Midnight Blizzard greift auf Unternehmens-E-Mails von Microsoft zu
Microsoft teilte mit, dass der russische staatliche Bedrohungsakteur Midnight Blizzard auf einen kleinen Teil der unternehmenseigenen E-Mail-Konten zugegriffen hatte.

Zusammenfassung der Meldung
Microsoft teilte mit, dass der russische staatliche Bedrohungsakteur Midnight Blizzard auf einen kleinen Teil der unternehmenseigenen E-Mail-Konten zugegriffen hatte. Der Erstzugriff erfolgte durch Password Spraying gegen ein altes Konto in einer Testumgebung. Das Unternehmen erklärte, es gebe keine Hinweise auf einen Zugriff auf Kundenumgebungen, Produktionssysteme, Quellcode oder KI-Systeme.
Der Fall zeigt, dass ein Altkonto zum Einfallstor in eine moderne Organisation werden kann. Es empfiehlt sich, alte Identitäten, MFA, das Prinzip der minimalen Rechtevergabe und Konten zu überprüfen, die nicht mehr aktiv sein sollten.
Quelle: Microsoft Security Response Center — 19. Januar 2024
Was passiert ist
Microsoft teilte im Januar 2024 mit, dass der als Midnight Blizzard bezeichnete russische staatliche Akteur auf einen kleinen Teil der geschäftlichen E-Mail-Konten des Unternehmens zugegriffen hatte, darunter Konten der Unternehmensleitung sowie aus den Bereichen Cybersicherheit und Recht.
Laut Microsoft erfolgte der Erstzugriff durch einen Password-Spraying-Angriff auf ein altes Konto in einer Testumgebung ohne Multifaktor-Authentifizierung. Das Unternehmen erklärte, es gebe keine Hinweise auf einen Zugriff auf Kundenumgebungen, Produktionssysteme, Quellcode oder KI-Systeme.
Was das für ein mittelständisches Unternehmen bedeutet
Der Fall zeigt, dass selbst ein großes Technologieunternehmen über veraltete oder vergessene Konten sowie Konten in Testumgebungen verfügen kann, die von den üblichen Sicherheitsrichtlinien nicht erfasst werden, und dass diese Konten zum Einfallstor für deutlich sensiblere Systeme werden können.
Er bestätigt auch, dass Password Spraying, eine relativ einfache Technik, bei der gängige Passwörter bei zahlreichen Konten ausprobiert werden, weiterhin wirksam ist, wenn die Multifaktor-Authentifizierung nicht flächendeckend aktiviert ist.
Was Sie überprüfen sollten
Nach einem solchen Vorfall sollten Sie in Ihrer eigenen Organisation Folgendes prüfen:
- Ob noch aktive Konten aus Testumgebungen oder alten Projekten existieren, die Zugriff auf andere Systeme haben.
- Ob die Multifaktor-Authentifizierung ausnahmslos aktiviert ist, einschließlich für Dienst- und Administratorkonten.
- Ob es einen regelmäßigen Prozess gibt, um nicht mehr benötigte Identitäten und Zugriffsrechte zu entfernen.
- Ob Richtlinien für starke Passwörter und Kontosperren nach fehlgeschlagenen Anmeldeversuchen umgesetzt werden, um Password Spraying einzudämmen.
Häufig gestellte Fragen
- Wie verschaffte sich der Angreifer zunächst Zugang?
- Durch Password Spraying gegen ein altes Konto in einer Testumgebung, für das keine Multifaktor-Authentifizierung aktiviert war.
- Waren Microsoft-Kunden betroffen?
- Microsoft gab an, keine Hinweise auf einen Zugriff auf Kundenumgebungen, Produktionssysteme, Quellcode oder Systeme für künstliche Intelligenz gefunden zu haben.
- Welche Lehre gilt für jedes Unternehmen?
- Alte Konten und Konten in Testumgebungen müssen gelöscht oder genauso wie aktive Konten geschützt werden, ausnahmslos mit Multifaktor-Authentifizierung.
Bei Seintec unterstützen wir Sie dabei, die Auswirkungen eines ähnlichen Szenarios auf Ihr Unternehmen zu prüfen und geeignete technische Maßnahmen festzulegen. Kontaktieren Sie uns und ein Experte analysiert Ihren konkreten Fall.
Seintec kontaktierenZugehörige Dienstleistung
Cybersicherheit
Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.