
Redazione RHC : 7 Settembre 2023 07:37
Microsoft afferma che gli hacker cinesi Storm-0558, i quali hanno rubato una chiave di firma utilizzata per violare gli account di posta elettronica governativi, è stata prelevata da un crash dump di Windows dopo aver compromesso l’account aziendale di un ingegnere Microsoft.
Durante le indagini sull’attacco di Storm-0558, Microsoft ha scoperto che la chiave MSA era trapelata in un crash dump dopo che un sistema di firma consumer si era bloccato nell’aprile 2021.
Hanno sfruttato un problema di convalida zero-day ora risolto nella GetAccessTokenForResourceAPI, che ha consentito loro di creare token di accesso firmati e impersonare account all’interno delle organizzazioni prese di mira.
Sponsorizza la prossima Red Hot Cyber Conference! Il giorno Lunedì 18 maggio e martedì 19 maggio 2026 9 maggio 2026, presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la V edizione della la RHC Conference. Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico. Se sei interessato a sponsorizzare l'evento e a rendere la tua azienda protagonista del più grande evento della Cybersecurity Italiana, non perdere questa opportunità. E ricorda che assieme alla sponsorizzazione della conferenza, incluso nel prezzo, avrai un pacchetto di Branding sul sito di Red Hot Cyber composto da Banner più un numero di articoli che saranno ospitati all'interno del nostro portale. Quindi cosa stai aspettando? Scrivici subito a [email protected] per maggiori informazioni e per accedere al programma sponsor e al media Kit di Red Hot Cyber.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Gli aggressori hanno utilizzato la chiave MSA rubata per violare gli account Exchange Online e Azure Active Directory (AD) di circa due dozzine di organizzazioni, comprese agenzie governative negli Stati Uniti, come il Dipartimento di Stato e del Commercio degli Stati Uniti.
Gli autori delle minacce hanno trovato la chiave dopo aver compromesso con successo l’account aziendale di un ingegnere Microsoft, che aveva accesso all’ambiente di debug contenente la chiave erroneamente inclusa nel crash dump di aprile 2021.
“A causa delle politiche di conservazione dei log, non disponiamo di log con prove specifiche di questa esfiltrazione da parte di questo attore, ma questo è stato il meccanismo più probabile attraverso il quale l’attore ha acquisito la chiave”, ha rivelato Microsoft .
“I nostri metodi di scansione delle credenziali non ne hanno rilevato la presenza (questo problema è stato corretto).”
Mentre Microsoft, quando ha rivelato l’incidente a luglio, ha affermato che erano stati colpiti solo Exchange Online e Outlook, il ricercatore di sicurezza di Wiz Shir Tamari ha successivamente affermato che la chiave di firma compromessa ha fornito a Storm-0558 un accesso diffuso ai servizi cloud Microsoft.
Come ha affermato Tamari, la chiave potrebbe essere utilizzata per impersonare qualsiasi account all’interno di qualsiasi cliente interessato o applicazione Microsoft basata su cloud.
Redazione
Abbiamo recentemente pubblicato un approfondimento sul “furto del secolo” al Louvre, nel quale sottolineavamo come la sicurezza fisica – accessi, controllo ambientale, vigilanza – sia oggi str...

Una nuova e insidiosa campagna di phishing sta colpendo i cittadini lombardi. I truffatori inviano e-mail che sembrano provenire da una presunta agenzia di recupero crediti, chiedendo il pagamento di ...

Capire davvero cos’è il ransomware non è semplice: tra notizie frammentate e articoli tecnici, chi cerca risposte rischia di perdersi in un mare di informazioni confuse. Questo articolo nasce per ...

Hai sempre pensato che il Dark Web sia frequentato dai criminali informatici? Hai sempre pensato che il Dark Web sia una rete pericolosa e piena di insidie? Oggi vogliamo sfatare questo mito e creare ...

Il rapporto finanziario di Microsoft indica che OpenAI potrebbe aver perso 12 miliardi di dollari nell’ultimo trimestre fiscale. Una spesa nel rapporto sugli utili di Microsoft (517.81, -7.95, -1.51...