Russische staatshackers hebben na eerdere hack opnieuw toegeslagen bij Microsoft

De Russische staatshackers die eerder dit jaar bij Microsoft inbraken, hebben dat opnieuw gedaan. De groep Midnight Blizzard heeft bij een nieuwe aanval mogelijk broncode van het bedrijf gestolen, al zegt Microsoft niet om welke informatie het gaat. Klanten lijken niet getroffen.

Microsoft schrijft in een blogpost dat hackers opnieuw hebben ingebroken bij het bedrijf. Het zou gaan om de groep Nobelium, die Microsoft zelf Midnight Blizzard noemt. Die groep wordt door de meeste securityexperts gelinkt aan Rusland. De groep sloeg in januari van dit jaar al toe bij Microsoft. Het bedrijf zegt dat dezelfde hackers nu opnieuw zijn binnengedrongen.

"In de afgelopen weken hebben we gezien dat Midnight Blizzard informatie die het aanvankelijk uit onze e-mailsystemen heeft gestolen, gebruikt om ongeoorloofde toegang te krijgen", schrijft Microsoft. Het gaat dan om toegang tot interne systemen van Microsoft zelf; volgens het bedrijf is er vooralsnog geen bewijs dat klanten ook zijn getroffen.

Bij die toegang hebben de aanvallers volgens Microsoft broncode gestolen. Het gaat om 'sommige broncoderepository's', maar het bedrijf zegt niet welke dat zijn of wat de hackers daar mogelijk mee kunnen.

De aanvallers zouden in de afgelopen weken hebben toegeslagen. Daarbij gebruikten zij onder andere secrets die in sommige gevallen in e-mails stonden opgeslagen. Microsoft zegt dat er tijdens eerdere aanvallen informatie is gestolen waarmee de hackers proberen het netwerk in kaart te brengen en zwakke punten te vinden.

Door Tijs Hofmans

Nieuwscoördinator

08-03-2024 • 19:12

80

Submitter: Ossebol

Reacties (80)

80
70
21
1
0
13
Wijzig sortering
Waarom moet alles aan internet hangen. Een broncode (met name) kan toch los van het web opgeslagen worden?
Het hoeft ook echt niet rechtstreeks aan het internet te hangen. Maar de systemen die developers gebruiken om te werken aan die sourcecode zullen wel aan het internet hangen.

Zeker statelijke actoren vallen echt niet alleen systemen aan die rechtstreeks aan het internet hangen. Met phishing komen ze bijvoorbeeld binnen op een systeem van een medewerker, en gaan ze vanuit daar verder het interne netwerk compromitteren. Of gebruiken ze een zero-day kwetsbaarheid op een edge device zoals een VPN systeem, om een foothold in het netwerk te krijgen.
Hoe kan je zo'n hack linken aan een land?
Ik neem aan dat een beetje hacker wel een paar vpns of proxys gebruikt.

[Reactie gewijzigd door sircampalot op 22 juli 2024 13:34]

Attributie is een van de moeilijkste zaken inderdaad, maar vaak hebben bepaalde groepen een bepaalde werkwijze die je ziet herhalen, of gebruiken ze een specifieke set (vaak zelf ontwikkelde) tooling (malware, C2 servers, enz..). Soms gaat het zo ver als de schrijfwijze van een achtergelaten bericht herkennen, of typische verhaalfouten die vaak voorkomen.
Wat ik altijd een beetje vreemd vind, is dat ze te dom zijn om de text op fouten te checken en willen al onze data stelen maar ondertussen slim genoeg zijn om in bijna elke computer systeem op aarde te komen en worden pas opgemerkt als ze met de buit vandoor zijn.
1 + 1 = 3?
Wie zegt dat ze op bijna elk systeem komen? Het bericht "MS is gehackt" betekent ook dat Meta, Google, nVidia, AMD, etc etc etc niet gehackt zijn.
Wie zegt dat ze pas opgemerkt worden als ze er met de buit vandoor zijn? Als ze vroegtijdig opgemerkt worden, hebben ze niks bereikt en komt er geen nieuwsbericht.
Okay... Mij was de omvang niet zo erg duidelijk moet ik toegeven. Misschien maar gedeeltelijke hacks enzo, maar goed, het lijkt inderdaad vrij omvangrijk.
Het probleem wat ik ermee heb is het shotgun aanpak. Van die links weet ik niet welke wel of niet echt zijn.
Het begint altijd eerst met "het waren de russen" en als dat niet het geval is dan "het waren de chinezen" en dat niet het geval is "het waren de noord-Koreanen".
Wordt 1 van die 3 groepen niet vernoemd dan was het een verward persoon die op eigen houtje opereerde in hun eigen land.
Dat zijn de 3 landen waar de rest van de wereld geen inkijk of medewerking krijgen. En de ander 192 landen zijn allemaal lieverdjes? Is het hele darknet alleen maar russen en chinezen?

Het is een makkelijk manier op schuld af te schuiven en geloof heilig dat ook de russen en chinezen dingen hacken maar je ziet de bomen door het bos niet meer als dat de defacto excuus wordt voor de investeerders.
Ja, maar wat wil je dan?

"Het waren de Russen en dat weten we omdat <uitvoerige presentatie met bewijs>".
Hackers: "Ok, leermomentje. Volgende keer zullen we daarop letten. Bedankt". :P
Welke leermomentje? Zijn zijn allang met de buit vandoor en dat doen ze daarna nog een keer of 100.

Een leermoment is als ze gepakt worden...
Om anoniem te blijven. Duh.
Zolang wij maar weten welke staats hacker het is toch?
Die van Pfizer is niet Pfizer zelf die gehackt is, maar een EU regulatory body waarvan Pfizer data is gestolen.
Zal best. Mijn persoonlijke mening is dat als er een pandemie is en men heeft de vaccine dan wil je dat toch zo snel mogelijk over de hele wereld verspreiden om de pandemie te stoppen?
Waarom was het überhaupt nodig dat ze gehackt werden? Proberen we de russen uit te roeien voor geld? Ze ademen gewoon dezelfde lucht als wij en een virus kent geen land grenzen.
als er een pandemie is en men heeft de vaccine dan wil je dat toch zo snel mogelijk over de hele wereld verspreiden om de pandemie te stoppen
Als je op had gelet, heb je kunnen zien dat de werkelijkheid anders was, zelfs binnen de EU. Daarnaast kost een vaccin veel geld, o.a. moeten de onderzoekskosten en de ontwikkelingskosten eruit komen. Door te hacken kun je zonder deze kosten hetzelfde vaccin maken, waardoor het goedkoper is.
Ja het was duidelijk dat de drijfveer geld was. De pandemie stond op de tweede plek.
Ze hebben letterlijk gegarandeerd Miljarden doses gemaakt en je maak je nog druk om het feit dat het ook elders gemaakt kan worden?
Volgens mij mis je het belangrijkste.
Zoals? Ze waren de nummer 1 en beste vaccine omdat het met 1 prik klaar was. De B gradatie vaccine van bijvoorbeeld Janssen was slecht omdat je twee prikken nodig had en een lager kans had.

Ondertussen zitten mensen al op hun 3de of 4de booster.

De ontwikkel kosten hadden ze al na de eerste 100m doses terugverdiend. In 1 jaar tijd zijn ze met ~130 Miljard in waarde gestegen. Maar boehoe de russen hebben alles gejat :(
ja hej, jullie hebben allebei een punt - dat vaccine had gewoon vrijgegeven moeten worden. Maar dat betekend niet dat het OK is dat de russen (of amerikanen/chinezen/europeanen criminelen waar vandaan dan ook) van alles hacken. Caprice? ;-)
Ook als er niets gejat is, maar er wel verdachte activiteiten zijn komt Microsoft continu met berichten over hoe aanvallen plaatsvinden en worden databases met deze mechanismen verder aangevuld.
Dank voor de uitleg
Ok als het zulke ombenullige zaken zijn... waarom zou NSA niet microsoft hacken en wat russische sporen achterlaten zodat rusland de verdachte is? We weten immers dat amerika zelfs bondgenoten heeft bespied? En hoe weteb we dta het staatshackers zijn en njet gewoon russische hackers? Er wordt echt niks van harde bewijs genoemd. En iedereen maar slikken. Rusland slecht. Westen goed. Yeah right.
Modus operandi kan soms gebruikt worden om groeperingen te indentificeren, dit kan natuurlijk een andere groep ook express proberen na te doen. En bovendien zijn er vaak genoeg tekenen van bepaald taalgebruik, vaak wordt de native taal toch nog regelmatig gevonden, dit zou je bijvoorbeeld kunnen tegenkomen in tools die gebruikt/geproduceerd worden.
Dank voor de toelichting
Is Microsoft gehacked in de zin ze hebben de beveiliging gekraakt om binnen te komen, of hebben de hackers inloggegevens/inlogsesies van slordige Microsoft medewerkers vergaard?
Tijd om de grootmachten op internet links te laten liggen. Ze bieden geen veiligheid voor onze data. Terug naar privé opslag en eigen infrastructuur.
Toen Cloudflare vorig jaar gehacked werd hebben ze proactief duizenden secrets ververst om te zorgen dat de hackers niet terug konden komen, ondanks dat er geen enkele aanwijzing was dat deze secrets door iemand ingezien waren. Dat leek me toen nogal overkill. Microsoft laat nu zien dat dit helemaal geen overkill was en de standaard zou moeten zijn.
De titel luidt "Russische staatshackers hebben na eerdere hack opnieuw toegeslagen bij Microsoft" en vervolgens staat er in de tekst " Het zou gaan om de groep Nobelium, die Microsoft zelf Midnight Blizzard noemt. Die groep wordt door de meeste securityexperts gelinkt aan Rusland."
Door dat laatste citaat in de tekst is de stelling in de titel ongefundeerd en daardoor te beschouwen als klikbeet. Een wijziging van de titel of een betere onderbouwing lijkt me nodig.
MS heeft het in het verleden ook gelinkt aan de Russische staat en ook in deze blog post en verdere gelinkte bronnen wordt dit gemarkeerd als Russisch gesponsorde hackers => wat men dus Russische staatshackers noemt.

Als je er op zoekt krijg je ook die informatie terug:
Nobelium, also known as APT29, is a cyber espionage group that is believed to be operated by the Russian government (Foreign Intelligence Service of the Russian Federation).
Ik zal de eerste zijn die zal zeggen dat Tweakers.net clickbait titels gebruikt, maar dit is er niet eentje van.

In security kringen is dit zo goed als een feit. It quacks like a duck, swims like a duck, and looks like a duck... Sure, het kan altijd nog een panda blijken, maar die kans is bijzonder klein. Er zijn mensen veroordeeld met minder bewijs...
Toch is het een mensenrecht om mensen onschuldig te beschouwen tot schuld bewezen is. Ook jij bewijst niet schuld, en ook jouw quote zegt 'believed to', en jouw 'zo goed als een feit' is ook geen bewijs maar een opeenstapeling van indirecte bewijzen waarvan jij gelooft dat het hoger is dan het bij andere veroordeelden is geweest.

Er is dus geen onomstotelijk bewijs. Er zijn alleen sterke vermoedens. En dat is niet genoeg om iemand te beschuldigen, het is feitelijk laster.

De vraag is dan waarom 'wij' Rusland aanwijzen als een land dat het niet zo nauw neemt met mensenrechten, terwijl we het zelf ook niet zo nauw nemen met mensenrechten. En dat zelf blijkbaar ook nog eens niet eens door hebben...

MRidev heeft een heel goed punt te pakken.

Maar ik zou het niet eens clickbait noemen, het zit dichter bij propaganda.
Toch is het een mensenrecht om mensen onschuldig te beschouwen tot schuld bewezen is.
Dus het is goed dat Microsoft geen namen van individuen noemt. :)
terwijl we het zelf ook niet zo nauw nemen met mensenrechten.
Ik denk niet dat je beseft hoe goed we het hier in dat opzicht (nog) hebben.
Een land is geen mens.

In Rusland vergiftigt de centrale overheid tegenstanders, haar eigen burgers, en vermoordt er een heleboel door ze uit ramen te duwen (Google maar). Verder is er geen vrijheid van meningsuiting, je mag niet demonstreren, en alle onafhankelijke media zijn gesloten. En dan zijn er nog een heleboel andere mensenrechten die de overheid daar op grove wijze schendt.

Verder martelt de overheid in Oekraïne veel Oekraïense burgers tot ze sterven. Dat is geen incident maar beleid. Enz.
Ik zit niet diep in deze wereld, maar krijg via Tweakers.net, nieuwsartikelen, podcast wel wat mee over oa Nobelium en andere hackersgroepen. En inderdaad worden verschillende van deze groep aan de Russische staat gelinkt. Zover ik mee krijg met veel signalen over een eend ;).

Ik vind als je zo'n stellige bewering in de titel zet, dat daar vervolgens ook duidelijk terug op wordt gekomen in de tekst.
Het is kennelijk zo dat het niet voor de hele tweakers.net lezers duidelijk is, toch is de stelling in de security wereld inmiddels als voor waar aangenomen. Midnight Blizard is de laatste tijd zo actief (en succesvol) bezig dat na eerdere berichtgeving onder de vakbroeders dit wel als bekend gegevenmag worden verondersteld.

Autoweek gaat ook niet in elk artikel opnieuw uitleggen dat een auto doorgaans 4 wielen een dak en een stuur heeft (gangbaar aangenomen feit), ookal zijn er ook driewielers en cabrio's (de uitzonderingen die de stelling laten wankelen)

Als het op een eend lijkt waggelen als een eend en kraakt als een eend, is er altijd iemand die roept dat het een gans met een verkouden kikker in zijn keel is. Maar het is echt geen schande om er van uit te gaan dat het toch een eend is.
Ik vind als je zo'n stellige bewering in de titel zet, dat daar vervolgens ook duidelijk terug op wordt gekomen in de tekst.
Dat ben ik helemaal met je eens, maar dat is wat anders dan een clickbait titel. Dat is inconsistent of gewoon slecht schrijven...
Vraag mij af welke broncode er gestolen is.

Waarschijnlijk alles wat met entra te maken heeft.

Lekker verhaal, we kunnen wachten op een volgende hack nadat ze de broncode hebben door gespit....

Waarschijnlijk weer een of andere buffer overflow ergens, zoals zo vaak...

Kunnen ze daar die ai nou niet eens op trainen zodat we verlost worden van die ellende
Tja, wat zou gebeuren als ze net dat ene backdoortje te pakken krijgen in azure, poef weg veel van de westerse economie ..... Apparatuur in eigen beheer draaien kan veiliger zijn ....
Tenzij er (weer) broncode van bv. Exchange is gejat, men vind een oud lek dat allang is gedicht en vallen on-premises servers aan die in geen tijden zijn gepatched... Yeah, that would never happen! O-)

Het is heel simpel, alles is hackbaar. De vraag is niet OF het gebeurt, maar WANNEER. 'Security' is niet alleen een poort zwaar beveiligen, maar ook alles wat er achter ligt, vervolgens is de kwaliteit van de security hoe je reageert bij een breach.

Nog een tip: Als je een MS dienst backupped, backup het dan niet alleen naar een MS Azure blob, maar ook naar een andere dienst/locatie. Zo als het echt flink fout gaat, dat je een backup hebt op andere infra.
backup: minstens dagelijks met snapshots/versioning, in 3 voud, meerdere lokaties, encrypted met verification checks waarvan minstens 1 versie airgapped liefst ook een WORM device in de keten.
Helaas zijn de meeste partijen al in hun nopjes als periodiek een (1) backup succesvol is uitgevoerd, als daar tenminste iemand elke keer naar kijkt ..
Overigens heb ik mij ooit eens laten vertellen dat de reden dat microsoft outlook express heeft ontwikkeld dat men zelf niet meer zeker wist welke software set & suite gebruikt was om outlook te compileren. Aangezien de bron senior RIngenoldus als journalist dicht bij Bill Gates was heb nooit aan het verhaal getwijfeld ...
Wat is een wormdevice?
Wat is een wormdevice?
Write
Once
Read
Many

Voorkomt dat back data kan worden overschreven (aka versleuteld) doordat het onderliggende filesystem mutaties van de beschreven bits niet toestaat.

Vroeger waren dat specuale dvd-r achtige oplossingen, tegenwoordig is het ook op harddisken te doen. Om avg redenen kun je zo'n volume soms nog wel vrijgeven, maar dan moet het systeem volledig door het donker na de config aanpassing en is het in dat geval dus nogsteeds niet mogelijk om in één proces de disk mutabel te maken én de inhoud te versleutelen.
Je hebt gelijk. In de tekst staat ook dat er secrets in de mail staan. Daar gaat het dan mis. Ik denk dat iedereen wel eens zoiets heeft gedaan. Of je wifi wachtwoord noemen terwijl je in de tuin zit en je buren ook. Het is dus niet alleen techniek.
Erger is nog dat na de vorige hack deze secrets niet zijn aangepast !
Of dat het uberhaupt gaat om credential access en dat er geen MFA vereist is, natuurlijk is dat ook niet veilig, maar dan had men session cookies moeten jatten om daar voorbij te komen.
kunnen wachten op een volgende hack nadat ze de broncode hebben door gespit....
Basis voor security zou nooit obscurity mogen zijn.
Als er toch wat gevonden wordt, komt dat door slecht programmeerwerk van MS.

Vroeg of laat had iemand dat dan toch wel gevonden, en mogelijk is het al gevonden en stil gehouden.

[Reactie gewijzigd door sircampalot op 22 juli 2024 13:34]

Laat die arme enter-toets eens met rust...
Waarom hacken Europese of Amerikaanse staatshackers belangrijke Russische bedrijven niet, of gebeurd dat wel?Net maar even opgezocht en ja EU en VS doet het ook bij Russische bedrijven al tientallen jaren.

[Reactie gewijzigd door Expanse op 22 juli 2024 13:34]

Microsoft word echt regelmatig gehacked…
Rusland loskoppelen van internet? :Y)
Rusland is dat zelf aan het voorbereiden, dat hoeven wij niet meer te doen.
nieuws: Rusland gaat ontkoppeling van internet testen

Maar die gasten zitten zo met straal verbindingen of glas weer gekoppeld aan gelieerde landen. Denk aan China, Noord-Korea, Belarus enz.

En denk maar niet dat China de huidige landlijnen aldaar doorknipt omdat de EU of de VS dat nou zo graag wil.
Rusland is dat zelf aan het voorbereiden, dat hoeven wij niet meer te doen.
nieuws: Rusland gaat ontkoppeling van internet testen
Dat is een bericht uit 2019, sindsdien nooit meer wat van gehoord, dus zal wel een storm in een glas water geweest zijn
Ik vermoed dat ze net zoals china behoorlijk wat filters geplaatst hebben, enkel gewenste informatie in en uit en dat loggen en opvolgen met akties indien gewenst ...
Dat is niet ontkoppelen, dat is filteren.
Ontkoppelen kan geheel, of ten dele qua protocollen of richting.
Ze filteren nog niet zo hard als China, bv werkt YouTube nog.

Dat betekent dus ook dat de russen heel makkelijk zouden kunnen weten hoe ze Oekraïne vernietigen, als ze dat zouden willen weten.
Want ze kunnen fysiek niet buiten Rusland zelf werken? Lijkt me een goede manier om Putins propgandamachine een extra zetje te geven, geen nieuws meer dat binnenkomt buiten Rusland om.
Een van de grootste met ransomware werkende boeven, een rus, zou vanaf een jacht in de buurt van Hong Kong werken. Als je veel geld hebt val je niet op tussen andere mensen met geld.
tja das wel een dingetje maar technisch wel mogelijk.
wel fysiek dan please, maar daar pak je ook weer gewone burgers mee.
dus.....
Op mijn mailserver blokkeer ik 2400 russische netwerken, scheelt behoorlijk in de logging. Misschien zouden partijen in het kader van geen zaken doen met rusland dit ook kunnen doen, te beginnen met de .nl nameservers ?
Hoe zit het met de Chinese en VS aanvallen?
Ik zie in mijn logging voornamelijk VS voorbij komen.
Of zou dat de Shodan zijn?

[Reactie gewijzigd door sircampalot op 22 juli 2024 13:34]

Ik heb het idee dat de dames/heren in St. Petersburg wat als ik het goed heb gelezen de thuisbasis is van de kgb ict'ers, naast direkt ook indirekt via gehuurde servers en gehighjackte servers werken. In die gedachtenlijn is ip blocks blokkeren eerder van invloed op de gemiddelde rus die dan geraakt wordt en wellicht aangezet wordt tot nadenken en/of akties ...
IP blocks zijn wel nuttig.
Met name als je geen person of interest bent.

Stel: je ontdekt een kwetsbaarheid in bijvoorbeeld Synology NAS. Dan pak je daarna een zoekmachine als shodan erbij om te kijken waar je je exploit kan toepassen.

Dat soort crawlers blokkeren is dus handig.

Tegen een gerichte aanval heeft ip block geen nut, want die weten toch wel een omweg.

[Reactie gewijzigd door sircampalot op 22 juli 2024 13:34]

Je zou denken server ook aan dns0 / zero van de EU kunnen koppelen, dan heb je zo'n 600 miljoen adressen waar je niets mee wilt.
Krijg je ruzie met RTL7, die hebben dan opeens geen content voor "Idioten op de weg" meer

Op dit item kan niet meer gereageerd worden.