Microsoft, Rus hackerların sistemlerini ihlal ettiğini, erişilen kaynak kodunu ihlal ettiğini söylüyor

2 yıl önce

Microsoft, bir Ocak siber saldırısında çalınan kimlik doğrulama sırlarını kullanarak Rus 'Gece Midnight Blizzard' hackleme grubunun yakın zamanda bazı dahili sistemlerine ve kaynak kodu depolarına eriştiğini söyledi.

Ocak ayında Microsoft, gece yarısı Blizzard'ın (diğer adıyla Nobelium), eski üretim dışı test kiracı hesabına erişime izin veren bir şifre sprey saldırısı yaptıktan sonra kurumsal e-posta sunucularını ihlal ettiğini açıkladı.

Daha sonraki bir blog yazısı, bu test hesabının çok faktörlü kimlik doğrulama etkin olmadığını ve tehdit aktörlerinin Microsoft'un sistemlerini ihlal etmesine izin verdiğini ortaya koydu.

Bu test kiracı hesabı ayrıca, Microsoft'un kurumsal ortamına yüksek erişimi olan bir OAuth uygulamasına erişerek, tehdit aktörlerinin Microsoft'un liderlik ekibinin üyeleri ve siber güvenlik ve hukuk departmanlarındaki çalışanlar da dahil olmak üzere kurumsal posta kutularından verilere erişmesine ve çalmasına izin verdi.

Şirket, tehdit aktörlerinin Microsoft'un kendileri hakkında ne bildiklerini öğrenmek için bu e -posta hesaplarından bazılarını ihlal ettiğine inanıyor.

Bugün Microsoft, gece yarısı Blizzard'ın son haftalarda şirketin bazı sistemlerine ve kaynak kodu depolarına erişmek için çalınan verilerde bulunan sırları kullandığını söylüyor.

Microsoft Güvenlik Yanıt Merkezi tarafından yeni bir blog yazısı, "Son haftalarda, gece yarısı Blizzard'ın başlangıçta kurumsal e -posta sistemlerimizden açıklanan bilgileri kullanmak veya yetkisiz erişim elde etmek için kullandığına dair kanıtlar gördük."

Diyerek şöyle devam etti: "Bu, şirketin kaynak kodu depolarına ve dahili sistemlerine erişimi içeriyordu. Bugüne kadar Microsoft tarafından barındırılan müşteri bakan sistemlerin tehlikeye atıldığına dair hiçbir kanıt bulamadık."

Microsoft, bu "sırların" neyi içerdiğini tam olarak açıklamasa da, muhtemelen kimlik doğrulama jetonları, API anahtarları veya kimlik bilgileridir.

Microsoft, sırları ve Microsoft arasındaki çalıntı e -postalardaki tehdit aktörlerine maruz kalan müşterilerle iletişim kurmaya başladıklarını söylüyor.

"Gece yarısı Blizzard'ın bulduğu farklı türlerde sırları kullanmaya çalıştığı açıktır. Bu sırların bazıları, müşteriler ve Microsoft arasında e -posta ile paylaşıldı ve bunları söndürülmüş e -postamızda keşfettikçe, bulunduk ve ulaşıyoruz. Bu müşteriler, hafifletici önlemler almalarında onlara yardımcı olmak için, "diye devam etti Microsoft.

Şirket, gece yarısı Blizzard'ın da hedeflenen sistemlere karşı şifre sprey saldırılarını artırdığını ve Şubat ayında Ocak 2024'te gördükleri hacme kıyasla 10 kat artış gözlemlediğini söylüyor.

Şifre spreyi, tehdit aktörlerinin potansiyel giriş adlarının bir listesini topladığı ve daha sonra olası şifrelerin uzun bir listesini kullanarak hepsine giriş yapmaya çalıştıkları bir kaba kuvvet saldırısı türüdür. Bir şifre başarısız olursa, bu işlemi tükenene veya hesabı başarıyla ihlal edene kadar diğer şifrelerle tekrarlarlar.

Bu nedenle şirketler, kimlik bilgileri doğru bir şekilde tahmin edilse bile, erişimi önlemek için tüm hesaplarda MFA'yı yapılandırmalıdır.

SEC ile değiştirilmiş bir form 8-K başvurusunda bulunan Microsoft, gelişmiş kalıcı tehdit aktörlerine karşı sertleştirmek için kuruluşlarında güvenliği artırdıklarını söylüyor.

8-K dosyalamayı, "Güvenlik yatırımlarımızı, girişimler arası koordinasyon ve seferberliği artırdık ve kendimizi savunma ve bu gelişmiş kalıcı tehdide karşı çevremizi güvence altına alma ve sertleştirme yeteneğimizi geliştirdik."

Diyerek şöyle devam etti: "Tehdit oyuncusu ve olayı devam eden soruşturması konusunda federal kolluk kuvvetleri ile koordine etmeye devam ediyoruz."

Gece yarısı Blizzard (diğer adıyla Nobelium, APT29 ve Cozy Bear), Rusya'nın Dış İstihbarat Servisi'ne (SVR) bağlı devlet destekli bir hack grubudur.

Bilgisayar korsanları, tehdit aktörlerinin Microsoft da dahil olmak üzere birçok şirketi ihlal etmesine izin veren 2020 Solarwinds tedarik zinciri saldırısını gerçekleştirdikten sonra öne çıktı.

Microsoft daha sonra saldırının gece yarısı Blizzard'ın sınırlı sayıda Azure, Intune ve Exchange bileşenleri için kaynak kodu çalmasına izin verdiğini doğruladı.

Haziran 2021'de, hackleme grubu bir kez daha bir Microsoft kurumsal hesabını ihlal etti ve müşteri destek araçlarına erişmelerine izin verdi.

O zamandan beri, hackleme grubu NATO ve AB ülkelerine yönelik çok sayıda siber sorumluluk saldırısıyla bağlantılı, büyükelçilikleri ve devlet kurumlarını hedef aldı.

Nobelium, siber bekârlık ve veri hırsızlığı saldırıları yapmanın yanı sıra, saldırılarında kullanmak için özel kötü amaçlı yazılımlar geliştirdiği bilinmektedir.

Rus hackerlar Microsoft kurumsal e-postaları ay süren ihlalde çaldı

HPE: Rus hackerlar güvenlik ekibinin e -posta hesaplarını ihlal etti

Microsoft, bilgisayar korsanlarının değişim çevrimiçi hesaplarını nasıl ihlal ettiğini açıklıyor

28.500'den fazla borsa sunucusu aktif olarak sömürülen hataya karşı savunmasız

Microsoft, Rus bilgisayar korsanlarının NATO hedefleri üzerindeki operasyonunu bozuyor

Kaynak: Bleeping Computer

More Posts