美國網絡安全審查委員會報告稱微軟本可阻止中國黑客針對Exchange系統的攻擊


美國網絡安全審查委員會(USCyberSafetyReviewBoard)的一份新報告發現,去年微軟本可以阻止中國黑客通過其微軟Exchange在線軟件入侵美國政府的電子郵件。該事件被描述為微軟"一連串的安全失誤",使中國國傢支持的黑客能夠訪問22個組織的在線電子郵件收件箱,影響到500多人,其中包括從事國傢安全工作的美國政府雇員。

美國國土安全部(DHS)發佈一份措辭嚴厲的報告,認為這次黑客攻擊是"可以預防的",微軟內部的一些決策導致"企業文化將企業安全投資和嚴格的風險管理置於次要地位"。

黑客使用獲取的微軟賬戶(MSA)消費者密鑰偽造訪問網絡 Outlook(OWA)和 Outlook.com 的令牌。報告明確指出,微軟仍不確定密鑰到底是如何被盜的,但主要的推測是密鑰是崩潰轉儲文件的一部分。微軟在 9 月份公佈這一理論,並在最近更新博客文章,承認"我們沒有發現包含受影響密鑰材料的崩潰轉儲"。

由於無法訪問崩潰轉儲,微軟無法確定密鑰到底是如何被竊取的。微軟在其更新的博文中說:"我們的主要假設仍然是,操作失誤導致密鑰材料離開安全令牌簽名環境,隨後在調試環境中通過一個被泄露的工程賬戶被訪問。"

image.webp

微軟 Exchange Online 黑客攻擊事件的時間軸

微軟在 11 月向網絡安全審查委員會承認其 9 月份的博客文章不準確,但"在委員會多次詢問微軟是否計劃發佈更正"後,微軟在幾個月後的 3 月 12 日才更正該文章。雖然微軟全力配合委員會的調查,但結論是微軟的安全文化需要徹底改變。

網絡安全審查委員會表示:"委員會認為,這次入侵是可以預防的,根本不應該發生。"委員會還得出結論,"微軟的安全文化不足,需要進行徹底改革,特別是考慮到該公司在技術生態系統中的核心地位,以及客戶對該公司保護其數據和業務的信任程度。"

就在委員會得出這一結論的同一周,微軟推出其專為網絡安全專業人士設計的人工智能聊天機器人--Copilot for Security。作為消費模式的一部分,微軟將向企業收取每小時4美元的費用,以使用這一最新的人工智能工具。

Nobelium 是SolarWinds 攻擊事件的幕後黑手,它曾在數月內偷窺一些微軟高管的電子郵箱。微軟最近承認,該組織訪問公司的源代碼庫和內部系統。

繼去年美國政府電子郵件泄露事件和近年來類似的網絡安全攻擊事件之後,微軟公司目前正試圖全面改革其軟件安全。微軟新的"安全未來計劃"(Secure Future Initiative,SFI)旨在全面改革其軟件和服務的設計、構建、測試和運行方式。這是自2003年破壞性的Blaster蠕蟲病毒導致Windows XP機器大面積中招後,微軟於2004年推出安全開發生命周期(SDL)以來,在安全方面做出的最大改變。


相關推薦

2024-04-15

黑客攻擊,暴露企業和政府客戶的身份。本月早些時候,美國網絡安全審查委員會發佈一份嚴厲的報告,呼籲微軟進行緊急改革。對此,微軟承諾進行二十年來最雄心勃勃的安全改革。微軟表示將加快解決雲漏洞,增加黑客竊取

2022-07-25

據報道,2016年,美國網約車平臺Uber發生黑客攻擊事件,導致5700萬用戶和司機的個人數據受到影響。日前,該公司和美國檢方達成和解協議,Uber宣佈為這次事件承擔責任,作為交換,該公司也避免檢方的刑事罪名指控。在這份

2022-09-30

微軟已經證實,兩個未打補丁的Exchange服務器零日漏洞正被網絡犯罪分子在現實世界攻擊中利用。越南網絡安全公司GTSC在2022年8月首次發現這些缺陷,是其對客戶網絡安全事件的部分回應,該公司表示,這兩個零日漏洞已被用於

2024-03-26

撐我們社會的制度和價值觀構成威脅的網絡行為者。"美國有線電視新聞網(CNN)周一報道稱,拜登政府正準備指控幾名中國黑客參與APT31針對美國公司的行動。2020 年,Google安全研究人員將 APT31 與針對特朗普和拜登總統競選

2022-08-11

美國網絡安全和基礎設施安全局(CISA)基於目前掌握的證據,在已知可利用漏洞(KnownExploitedVulnerabilities)目錄下新增2個新的漏洞。其中1個漏洞存在於WindowsSupportDiagnosticTool(MSDT),並以零日(0-Day)的形式存在2年多時間,有充足的

2022-08-12

安全研究人員率先發現的 Stuxnet 攻擊,起初普遍被認為是美國與以色列在幕後主導,但後來也被 Symantec 等網絡安全公司給深入挖掘。Kim Zetter 表示,震網引發國傢之間的“網絡軍備競賽”、並預示著“網絡空間正向著軍事化”去

2023-01-28

11月的一份CISA警報解釋這些攻擊如何針對運行自己的微軟Exchange服務器的企業和組織。提供給他們附屬機構的代碼利用已知的漏洞,如CVE-2021-31207,盡管自2021年以來已經打補丁,但如果沒有應用適當的緩解措施,這些漏洞往往仍

2024-02-08

無核化談判。莫斯科和平壤去年還表示將深化軍事關系,美國指責朝鮮為俄羅斯的烏克蘭戰爭提供武器,朝鮮和俄羅斯對此予以否認。制裁監督員寫道:"小組正在調查會員國關於朝鮮違反制裁供應常規武器和彈藥的報告。&qu

2022-11-09

今天的網絡犯罪分子使用一系列的方法來破壞系統,但最久經考驗的方法仍然是最受歡迎的:竊取別人的密碼。根據一份新的報告,每秒鐘有近1000次基於密碼的攻擊,與去年相比增加74%。這些數據來自微軟的《2022年數字防禦報

2023-11-25

不明金額收入支持朝鮮國傢級優先事項和目標,包括針對美國和韓國政府的網絡行動--具體目標包括國防部信息網絡和國防工業基地成員網絡,"CISA 的一份咨詢意見中寫道。

2024-02-15

樣的人工智能工具來協助創建惡意電子郵件和破解工具。美國國傢安全局的一位高級官員上個月也警告說,黑客正在利用人工智能讓他們的釣魚郵件看起來更有說服力。微軟和 OpenAI 尚未發現任何使用 LLMs 的"重大攻擊",

2023-11-17

公司支付贖金。MeridianLink上季度收入超過7600萬美元,為美國的銀行、信用社、抵押貸款機構和消費者報告機構提供工具。本周,該公司被列入 AlphV/Black Cat 的泄密網站,據信,該勒索軟件團夥總部位於俄羅斯,曾參與多起肆無忌

2022-06-22

白宮新聞稿稱,美國現任總統喬·拜登於本周二簽署瞭三項新法案,且其中有兩項都側重於加強政府網絡安全。首先是標題為《2021聯邦網絡職員輪崗計劃》的S.1097法案。CIO委員會指出,該法案旨在機構內部建立管理、設計、防禦

2024-03-21

實現冗餘。攻擊者使用被入侵的 Outlook 賬戶來強行獲取 Exchange 憑據,同時還發現專門從 Zimbra 服務器中滲入電子郵件的 Python 腳本。用於收集電子郵件數據的 Python 腳本(趨勢科技)該威脅組織還利用 SoftEtherVPN 在被入侵的面向公