Saltar al contenido principal

Midnight Blizzard accede a correos corporativos de Microsoft

Microsoft comunicó que el actor estatal ruso Midnight Blizzard accedió a una pequeña parte de cuentas corporativas de correo.

CiberseguridadEquipo Seintec2-3 min de lectura
Midnight Blizzard accede a correos corporativos de Microsoft

Resumen de la noticia

Microsoft comunicó que el actor estatal ruso Midnight Blizzard accedió a una pequeña parte de cuentas corporativas de correo. El acceso inicial se produjo mediante password spraying contra una cuenta antigua de un entorno de pruebas. La compañía indicó que no había evidencias de acceso a entornos de clientes, sistemas de producción, código fuente o sistemas de IA.

El caso demuestra que una cuenta heredada puede convertirse en la puerta de entrada a una organización moderna. Conviene revisar identidades antiguas, MFA, mínimo privilegio y cuentas que ya no deberían seguir activas.

Fuente: Microsoft Security Response Center — 19 de enero de 2024

Qué ocurrió

Microsoft comunicó en enero de 2024 que el actor estatal ruso identificado como Midnight Blizzard había accedido a una pequeña parte de las cuentas de correo corporativo de la compañía, incluidas cuentas de su equipo directivo y de áreas de ciberseguridad y legal.

Según Microsoft, el acceso inicial se produjo mediante un ataque de password spraying contra una cuenta antigua de un entorno de pruebas, sin autenticación multifactor. La compañía indicó que no había evidencias de acceso a entornos de clientes, sistemas de producción, código fuente ni sistemas de inteligencia artificial.

Qué significa para una empresa mediana

El caso muestra que incluso una gran compañía tecnológica puede tener cuentas heredadas, olvidadas o de entornos de prueba que quedan fuera del radar de las políticas de seguridad habituales, y que esas cuentas pueden convertirse en la puerta de entrada a sistemas mucho más sensibles.

También confirma que el password spraying, una técnica relativamente sencilla que prueba contraseñas comunes contra muchas cuentas, sigue siendo efectiva cuando no hay autenticación multifactor activada de forma universal.

Qué conviene revisar

Tras un caso de este tipo conviene comprobar en la propia organización:

  • Si existen cuentas de entornos de prueba o proyectos antiguos que sigan activas y con acceso a otros sistemas.
  • Si la autenticación multifactor está activada sin excepciones, incluidas cuentas de servicio y de administración.
  • Si hay un proceso periódico para dar de baja identidades y accesos que ya no son necesarios.
  • Si se aplican políticas de contraseñas robustas y bloqueo tras intentos fallidos para frenar el password spraying.

Preguntas frecuentes

¿Cómo logró el atacante el acceso inicial?
Mediante password spraying contra una cuenta antigua de un entorno de pruebas que no tenía autenticación multifactor.
¿Se vieron afectados los clientes de Microsoft?
Microsoft indicó que no encontró evidencias de acceso a entornos de clientes, sistemas de producción, código fuente ni sistemas de inteligencia artificial.
¿Qué lección aplica a cualquier empresa?
Que las cuentas antiguas o de entornos de prueba deben eliminarse o protegerse igual que cualquier cuenta activa, con autenticación multifactor sin excepciones.

En Seintec podemos ayudarte a revisar cómo afectaría un escenario similar a tu negocio y a definir las medidas técnicas más adecuadas. Contacta con nosotros y un experto estudiará tu caso.

Contactar con Seintec

Servicio relacionado

Ciberseguridad

Blindamos tu empresa para que nunca se detenga.

Siguiente paso

¿Quieres aplicar estas mejoras en tu empresa?

Habla con un experto de Seintec y revisamos contigo cómo se aplica a tu infraestructura.