Microsoft vergisst eigene Passwörter auf frei zugänglichem Server 

B2B Cyber Security ShortNews

Beitrag teilen

Microsoft hat einen groben Sicherheitsfehler behoben: Trotz externem Warnhinweis lagen wochenlang auf einem ungeschützten Server in Azure viele Codes, Skripte und Konfigurationsdateien mit Passwörtern, Schlüsseln und Anmeldeinformationen für den Zugriff auf Dienste für die Suchmaschine Bing. 

Wie das Technik-Portal TechCrunch berichtet, haben Ihnen die Sicherheitsforscher Can Yoleri, Murat Özfidan und Egemen Koçhisarlı von SOCRadar berichtet, dass sie auf einem offenen Server in Azure interne Informationen zur Bing-Suchmaschine von Microsoft gefunden haben. Die Spezialisten suchen normalerweise Schwachstellen die angegriffen werden könnten. In diesem Fall gab es keine Hürde für den sofortigen Zugriff. Die gefundenen Daten enthielt Code, Skripte und Konfigurationsdateien mit Passwörtern, Schlüsseln und Anmeldeinformationen, die von Microsoft-Mitarbeitern für den Zugriff auf andere interne Datenbanken und Systeme verwenden.

Anzeige

Trotz Hinweis bleibt Microsoft-Server 4 Wochen lang offen

Der Server in Azure war nicht passwortgeschützt und konnte von jedem über das Internet abgerufen werden. Die Daten können Angreifern Zugang zu vielen Systemen geben, in denen sie sich vielleicht sogar schon neue Zugriffe eingebaut haben, wenn die alten Zugänge geändert würden. Laut den Experten von SOCRadar gegenüber TecCrunch könnte die Art der Ablage und die Namen der Strukturen für die Angreifer wertvoll sein, da sie nun genau danach suchen werden. Die Forscher benachrichtigten Microsoft bereits am 6. Februar über die Sicherheitslücke. Aber Microsoft sicherte die durchgesickerten Dateien erst am 5. März 2024 – 4 Wochen später. Niemand weiß ob bereits andere Akteure den Microsoft-Server vor SOCRadar entdeckt haben.

Microsoft bleibt weiter in der Kritik, da sich in letzter Zeit immer wieder Sicherheitsfehler ereignet hatten. Einmal haben Microsoft-Mitarbeiter ihre eigenen Unternehmensnetzwerk-Anmeldedaten in auf GitHub veröffentlichtem Code offenlegt. Letztes Jahr hatten von China unterstützte Hacker einen Microsoft internen E-Mail-Signaturschlüssel gestohlen. Microsoft selbst war das Ganze ein Rätsel. Allerdings fand später eine Kommission heraus, wohl eine „Kaskade von Sicherheitsmängeln bei Microsoft“ den Diebstahl begünstigt hatten. Erst jüngst musste Microsoft melden, dass russische Hacker E-Mails von eignen Führungskräften gestohlen haben.

Red./sel

Passende Artikel zum Thema

FortiOS und FortiProxy: Angriffe auf Zero-Day-Schwachstelle

Das BSI hat bereits die zweithöchste Warnstufe Orange für die aktiv ausgenutzten Schwachstellen in FortiOS und FortiProxy ausgegeben. Die Zero-Day-Schwachstelle ➡ Weiterlesen

Sicherheitsrisiken durch Mitarbeiterverhalten

Eine neue Untersuchung zeigt, dass Unternehmen den Datenzugang von Arbeitnehmern nicht nur verwalten, sondern auch sichern müssen. Der Grund: Viele ➡ Weiterlesen

Cloud SIEM für Echtzeit-Bedrohungserkennung 

Modernes Cloud SIEM soll für Echtzeit-Bedrohungserkennung und ein effizientes Monitoring sorgen. Das Cloud SIEM von Datadog setzt auf moderne Architekturen und ➡ Weiterlesen

Amazon-S3-Datensätze einfach zurücksetzen

Mit der neuen Funktionalität Clumio Backtrack von Commvault können Unternehmen in Amazon Simple Storage Service (Amazon S3) gespeicherte Objekte oder ➡ Weiterlesen

BSI: Kritische 9.3 Schwachstelle in PaloAlto Networks Expedition

Das BSI warnt eindringlich vor einer kritischen Schwachstelle in Next-Generation-Firewall (NGFW)-Plattform PaloAlto Networks Expedition mit dem CVSS-Wert 9.3 von 10. ➡ Weiterlesen

Hochgefährliche Schwachstellen in Firefox und Thunderbird 

Mozilla hat am 7. Januar 2025 mehrere Sicherheitsupdates für Firefox und Thunderbird veröffentlicht, um Schwachstellen mit hoher Priorität zu beheben. ➡ Weiterlesen

Ransomware-Angriff auf Fraunhofer-Institut

Ein Ransomware-Angriffe hat bereits am 27. Dezember 2024 das Fraunhofer-Institut für Arbeitswirtschaft und Organisation IAO in Stuttgart getroffen. Das Institut ➡ Weiterlesen

Prognosen für 2025

Die Cybersecurity-Landschaft entwickelt sich mit atemberaubender Geschwindigkeit. Für 2025 zeichnen sich bereits heute einige kritische Entwicklungen ab, die besonders Unternehmen ➡ Weiterlesen