Midnight Blizzard acede a emails corporativos da Microsoft
A Microsoft comunicou que o agente estatal russo Midnight Blizzard acedeu a uma pequena parte das contas de email corporativas.

Resumo da notícia
A Microsoft comunicou que o agente estatal russo Midnight Blizzard acedeu a uma pequena parte das contas de email corporativas. O acesso inicial ocorreu através de password spraying contra uma conta antiga de um ambiente de testes. A empresa indicou que não havia indícios de acesso a ambientes de clientes, sistemas de produção, código-fonte ou sistemas de IA.
O caso demonstra que uma conta antiga pode tornar-se a porta de entrada numa organização moderna. Convém rever identidades antigas, MFA, o princípio do privilégio mínimo e contas que já não deveriam estar ativas.
Fonte: Microsoft Security Response Center — 19 de janeiro de 2024
O que aconteceu
A Microsoft comunicou em janeiro de 2024 que o ator estatal russo identificado como Midnight Blizzard tinha acedido a uma pequena parte das contas de correio eletrónico corporativo da empresa, incluindo contas da sua equipa de direção e das áreas de cibersegurança e jurídica.
Segundo a Microsoft, o acesso inicial ocorreu através de um ataque de password spraying contra uma conta antiga de um ambiente de testes, sem autenticação multifator. A empresa indicou que não havia provas de acesso a ambientes de clientes, sistemas de produção, código-fonte nem sistemas de inteligência artificial.
O que significa para uma média empresa
O caso mostra que mesmo uma grande empresa tecnológica pode ter contas antigas, esquecidas ou de ambientes de testes que ficam fora do âmbito das políticas de segurança habituais, e que essas contas podem tornar-se a porta de entrada para sistemas muito mais sensíveis.
Também confirma que o password spraying, uma técnica relativamente simples que testa palavras-passe comuns em muitas contas, continua a ser eficaz quando a autenticação multifator não está ativada de forma universal.
O que convém rever
Após um caso deste tipo convém verificar na própria organização:
- Se existem contas de ambientes de testes ou de projetos antigos que continuem ativas e com acesso a outros sistemas.
- Se a autenticação multifator está ativada sem exceções, incluindo nas contas de serviço e de administração.
- Se existe um processo periódico para desativar identidades e acessos que já não são necessários.
- Se são aplicadas políticas de palavras-passe fortes e de bloqueio após tentativas falhadas para travar o password spraying.
Perguntas frequentes
- ¿Como conseguiu o atacante obter o acesso inicial?
- Através de password spraying contra uma conta antiga de um ambiente de testes que não tinha autenticação multifator.
- ¿Os clientes da Microsoft foram afetados?
- A Microsoft indicou que não encontrou indícios de acesso a ambientes de clientes, sistemas de produção, código-fonte nem sistemas de inteligência artificial.
- ¿Que lição se aplica a qualquer empresa?
- Que as contas antigas ou de ambientes de testes devem ser eliminadas ou protegidas tal como qualquer conta ativa, com autenticação multifator sem exceções.
Na Seintec podemos ajudar a avaliar de que forma um cenário semelhante afetaria o seu negócio e a definir as medidas técnicas mais adequadas. Contacte-nos e um especialista analisará o seu caso.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.