По-рано това лято, Microsoft алармираха за атака към вътрешната облачната инфраструктура на компанията, при което е довело до компрометирането на ограничен брой Exchange Online и Outlook акаунти на правителствени и корпоративни клиенти на компанията. Излязъл впоследствие доклад на Wiz Security обаче обори твърденията на Microsoft за „ограничения брой“ на засегнатите страни, пишейки, че потенциалния мащаб на атаката може да е катастрофален. Хакерите, предполагаемо китайска кибершпионска организация, успяла да се сдобие с неактиввни ключове за подпис за удостоверителни токени за услугата мултифакторно удостоверяване Azure Active Directory (AAD), а оттам – да подправят автентикационни токени за широк кръг от програми, разчитащи на Azure, като SharePoint, Teams, OneDrive, както и всяко потребителско приложение, позволяващо вход чрез Login with Microsoft характеристиката. По този начин те е можели да се представят пред услугата като автентичния собственик на който и да е акаунт и да влязат в него. А дали откраднати 60 000 имейла от акаунти, помещаващи и обменящи конфиденциална информация с определено високо ниво на достъп, може да се нарече „ограничена атака“ е въпрос, който Microsoft вероятно ще бъдат питани скоро от властите в САЩ.
Reuters предава за наскоро провели се изслушване по случая в американския сенат, в който представител на Вътрешния департамент на САЩ разкрива, че поне 60 000 имейла са били откраднати в хода на атаката към ведомството. Става дума за представителства на департамента в Източна Азия, Европа и тихоокеанския регион. В допълнение, атакуващата страна успяла да се сдобие с пълен списък на всички имейл акаунти, принадлежащи на Вътрешния департамент на страната.
По отношение на това, което се е случило и дали щетите е можело да бъдат минимизирани, Wiz Security посочват възможността за следене на записите от събитията.
„За съжаление, липсват стандартизирани практики по отношение на записа на събитията от специфични приложения. Следователно, в повечето случаи, собствениците на приложенията не разполагат с подробни записи, съдържащи информация за токените за „суров“ достъп или съответстващия го подписал го ключ. В резултат от това, идентифицирането и разследването на подобни събития може да се окаже ивънредно трудно за собствениците на приложението“, написаха Wiz в края на юли. Вследствие на тази ситуация, Microsoft бяха принудени под натиск от Агенцията за киберсигурност и защита на инфраструктурата (CISA) да позволят по-широк достъп до облачните си логове, безплатно. Това ще позволи потенциални опити за взлом в бъдеще. Bleeping Computer привежда, че подобен достъп до този момент са имали единствено притежателите на специални Purview Audit (Premium) лицензи. Това се явява и причината Microsoft да са подлагани под сериозна критика от организации, които е можело да засекат атаките от китайските хакери.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!