Çinli bilgisayar korsanları, Mayıs ayında Microsoft'un bulut tabanlı değişim e-posta platformunu ihlal ettikten sonra ABD Dışişleri Bakanlığı hesaplarından on binlerce e-posta çaldı.
Yakın tarihli bir Senato personeli brifingi sırasında, ABD Dışişleri Bakanlığı yetkilileri, Reuters'in ilk bildirdiği gibi, Saldırganların Doğu Asya, Pasifik ve Avrupa'da görevli Dışişleri Bakanlığı yetkililerine ait Outlook hesaplarından en az 60.000 e -posta çaldığını açıkladı.
Ayrıca, bilgisayar korsanları departmanın tüm e -posta hesaplarını içeren bir liste almayı başardı. Tahledilen Dışişleri Bakanlığı personeli öncelikle Hint-Pasifik diplomasi çabalarına odaklandı.
Senatör Eric Schmitt yaptığı açıklamada, "Gelecekte bu tür siber saldırılara ve müdahalelere karşı savunmamızı sertleştirmeliyiz ve federal hükümetin potansiyel bir zayıf nokta olarak tek bir satıcıya olan güvenine sert bir şekilde bakmamız gerekiyor." Dedi.
Raporlar ayrıca Dışişleri Bakanlığı sözcüsü Matthew Miller tarafından Perşembe günü bir basın brifingi ile doğrulandı.
Miller gazetecilere verdiği demeçte, "Evet, bu ihlalin bir parçası olarak söndürülen yaklaşık 60.000 sınıflandırılmamış e -postaydı. Hayır, sınıflandırılmış sistemler saldırıya uğramadı. Bunlar sadece sınıflandırılmamış sistemle ilgili."
"Bu noktada bir atıfta bulunmadık, ancak daha önce de söylediğim gibi, Microsoft'un kamuya açık olduğu ilişkilendirmeden şüphe etmek için hiçbir nedenimiz yok. Yine bu, Dışişleri Bakanlığı'nın Microsoft'u ortaya çıkardığı ve bildirdiği Microsoft Systems'ın bir hackiydi. "
Temmuz ayında Microsoft, 15 Mayıs 2023'ten başlayarak, tehdit aktörlerinin yaklaşık 25 kuruluşla ilişkili Outlook hesaplarını başarıyla ihlal ettiğini açıkladı. Tahminen kuruluşlar arasında ABD eyalet ve ticaret departmanları ve muhtemelen bunlarla bağlantılı bazı tüketici hesapları bulunmaktadır.
Microsoft, etkilenen kuruluşlar, devlet kurumları veya bu e -posta ihlalinden etkilenen ülkelerle ilgili belirli ayrıntıları açıklamamıştır.
Şirket, saldırıları, hedeflerinin e-posta sistemlerine sızarak hassas bilgi edinmeye odaklandığından şüphelenilen Storm-0558 olarak bilinen siber-ihale kolektifine bağladı.
Bu ayın başlarında Microsoft, tehdit grubunun ilk olarak bir Windows Crash Dump'tan bir tüketici imzalama anahtarı aldığını, bir Microsoft mühendisinin kurumsal hesabından ödün verdikten sonra kolaylaştırılan ve hükümet e -posta hesaplarına erişimi sağlayan bir ihlal olduğunu açıkladı.
Çalınan Microsoft Hesap (MSA) anahtarı, GetAccessTokenForResourceapi'deki önceden yamalı sıfır günlük doğrulama güvenlik açığından yararlanarak Exchange Online ve Azure Active Directory (AD) hesaplarından ödün vermek için kullanıldı. Kusur, saldırganların hedeflenen kuruluşlar içindeki hesapları taklit etmelerini sağlayan sahte imzalı erişim belirteçleri üretmesine izin verdi.
Güvenlik ihlaline yanıt olarak Microsoft, çalınan imza anahtarını iptal etti ve soruşturmaların ardından aynı erişim belirteci sahteciliği yöntemi aracılığıyla müşteri hesaplarına yetkisiz erişimin ek örneği bulamadı.
Siber güvenlik ve Altyapı Güvenlik Ajansı'nın (CISA) baskısı altında Microsoft, bulut kaydı verilerine erişimi ücretsiz olarak genişletmeyi kabul etti, bu da ağ savunucularının gelecekte benzer bir nitelikteki potansiyel ihlal girişimlerini belirlemelerine yardımcı olacak.
Daha önce, bu tür günlüğe kaydetme yetenekleri sadece Purview Denetimi (Premium) günlük lisansları olan müşteriler için erişilebilirdi. Bu nedenle Microsoft, kuruluşların Storm-0558'in saldırılarını derhal tespit etmesini engellemek için eleştirilerle karşılaştı.
Hackerlar Windows Crash Dump'tan Microsoft imza anahtarını çaldı
Barracuda sıfır gün saldırılarında hacklenen ABD govt e-posta sunucuları
Govt e -postalarının Microsoft Exchange Hack'i analiz etmek için ABD Siber Güvenlik Kurulu
Sıfır günlük RCE saldırılarına maruz kalan milyonlarca exim posta sunucusu
Budworm Hackers, özel kötü amaçlı yazılımlarla telcos ve govt orgs hedef
Kaynak: Bleeping Computer