Jump to content

MSRC Blog Post vom 19.01.2024


Empfohlene Beiträge

Das ist einmal wieder richtig geiler Stoff: https://msrc.microsoft.com/blog/2024/01/microsoft-actions-following-attack-by-nation-state-actor-midnight-blizzard/ 

 

Klar, böser Nobelium, böse Russen, aber dann kommt's:

 

Zitat

the threat actor used a password spray attack to compromise a legacy non-production test tenant account and gain a foothold, and then used the account’s permissions to access a very small percentage of Microsoft corporate email accounts, including members of our senior leadership team and employees in our cybersecurity, legal, and other functions, and exfiltrated some emails and attached documents.

 

Und da kann ich nur kopfschüttelnd sagen: DAFUQ? Darf dort ein Praktikant Berechtigungen an Postfächern von Managern vergeben, und zwar an identitäten außerhalb des Tenants?

 

Solange das so bleibt, ist die ganze "EU Data Boundary"-Diskussion das digitale Papier nicht wert, auf dem sie geführt wird...

  • Like 2
  • Verwirrend 1
Link zu diesem Kommentar

Mhhh...

Link zu diesem Kommentar

Richtig da gabs sogar damals ein Tool von darren als das noch nicht groß im Fokus war. Das dürfte inzwischen durch diverse Tools so schnell zu finden sein, dass das echt unklar ist. Erst recht, dass man da auch noch den Domänenadmin eingetragen hat. Aber wenn ich so manchmal Kundenumgebungen sehe… 

vor 2 Stunden schrieb Sunny61:

Das Admin-PW soll lt. diesem Blogpost in einem GPO eingetragen war:

Wobei einige Kommentare aber auch arg schwierig zu ertragen sind. ;)

bearbeitet von NorbertFe
Link zu diesem Kommentar
vor 55 Minuten schrieb NorbertFe:

Wobei einige Kommentare aber auch arg schwierig zu ertragen sind. ;)

Jepp, deshalb überfliege ich die meistens auch. ;)

vor 19 Minuten schrieb cj_berlin:

Aber die Tasks aus der GPP kann es doch auf keinem heute noch supporteten System mehr geben.

Es wird aber sicherlich noch sehr viele unsupportete System geben.

Link zu diesem Kommentar
vor 46 Minuten schrieb cj_berlin:

Ich habe das in nahezu jeder Umgebung gesehen, wo ich ein Audit gemacht habe. Richtig erschreckend finde ich halt auch, dass der Kram seit 10 Jahren nicht mehr funktioniert, die Accounts aber immer noch gültig sind.

 

Korrektur... AFAIK: Man kann keine PW mehr eintragen im UI. Wenn sie aber drin sind, werden sie weiterhin verarbeitet. Und wenn dann keiner "call to action" ruft, ändert sich halt nix. MS hat damals leider versäumt, nicht nur das UI zu patchen, sondern auch die CSE.

Link zu diesem Kommentar

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...