara yönelmedikçe, üretim dışı bir test hesabının neden Microsoft'un kurumsal e-posta sistemindeki diğer hesaplara erişme izinlerine sahip olacağı belirsizdir.
Microsoft, ihlal edilen e -posta hesaplarının Microsoft'un liderlik ekibinin üyelerini ve hackerların e -postaları ve ekleri çaldığı siber güvenlik ve hukuk departmanlarındaki çalışanları içerdiğini söyledi.
Microsoft Güvenlik Müdahale Merkezi, olayla ilgili bir raporda paylaşılan Microsoft Güvenlik Yanıt Merkezi, "Soruşturma, gece yarısı Blizzard'ın kendisi ile ilgili bilgileri başlangıçta e -posta hesaplarını hedeflediklerini gösteriyor."
"E -postaları erişilen çalışanları bilgilendirme sürecindeyiz."
Microsoft, bu ihlalin ürün ve hizmetlerinde bir güvenlik açığı değil, hesaplarına kaba bir kuvvet şifre saldırısından kaynaklandığını yineliyor.
Bununla birlikte, Microsoft tarafından paylaşılan sınırlı bilgilere dayanarak, ihlalin büyük bir kısmının ihlal edilen hesabın zayıf güvenli yapılandırmasından kaynaklandığı görülmektedir.
Microsoft hala ihlali araştırırken, uygun şekilde ek ayrıntıları paylaşacaklarını söylediler.
SEC'e 8-K dosyası Formunda Microsoft, ihlalin şirketin faaliyetleri üzerinde önemli bir etkisi olmadığını söylüyor.
Nobelium (aka Midnight Blizzard, APT29 ve Cozy Bear), yıllar boyunca sayısız saldırı ile bağlantılı olan Rusya'nın Dış İstihbarat Servisi'nin (SVR) bir parçası olduğuna inanılan Rus devlet destekli bir hack grubudur.
ABD hükümeti onları 2020 Solarwinds tedarik zinciri saldırısına bağladığında bilgisayar korsanları kötü şöhrete yükseldi ve bu da Microsoft'u da etkiledi.
Microsoft daha sonra SolarWinds saldırısının, bilgisayar korsanlarının sınırlı sayıda Azure, Intune ve Exchange bileşenleri için kaynak kodu çalmasına izin verdiğini doğruladı.
Haziran 2021'de, hackleme grubu bir kez daha bir Microsoft kurumsal hesabını ihlal etti ve müşteri destek araçlarına erişmelerine izin verdi.
Nobelium, Siber Teslim ve Veri hırsızlığı saldırılarının yanı sıra, saldırılarında kullanılmak üzere özel kötü amaçlı yazılımlar geliştirdiği de bilinmektedir.
Microsoft, dünya çapında hükümetler ve işletmeler tarafından kullanılan veri ve hizmetlerin çoğunu kontrol ettiği için her zaman son derece değerli bir hedef olmuştur.
Daha yakın zamanlarda Microsoft, ABD ve Batı Avrupa hükümet ajansları da dahil olmak üzere iki düzine kuruluşun e -posta hesaplarına erişmelerine izin veren bir Microsoft imza anahtarı çalan Çinli bilgisayar korsanları tarafından hedeflendi.
Microsoft, Rus bilgisayar korsanlarının NATO hedefleri üzerindeki operasyonunu bozuyor
İngiltere ve Müttefikler Rus FSB Hacking Group, Yaptırım Üyeleri
CISA: Rus hackerlar Eylül ayından bu yana TeamCity sunucularını hedef
Rus hackerlar, değişim hesaplarını ele geçirmek için Outlook Hatası'nı sömürüyor
Microsoft, Nisan 2022'den bu yana Rus hackerlar tarafından kullanılan Outlook Zero Day'i düzeltiyor
Kaynak: Bleeping Computer