Microsoft laat voor Amerikaanse overheidsklanten niet langer teams in China het onderhoud aan zijn serversoftware verzorgen. Microsoft verplaatst dat werk, maar maakt niet bekend waarheen en hoe het in de toekomst toezicht houdt. Onlangs zijn gebruikers van SharePoint Server gehackt.
Onderhoud en ondersteuning van Microsoft-serverproducten vinden niet langer plaats bij technische teams in China. Microsoft haalt die activiteit weg uit het land, waar veel soorten uitbestedingswerk worden verricht. Het terugtrekken van softwareonderhoudswerk uit China volgt op grote hackaanvallen die zijn uitgevoerd op lokaal (on-premises) draaiende installaties van SharePoint Server.
Kwaadwillenden hebben in juli een reeks ernstige kwetsbaarheden (CVE-2025-49706, CVE-2025-49704, CVE-2025-53770 en CVE-2025-53771) in SharePoint misbruikt. Daarmee kunnen ze op afstand eigen code uitvoeren. Dankzij gecombineerd gebruik van de kwetsbaarheden zijn ze binnengedrongen bij diverse gebruikers van die samenwerkingssoftware, waaronder bedrijven en overheidsorganisaties. Daarbij zijn gegevens gestolen en is ransomware ingezet.
De daders achter deze zogeheten ToolShell-aanvallen zijn volgens het threatintelligenceteam van Microsoft verschillende Chinese hackersgroepen. Twee daarvan hebben staatssteun, aldus de Amerikaanse softwaremaker. Het gaat om de statelijke actoren Linen Typhoon en Violet Typhoon, naast de in China gevestigde hackersgroep Storm-2603.
Securityinformatie uitgelekt
Opvallend is dat de aanvallers al een omzeiling hadden voor de patches die Microsoft vorige maand nog moest uitbrengen. Volgens securityleverancier Trend Micro is er ergens informatie over de kwetsbaarheden en de patches uitgelekt, schrijft The Register. Microsoft geeft via zijn Microsoft Active Protections Program (MAPP) bepaalde securitypartners vooraf informatie over aankomende patches. MAPP is begin 2021 en in 2012 al in beeld gekomen in verband met Chinese informatielekken over kwetsbaarheden.
Kort voordat de hackaanvallen op SharePoint zijn ontdekt, heeft ProPublica onthuld dat Microsoft zijn technische ondersteuning voor het Amerikaanse ministerie van Defensie laat uitvoeren door ingenieurs in China. Daarbij is wel sprake van toezicht door Amerikaanse Microsoft-werknemers. Die 'digital escorts' zouden volgens ProPublica echter vaak niet de benodigde expertise hebben om de technische experts goed te kunnen controleren.
SharePoint-bugs verholpen
Kort nadat de hackaanvallen aan het licht zijn gekomen, heeft ProPublica in een vervolgartikel onthuld dat Microsoft deze ondersteuningsopstelling hanteert voor meer overheidsklanten. Dit omvat delen van de Amerikaanse ministeries van Justitie, Financiën en Economische Zaken. Uitgelekte screenshots van Microsofts interne werkvolgsysteem tonen aan dat werknemers in China recent bugs in SharePoint hebben gefixt. Het gaat hierbij om de on-premisesuitvoering van SharePoint, waar de hackaanvallen van juli succesvol gebruik van hebben gemaakt.
Microsoft wijst er in een reactie op dat ingenieurs in de Verenigde Staten toezicht houden en stelt dat het ondersteuningswerk valt onder alle reguliere vereisten voor beveiliging en codecontrole. Daarnaast heeft het softwarebedrijf begin deze maand aan ProPublica laten weten dat het al bezig is het ondersteuningswerk te verplaatsen naar een andere locatie.
Tweakers heeft vragen hierover gesteld aan Microsoft. Het bedrijf laat echter niet los welke andere van zijn softwareproducten worden onderhouden, ontwikkeld of ondersteund door buitenlandse teams. De opzet van een engineeringteam in China met Amerikaanse 'opzichters' is in ieder geval gebruikt voor de on-premisesuitvoering van SharePoint Server.
Onderhoud weg uit China
Het is onbekend in welke andere landen Microsoft zulke teams al actief heeft voor softwareonderhoud. Ook is het nu niet duidelijk naar welk ander land, of landen, Microsoft het in China uitgevoerde onderhoudswerk verplaatst. Verder is het onbekend of er altijd sprake is van Amerikaanse werknemers die toezicht houden op buitenlandse teams. In de reactie aan Tweakers houdt Microsoft het nu bij de verklaring die communicatietopman Frank X. Shaw eerder deelde op sociaal netwerk X.
"In reactie op zorgen die deze week zijn opgekomen over buitenlandse engineers onder Amerikaanse supervisie heeft Microsoft veranderingen aangebracht in onze ondersteuning voor Amerikaanse overheidsklanten", aldus Shaw in zijn X-bericht van 18 juli. Die veranderingen, schrijft de Microsoft-topman, moeten zekerheid geven dat geen ingenieursteams in China technische hulp verlenen aan de overheidscloud van het Amerikaanse ministerie van Defensie. Dit geldt ook voor gerelateerde diensten van Microsoft aan de overheid van de Verenigde Staten.
Shaw stelt verder in zijn bericht op X dat Microsoft toegewijd blijft de veiligst mogelijke diensten te leveren aan de Amerikaanse overheid. Dat omvat ook samenwerken met partners op het gebied van nationale veiligheid om zo nodig de beveiligingsprotocollen bij te stellen. Dat laatste is kennelijk nu gebeurd bij het inzetten van technische ondersteuningsteams in China voor serversoftware bij overheidsklanten.