Microsoft dice que piratas informáticos rusos violaron sus sistemas

Iniciado por Dragora, Marzo 08, 2024, 09:48:00 PM

Tema anterior - Siguiente tema

0 Miembros y 1 Visitante están viendo este tema.


Microsoft dice que el grupo de hackers ruso 'Midnight Blizzard' accedió recientemente a algunos de sus sistemas internos y repositorios de código fuente utilizando secretos de autenticación robados durante un ciberataque en enero.

En enero, Microsoft reveló que Midnight Blizzard (también conocido como NOBELIUM) había violado los servidores de correo electrónico corporativos después de realizar un ataque de difusión de contraseñas que permitió el acceso a una cuenta de inquilino de prueba heredada que no era de producción.

Una publicación deblog posterior reveló que esta cuenta de prueba no tenía habilitada la autenticación multifactor, lo que permitía a los actores de amenazas obtener acceso para violar los sistemas de Microsoft.

Esta cuenta de inquilino de prueba también tenía acceso a una aplicación OAuth con acceso elevado al entorno corporativo de Microsoft, lo que permitía a los actores de amenazas acceder y robar datos de los buzones corporativos, incluidos los miembros del equipo de liderazgo de Microsoft y los empleados de los departamentos de ciberseguridad y legal.

La compañía cree que los actores de amenazas violaron algunas de estas cuentas de correo electrónico para saber lo que Microsoft sabía sobre ellas.

Midnight Blizzard vuelve a hackear Microsoft

Hoy, Microsoft dice que Midnight Blizzard está utilizando los secretos encontrados en los datos robados para obtener acceso a algunos de los sistemas y repositorios de código fuente de la compañía en las últimas semanas.

"En las últimas semanas, hemos visto evidencia de que Midnight Blizzard está utilizando información inicialmente exfiltrada de nuestros sistemas de correo electrónico corporativo para obtener, o intentar obtener, acceso no autorizado", se lee en una nueva publicación de blog del Centro de Respuesta de Seguridad de Microsoft.

"Esto ha incluido el acceso a algunos de los repositorios de código fuente y sistemas internos de la compañía. Hasta la fecha, no hemos encontrado evidencia de que los sistemas orientados al cliente alojados por Microsoft se hayan visto comprometidos".

Si bien Microsoft no ha explicado con precisión qué incluyen estos "secretos", es probable que sean tokens de autenticación, claves API o credenciales.

Microsoft dice que han comenzado a contactar a los clientes cuyos secretos fueron expuestos a los actores de amenazas en correos electrónicos robados entre ellos y Microsoft.

"Es evidente que Midnight Blizzard está intentando usar secretos de diferentes tipos que ha encontrado. Algunos de estos secretos se compartieron entre los clientes y Microsoft por correo electrónico, y a medida que los descubrimos en nuestro correo electrónico exfiltrado, hemos estado y estamos contactando a estos clientes para ayudarlos a tomar medidas de mitigación", continuó Microsoft.

La compañía dice que Midnight Blizzard también está intensificando sus ataques de difusión de contraseñas contra sistemas específicos, observando un aumento de 10 veces en febrero en comparación con el volumen que vieron en enero de 2024.

Un spray de contraseñas es un tipo de ataque de fuerza bruta en el que los actores de amenazas recopilan una lista de posibles nombres de inicio de sesión y luego intentan iniciar sesión en todos ellos utilizando una larga lista de posibles contraseñas. Si una contraseña falla, repiten este proceso con otras contraseñas hasta que se agoten o vulneren con éxito la cuenta.

Por este motivo, las empresas deben configurar MFA en todas las cuentas para evitar el acceso, incluso si las credenciales se adivinan correctamente.

En una presentación enmendada del Formulario 8-K ante la SEC, Microsoft dice que han aumentado la seguridad en toda su organización para fortalecerla contra los actores de amenazas persistentes avanzadas.

"Hemos aumentado nuestras inversiones en seguridad, la coordinación y movilización entre empresas, y hemos mejorado nuestra capacidad para defendernos y asegurar y fortalecer nuestro entorno contra esta amenaza persistente avanzada", se lee en la presentación de 8-K.

"Continuamos coordinando con las fuerzas del orden federales con respecto a su investigación en curso del actor de amenazas y el incidente".

¿Quién es Midnight Blizzard?

Midnight Blizzard (también conocido como Nobelium, APT29 y Cozy Bear) es un grupo de piratas informáticos patrocinado por el estado vinculado al Servicio de Inteligencia Exterior de Rusia (SVR).

Los piratas informáticos ganaron prominencia después de llevar a cabo el ataque a la cadena de suministro de SolarWinds en 2020, que permitió a los actores de amenazas violar numerosas empresas, incluida Microsoft.

Microsoft confirmó más tarde que el ataque permitió a Midnight Blizzard robar el código fuente de un número limitado de componentes de Azure, Intune y Exchange.

En junio de 2021, el grupo de piratas informáticos volvió a violar una cuenta corporativa de Microsoft, lo que les permitió acceder a herramientas de atención al cliente.

Desde entonces, el grupo de hackers ha sido vinculado a un gran número de ataques de ciberespionaje contra la OTAN y los países de la UE, dirigidos a embajadas y agencias gubernamentales.

Además de llevar a cabo ataques de ciberespionaje y robo de datos, Nobelium es conocido por desarrollar malware personalizado para usar en sus ataques.

Fuente: No tienes permitido ver los links. Registrarse o Entrar a mi cuenta