Emails Microsoft Top-Managern wochenlang russischen Hackern zugänglich

Ein russischer Hackerangriff, bekannt unter dem Namen Midnight Blizzard, hat Zugang zu E-Mail-Konten führender Microsoft-Manager erlangt. Der Angriff, der von Microsoft am 12. Januar 2024 entdeckt wurde, nutzte eine “Password Spray Attack” Methode, um sich Zugang zu einem “Legacy”-Konto zu verschaffen und darüber weitere Unternehmens-E-Mail-Konten zu infiltrieren. Betroffen waren unter anderem Mitglieder des Senior Leadership Teams sowie Mitarbeiter aus den Bereichen Cybersicherheit, Recht und weiteren Funktionen. Microsoft betonte, dass keine Kundendaten oder KI-Systeme betroffen waren​​.

In einem separaten Vorfall wurden Microsoft-E-Mail-Signaturschlüssel von einer von China unterstützten Hackergruppe, bekannt als Storm-0558, gestohlen. Diese Schlüssel ermöglichten den unbegrenzten Zugriff auf US-Regierungspostfächer. Microsoft erklärte, dass mehrere unglückliche Fehler zur Entwendung eines dieser Schlüssel führten, ohne jedoch alle Details zu klären. Die Hacker nutzten den gestohlenen Schlüssel, um sowohl in persönliche als auch in Unternehmens-E-Mail-Konten von Regierungsbeamten einzubrechen​​.

Microsoft führte den Angriff auf eine russische Advanced Persistent Threat (APT)-Gruppe zurück, die als Midnight Blizzard bekannt ist. Diese Gruppe ist auch unter anderen Namen wie Nobelium, APT29, BlueBravo, Cloaked Ursa, Cozy Bear und The Dukes bekannt. Der Angriff begann schätzungsweise Ende November 2023. Microsoft betonte, dass der Angriff nicht auf einer Schwachstelle in seinen Produkten beruhte und dass es keine Anzeichen dafür gibt, dass die Angreifer Zugriff auf Kundenbereiche, Produktionssysteme, Quellcode oder KI-Systeme hatten. Die genaue Anzahl der infiltrierten E-Mail-Konten und welche Informationen abgerufen wurden, wurde nicht bekannt gegeben​​.

Related Posts

Iranische MediaPI Malware zielt auf Forscher

Die MediaPl-Malware, eingesetzt von der iranisch unterstützten Hackergruppe APT35, zielt auf hochrangige Mitarbeiter von Forschungseinrichtungen und Universitäten in Europa und den USA ab. Diese Malware nutzt verschlüsselte Kommunikationskanäle für den Informationsaustausch mit ihrem Command-and-Control-Server und tarnt sich als Windows Media Player, um eine Entdeckung zu vermeiden. Zusätzlich verwendet APT35 eine zweite, auf PowerShell basierende Backdoor-Malware namens MischiefTut, um zusätzliche schädliche Tools einzuschleusen und Überwachungsfähigkeiten zu ermöglichen. Diese Entwicklungen zeigen das fortgesetzte Engagement von APT35 in der Spionage und dem Datendiebstahl, die den Interessen des Iran dienen.

Read More

Command and Control (C&C / C2)

“Command and Control” (C&C oder C2) in der Cybersecurity bezieht sich auf die Infrastruktur, die Cyberkriminelle verwenden, um Malware oder Netzwerke von infizierten Computern, bekannt als Botnets, zu steuern und zu verwalten. Diese Server oder Domains dienen als Steuerzentren, von denen aus Angreifer Befehle an infizierte Maschinen senden können, um verschiedene bösartige Aktivitäten durchzuführen.

Read More

LeftoverLocals: Security Schwachstelle in LLM und ML Grafikkarten

“LeftoverLocals” bezieht sich auf eine Sicherheitsanfälligkeit, die es ermöglicht, Daten aus dem lokalen GPU-Speicher anderer Prozesse auf verschiedenen GPU-Plattformen wie Apple, Qualcomm, AMD und Imagination zu erholen. Diese Anfälligkeit hat besondere Bedeutung für LLMs (Large Language Models) und ML-Modelle, da durch sie lokale Speicherinhalte – eine optimierte GPU-Speicherregion – wiederhergestellt werden können. Ein Angreifer könnte diese Schwachstelle ausnutzen, um Einblick in die Interaktionen eines anderen Benutzers mit einem LLM zu erhalten, indem unbeabsichtigt im lokalen Speicher zurückgelassene Daten gelesen werden. Diese Schwachstelle, die von Tyler Sorensen im Rahmen seiner Arbeit im ML/AI Assurance-Team entdeckt wurde, ist unter CVE-2023-4969 registriert. Weitere Details finden Sie im Trail of Bits Blog.

Read More