Midnight Blizzard accedeix a correus corporatius de Microsoft
Microsoft va comunicar que l'actor estatal rus Midnight Blizzard va accedir a una petita part de comptes corporatius de correu.

Resum de la notícia
Microsoft va comunicar que l'actor estatal rus Midnight Blizzard va accedir a una petita part de comptes corporatius de correu. L'accés inicial es va produir mitjançant password spraying contra un compte antic d'un entorn de proves. La companyia va indicar que no hi havia evidències d'accés a entorns de clients, sistemes de producció, codi font o sistemes d'IA.
El cas demostra que un compte heredat pot esdevenir la porta d'entrada a una organització moderna. Convé revisar identitats antigues, MFA, mínim privilegi i comptes que ja no haurien de seguir actius.
Font: Microsoft Security Response Center — 19 de gener del 2024
Què va passar
Microsoft va comunicar el gener de 2024 que l'actor estatal rus identificat com Midnight Blizzard havia accedit a una petita part dels comptes de correu corporatiu de la companyia, incloent-hi comptes del seu equip directiu i d'àrees de ciberseguretat i legal.
Segons Microsoft, l'accés inicial es va produir mitjançant un atac de password spraying contra un compte antic d'un entorn de proves, sense autenticació multifactor. La companyia va indicar que no hi havia evidències d'accés a entorns de clients, sistemes de producció, codi font ni sistemes d'intel·ligència artificial.
Què significa per a una empresa mitjana
El cas mostra que fins i tot una gran companyia tecnològica pot tenir comptes heretats, oblidats o d'entorns de proves que queden fora del radar de les polítiques de seguretat habituals, i que aquests comptes poden convertir-se en la porta d'entrada a sistemes molt més sensibles.
També confirma que el password spraying, una tècnica relativament senzilla que prova contrasenyes comunes contra molts comptes, continua sent efectiva quan no hi ha autenticació multifactor activada de manera universal.
Què convé revisar
Després d'un cas d'aquest tipus convé comprovar en la pròpia organització:
- Si hi ha comptes d'entorns de proves o projectes antics que continuïn actius i amb accés a altres sistemes.
- Si l'autenticació multifactor està activada sense excepcions, incloent-hi comptes de servei i d'administració.
- Si hi ha un procés periòdic per donar de baixa identitats i accessos que ja no calen.
- Si s'apliquen polítiques de contrasenyes robustes i bloqueig després d'intents fallits per frenar el password spraying.
Preguntes freqüents
- Com va aconseguir l'atacant l'accés inicial?
- Mitjançant password spraying contra un compte antic d'un entorn de proves que no tenia autenticació multifactor.
- Es van veure afectats els clients de Microsoft?
- Microsoft va indicar que no va trobar evidències d'accés a entorns de clients, sistemes de producció, codi font ni sistemes d'intel·ligència artificial.
- Quina lliçó aplica a qualsevol empresa?
- Que els comptes antics o d'entorns de proves s'han d'eliminar o protegir igual que qualsevol compte actiu, amb autenticació multifactor sense excepcions.
A Seintec podem ajudar-te a revisar com afectaria un escenari similar al teu negoci i a definir les mesures tècniques més adequades. Contacta amb nosaltres i un expert estudiarà el teu cas.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.