Hackers chineses roubam chaves de assinatura do Azure AD 

Notícias curtas sobre segurança cibernética B2B

Compartilhar postagem

A Microsoft lançou uma investigação sobre o acesso não autorizado aos serviços de e-mail do Exchange Online de várias agências do governo dos EUA. Os especialistas descobriram que o hack foi bem-sucedido com a ajuda de vulnerabilidades, chaves roubadas e uma chave de assinatura do Azure AD. Mas de onde os hackers conseguiram as chaves provavelmente ainda é um mistério. 

Duas dúzias de organizações, incluindo agências do governo dos EUA, foram hackeadas recentemente. Os hackers chineses roubaram uma chave de assinatura do consumidor para uma conta inativa da Microsoft (MSA). O incidente foi relatado por funcionários do governo dos EUA depois que várias agências governamentais descobriram acesso não autorizado aos serviços de e-mail do Exchange Online.

Ação de hackers profissionais chineses

A Microsoft começou a investigar os ataques em 16 de junho e descobriu que um grupo chinês de ciberespionagem conhecido como Storm-0558 estava roubando as contas de e-mail de cerca de 25 organizações (supostamente incluindo o Departamento de Estado dos EUA e o Departamento de Comércio dos EUA) hackeadas. Os invasores usaram a chave de assinatura corporativa roubada do Azure AD para forjar novos tokens de autenticação, explorando uma vulnerabilidade da API GetAccessTokenForResource, dando a eles acesso ao email corporativo dos alvos. "O método pelo qual o ator obteve a chave é objeto de investigação em andamento", admitiu a Microsoft em um novo comunicado divulgado hoje.

Storm-0558 pode usar scripts PowerShell e Python para gerar novos tokens de acesso para o serviço OWA Exchange Store por meio de chamadas REST API para roubar e-mails e anexos. No entanto, a Microsoft não confirmou se essa abordagem foi usada nos ataques de roubo de dados do mês passado no Exchange Online. “Nossos dados e pesquisas de telemetria indicam que a atividade pós-comprometimento foi limitada ao acesso e exfiltração de e-mail para usuários-alvo”, acrescentou a Microsoft hoje.

Chaves e tokens suspeitos bloqueados

A empresa bloqueou o uso da chave de assinatura privada roubada para todos os clientes afetados em 3 de julho, afirmando que a infraestrutura de repetição de token dos invasores foi encerrada um dia depois. Além disso, em 27 de junho, a Microsoft revogou todas as chaves de assinatura MSA válidas. "Nenhuma atividade relacionada à chave foi observada desde que a Microsoft invalidou a chave de assinatura MSA comprada pelo ator", disse a Microsoft.

A Microsoft trabalhou durante todo o curso do ataque e os detalhes técnicos em um comunicado de segurança.

Mais em Microsoft.com

 


Sobre a Microsoft Alemanha

A Microsoft Deutschland GmbH foi fundada em 1983 como subsidiária alemã da Microsoft Corporation (Redmond, EUA). A Microsoft está empenhada em capacitar cada pessoa e cada organização do planeta para alcançar mais. Esse desafio só pode ser superado em conjunto, por isso a diversidade e a inclusão estão firmemente ancoradas na cultura corporativa desde o início.

Como fabricante líder mundial de soluções produtivas de software e serviços modernos na era da nuvem inteligente e borda inteligente, bem como desenvolvedora de hardware inovador, a Microsoft se vê como parceira de seus clientes para ajudá-los a se beneficiar da transformação digital. Segurança e privacidade são prioridades no desenvolvimento de soluções. Como o maior colaborador do mundo, a Microsoft impulsiona a tecnologia de código aberto por meio de sua plataforma de desenvolvimento líder, o GitHub. Com o LinkedIn, a maior rede de carreiras, a Microsoft promove o networking profissional em todo o mundo.


 

Artigos relacionados ao tema

Relatório: 40% mais phishing em todo o mundo

O relatório atual de spam e phishing da Kaspersky para 2023 fala por si: os usuários na Alemanha estão atrás ➡ Leia mais

BSI define padrões mínimos para navegadores da web

O BSI revisou o padrão mínimo para navegadores web para administração e publicou a versão 3.0. Você pode se lembrar disso ➡ Leia mais

Malware furtivo tem como alvo empresas europeias

Os hackers estão atacando muitas empresas em toda a Europa com malware furtivo. Os pesquisadores da ESET relataram um aumento dramático nos chamados ataques AceCryptor via ➡ Leia mais

Segurança de TI: base para LockBit 4.0 desativada

A Trend Micro, trabalhando com a Agência Nacional do Crime (NCA) do Reino Unido, analisou a versão não publicada que estava em desenvolvimento ➡ Leia mais

MDR e XDR via Google Workspace

Seja num café, num terminal de aeroporto ou num escritório doméstico – os funcionários trabalham em muitos locais. No entanto, este desenvolvimento também traz desafios ➡ Leia mais

Teste: software de segurança para endpoints e PCs individuais

Os últimos resultados dos testes do laboratório AV-TEST mostram um desempenho muito bom de 16 soluções de proteção estabelecidas para Windows ➡ Leia mais

FBI: Relatório de crimes na Internet contabiliza US$ 12,5 bilhões em danos 

O Internet Crime Complaint Center (IC3) do FBI divulgou seu Relatório de Crimes na Internet de 2023, que inclui informações de mais de 880.000 ➡ Leia mais

HeadCrab 2.0 descoberto

A campanha HeadCrab contra servidores Redis, ativa desde 2021, continua a infectar alvos com sucesso com a nova versão. O miniblog dos criminosos ➡ Leia mais