Saltar para o conteúdo principal

Midnight Blizzard acede a emails corporativos da Microsoft

A Microsoft comunicou que o agente estatal russo Midnight Blizzard acedeu a uma pequena parte das contas de email corporativas.

CibersegurançaEquipa Seintec2-3 min de leitura
Midnight Blizzard acede a emails corporativos da Microsoft

Resumo da notícia

A Microsoft comunicou que o agente estatal russo Midnight Blizzard acedeu a uma pequena parte das contas de email corporativas. O acesso inicial ocorreu através de password spraying contra uma conta antiga de um ambiente de testes. A empresa indicou que não havia indícios de acesso a ambientes de clientes, sistemas de produção, código-fonte ou sistemas de IA.

O caso demonstra que uma conta antiga pode tornar-se a porta de entrada numa organização moderna. Convém rever identidades antigas, MFA, o princípio do privilégio mínimo e contas que já não deveriam estar ativas.

Fonte: Microsoft Security Response Center 19 de janeiro de 2024

O que aconteceu

A Microsoft comunicou em janeiro de 2024 que o ator estatal russo identificado como Midnight Blizzard tinha acedido a uma pequena parte das contas de correio eletrónico corporativo da empresa, incluindo contas da sua equipa de direção e das áreas de cibersegurança e jurídica.

Segundo a Microsoft, o acesso inicial ocorreu através de um ataque de password spraying contra uma conta antiga de um ambiente de testes, sem autenticação multifator. A empresa indicou que não havia provas de acesso a ambientes de clientes, sistemas de produção, código-fonte nem sistemas de inteligência artificial.

O que significa para uma média empresa

O caso mostra que mesmo uma grande empresa tecnológica pode ter contas antigas, esquecidas ou de ambientes de testes que ficam fora do âmbito das políticas de segurança habituais, e que essas contas podem tornar-se a porta de entrada para sistemas muito mais sensíveis.

Também confirma que o password spraying, uma técnica relativamente simples que testa palavras-passe comuns em muitas contas, continua a ser eficaz quando a autenticação multifator não está ativada de forma universal.

O que convém rever

Após um caso deste tipo convém verificar na própria organização:

  • Se existem contas de ambientes de testes ou de projetos antigos que continuem ativas e com acesso a outros sistemas.
  • Se a autenticação multifator está ativada sem exceções, incluindo nas contas de serviço e de administração.
  • Se existe um processo periódico para desativar identidades e acessos que já não são necessários.
  • Se são aplicadas políticas de palavras-passe fortes e de bloqueio após tentativas falhadas para travar o password spraying.

Perguntas frequentes

¿Como conseguiu o atacante obter o acesso inicial?
Através de password spraying contra uma conta antiga de um ambiente de testes que não tinha autenticação multifator.
¿Os clientes da Microsoft foram afetados?
A Microsoft indicou que não encontrou indícios de acesso a ambientes de clientes, sistemas de produção, código-fonte nem sistemas de inteligência artificial.
¿Que lição se aplica a qualquer empresa?
Que as contas antigas ou de ambientes de testes devem ser eliminadas ou protegidas tal como qualquer conta ativa, com autenticação multifator sem exceções.

Na Seintec podemos ajudar a avaliar de que forma um cenário semelhante afetaria o seu negócio e a definir as medidas técnicas mais adequadas. Contacte-nos e um especialista analisará o seu caso.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.