Midnight Blizzard accède à des e-mails professionnels de Microsoft
Microsoft a annoncé que l’acteur étatique russe Midnight Blizzard avait accédé à une petite partie des comptes de messagerie internes.

Résumé de l’actualité
Microsoft a annoncé que l’acteur étatique russe Midnight Blizzard avait accédé à une petite partie des comptes de messagerie internes. L’accès initial a été obtenu par password spraying contre un ancien compte dans un environnement de test. L’entreprise a indiqué qu’aucun élément ne révélait un accès aux environnements clients, aux systèmes de production, au code source ou aux systèmes d’IA.
Ce cas montre qu’un ancien compte peut devenir une porte d’entrée dans une organisation moderne. Il convient de passer en revue les anciennes identités, la MFA, le principe du moindre privilège et les comptes qui ne devraient plus être actifs.
Source: Microsoft Security Response Center — 19 janvier 2024
Ce qui s’est passé
Microsoft a annoncé en janvier 2024 que l’acteur étatique russe identifié sous le nom de Midnight Blizzard avait accédé à une petite partie des comptes de messagerie de l’entreprise, dont ceux de membres de sa direction et de ses équipes de cybersécurité et juridiques.
Selon Microsoft, l’accès initial a été obtenu par une attaque de password spraying visant un ancien compte d’un environnement de test, dépourvu d’authentification multifacteur. L’entreprise a indiqué qu’aucun élément ne révélait d’accès aux environnements clients, aux systèmes de production, au code source ni aux systèmes d’intelligence artificielle.
Ce que cela signifie pour une entreprise de taille moyenne
Ce cas montre que même une grande entreprise technologique peut posséder des comptes hérités, oubliés ou liés à des environnements de test qui échappent aux politiques de sécurité habituelles, et que ces comptes peuvent devenir une porte d’entrée vers des systèmes beaucoup plus sensibles.
Il confirme également que le password spraying, une technique relativement simple consistant à tester des mots de passe courants sur de nombreux comptes, reste efficace lorsque l’authentification multifacteur n’est pas activée de manière systématique.
Les points à vérifier
Après un incident de ce type, il convient de vérifier au sein de sa propre organisation :
- S’il existe des comptes liés à des environnements de test ou à d’anciens projets qui sont toujours actifs et disposent d’un accès à d’autres systèmes.
- Si l’authentification multifacteur est activée sans exception, y compris pour les comptes de service et d’administration.
- S’il existe un processus périodique de suppression des identités et des accès qui ne sont plus nécessaires.
- Si des politiques imposant des mots de passe robustes et un blocage après des tentatives infructueuses sont appliquées pour freiner le password spraying.
Questions fréquentes
- ¿Comment l’attaquant a-t-il obtenu l’accès initial ?
- Par une attaque de type password spraying visant un ancien compte dans un environnement de test sans authentification multifacteur.
- ¿Les clients de Microsoft ont-ils été touchés ?
- Microsoft a indiqué n’avoir trouvé aucune preuve d’accès aux environnements clients, aux systèmes de production, au code source ni aux systèmes d’intelligence artificielle.
- ¿Quelle leçon toute entreprise peut-elle en tirer ?
- Les anciens comptes et ceux des environnements de test doivent être supprimés ou protégés au même titre que tout compte actif, avec une authentification multifacteur sans exception.
Chez Seintec nous pouvons vous aider à évaluer les conséquences d’un scénario similaire pour votre activité et à définir les mesures techniques les plus adaptées. Contactez-nous et un expert étudiera votre situation.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.