image

VS meldt diefstal van zestigduizend e-mails via Exchange Online-aanval

vrijdag 29 september 2023, 09:57 door Redactie, 4 reacties

Bij de aanval op Exchange Online die mogelijk was door een bij Microsoft gestolen signing key zijn zestigduizend e-mails van het Amerikaanse ministerie van Buitenlandse Zaken gestolen, zo heeft een woordvoerder bekendgemaakt. Afgelopen juli liet Microsoft weten dat aanvallers toegang hadden gekregen tot de e-mailaccounts van zo'n 25 organisaties, waaronder overheden in West-Europa en de Verenigde Staten, en een niet nader genoemd aantal eindgebruikers. Slachtoffers hadden hun e-mail bij Outlook.com en Outlook Web Access (OWA) in Exchange Online ondergebracht. Om toegang tot de accounts van klanten te krijgen maakten de aanvallers gebruik van vervalste tokens die door middel van een Microsoft account (MSA) consumer signing key waren gemaakt.

Gisteren kwam persbureau Reuters met nieuws op basis van bronnen dat bij de aanval tienduizenden e-mails van het ministerie van Buitenlandse Zaken zouden zijn buitgemaakt. Een woordvoerder van het ministerie heeft tijdens een persconferentie bevestigd dat het om zo'n zestigduizend ongeclassificeerde e-mails gaat. Verder stelt de woordvoerder dat er geen geclassificeerde systemen zijn gecompromitteerd en twijfelt de VS er niet aan dat China achter de aanval zit, zoals Microsoft beweert. "Dit was een hack van Microsoft-systemen die het ministerie ontdekte en Microsoft over waarschuwde. We hebben geen aanleiding om aan hun attributie in deze zaak te twijfelen."

Eerder deze maand liet Microsoft weten dat in april 2021 er een crash in een geïsoleerd productienetwerk zich had voorgedaan waarbij de crash dump de signing key bevatte. De crash dump ging vervolgens van het geïsoleerde netwerk naar de debugging omgeving op het met internet verbonden bedrijfsnetwerk van Microsoft. Nadat de crash dump was verplaatst wisten de aanvallers het bedrijfsaccount van een Microsoft-engineer te compromitteren. Deze engineer had toegang tot de debugging omgeving waar de crash dump met de key stond. Microsoft stelde dat het geen logs heeft waaruit blijkt dat de crash dump door de betreffende aanvaller is gestolen, maar denkt dat dit de meest voor de hand liggende verklaring is hoe de aanvaller de key in handen heeft gekregen.

Reacties (4)
29-09-2023, 10:37 door Anoniem
Zit je dan als overheidsorganisatie met je email lekker onderhoudsvriendelijk in de cloud. Gelukkig voldoen ze volgend naar wel aan de verplichte standaard DANE https://techcommunity.microsoft.com/t5/exchange-team-blog/implementing-inbound-smtp-dane-with-dnssec-for-exchange-online/ba-p/3939694 maar dat lost dit issue natuurlijk niet op.
29-09-2023, 12:16 door Anoniem
Tja, hoeveel datalekken waren er voorkomen als de systemen nog on-premise hadden gestaan?
29-09-2023, 12:19 door Anoniem
60.000 emails is eigenlijk maar weinig.

Mijn eigen mailbox heeft al meer mails.
Zouden ze maar heel weinig mailboxen hebben aangevallen omdat ze snel vonden wat ze zochten?
Of hebben ze specifiek op bepaade dingen gezocht en zijn die 60.000 mails verzameld uit tienduizenden mailboxen?
29-09-2023, 13:45 door Anoniem
en wij maar apps met codes en gedoe doen 'want security' en dan dit soort fratsen. donkere wolken....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.