dataangrep
Fant seks ulike trusselaktører i IT-systemene til storkunde
Microsoft selv måtte hjelpe til da multinasjonalt selskap ikke greide å få kastet ut inntrengere.
Det skal være ille nok å oppleve at én trusselaktør har fått fotfeste i IT-systemene dine. Langt verre må det ha vært for et ikke navngitt, men stort og multinasjonalt selskap, hvor det nylig viste seg at hele seks ulike trusselaktører (APT – Advanced Persistent Threat) var inne i systemene på en gang.
Det aktuelle selskapet skal ha forstått at det var blitt angrepet, men til tross for gjentatte forsøk på å bli kvitt inntrengeren, forble trusselaktøren i nettverket i 243 dager.
Via Office 365
Det er Microsofts Detection and Respons Team (DART) som skriver dette, etter å ha blitt engasjert av det aktuelle selskapet for å hjelpe til. Det var først under dette arbeidet det ble klart at ytterligere fem trusselaktører var aktive i infrastrukturen til selskapet.
I alle fall den ene av inntrengerne skal ha fått tilgang til systemene ved å bruke et passord-spray-angrep mot selskapets administratorkontoer i Office 365. Dette innebærer å teste store mengder av vanlige passord for å se om noen er i bruk.
Som digi.no nylig skrev, er slike spray-angrep én av de to vanligste teknikkene for å kompromittere Microsoft-kontoer som ikke er beskyttet med multifaktor autentisering (MFA).
Det aktuelle selskapet skal i liten grad ha benyttet MFA.
Fant passord i e-posten
Angriperne lyktes med dette. Det neste skrittet de tok, var å forsøke å finne innloggingsinformasjon til blant annet VPN-kontoer (Virtual Private Network) å utføre søk i e-postkontoene til administratorbrukerne. Det er ikke uvanlig at innloggingsinformasjon blir delt i klartekst i e-postmeldinger.
Ved hjelp av VPN-kontoene fikk angriperne tilgang til virksomhetens interne systemer.
Angriperne skal ha vært spesielt opptatt av kontoer knyttet til visse regioner og markedssegmenter. De skal også ha benyttet seg av spesielle systemer som det aktuelle selskapet hadde tilgjengelig – inkludert eDiscovery, Compliance Search og Microsoft Flow – for å automatisere informasjonstappingen.
Begrenset logging
Angriperne skal også ha skrudd på funksjonalitet og systemer som det angrepne selskapet hadde, men ikke selv aktivt benyttet seg av. Derfor var disse systemene heller ikke satt opp til å logge autorisert tilgang.
DART skal etter eget utsagn temmelig raskt ha identifisert e-postsøkene og de kompromitterte kontoene, i tillegg til kanalene som angriperne benyttet for kommando og kontroll.
I tillegg ble altså ytterligere fem helt separate angrepskampanjer oppdaget. Disse angriperne skal ha trengt seg inn i systemene på et enda tidligere tidspunkt og installert bakdører for senere bruk. Det framgår ikke av DART-rapporten om disse fem har gjort annen skade.
Tiltak
I rapporten peker Microsoft på flere ulike tiltak som kunne ha forhindret angrepet. Det ene er som nevnt multifaktor autentisering, altså at det kreves mer enn bare brukernavn og passord for å logge seg inn.
Strengere adgangskontroll, mer logging og bruk av en SIEM-løsning (Security Information and Event Management) for å samle det hele og analysere aktivitetene, er andre tiltak Microsoft foreslår.