Microsoft is getroffen door een inbraak op de eigen systemen waarbij aanvallers via een password spraying-aanval toegang tot een account kregen en daarvandaan meerdere zakelijke e-mailaccounts konden benaderen. Dat heeft het techbedrijf in een blogposting en melding aan de Amerikaanse beurswaakhond SEC gemeld. De inbraak vond eind november vorig jaar plaats en werd op 12 januari dit jaar ontdekt.
Password spraying is een techniek waarbij een aanvaller veelgebruikte wachtwoorden probeert om op een account in te loggen. Om detectie te voorkomen gebruikt een aanvaller eerst één wachtwoord tegen een groot aantal accounts, voordat er een tweede wachtwoord wordt gebruikt. Door deze techniek voorkomt de aanvaller dat een account wordt geblokkeerd en de aanval wordt opgemerkt. Vaak wordt er ook vanaf allerlei verschillende ip-adressen ingelogd.
Microsoft stelt dat de aanvallers op deze manier eind november vorig jaar toegang kregen tot een 'legacy non-production test tenant account'. Vervolgens gebruikten de aanvallers de permissies van dit account om toegang tot zakelijke e-mailaccounts van Microsoft zelf te krijgen. Het ging om medewerkers van het hoger management, het cybersecurity team, juridische afdeling en andere functies. Daarbij werden e-mails en bijlagen gestolen.
Volgens Microsoft is de aanval uitgevoerd door een vanuit Rusland opererend statelijke actor, die bekendstaat als Cozy Bear of APT29, die vooral informatie zocht over wat Microsoft over de actor wist. Microsoft stelt dat er geen aanwijzingen zijn dat de aanvallers toegang hadden tot de omgevingen van klanten, productiesystemen, broncode of AI-systemen. Verder meldt het techbedrijf dat het alle huidige securitystandaarden ook op de eigen legacy systemen gaat toepassen.
Microsoft meldde vorig jaar ook al een inbraak op de eigen systemen, waarbij aanvallers een signing key wisten te bemachtigen waarmee ze toegang tot e-mail van klanten konden krijgen. Zo werden meerdere accounts van klanten van Outlook.com en Exchange Online gecompromitteerd. Daarop besloot de Amerikaanse overheid een onderzoek naar het techbedrijf uit te voeren. Microsoft stelde later dat de signing key uit een crash dump was gestolen, die de aanvallers konden buitmaken via het gecompromitteerde account van een medewerker.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.