Microsoft a renforcé sa sécurité après le piratage chinois de comptes de messagerie d’agences gouvernementales américaines, mais certains détails restent mystérieux.
Même si la menace est passée, les responsables de Microsoft analysent toujours comment un groupe de hackers chinois a pu accéder à des comptes du gouvernement américain à l’aide d’une clé de signature grand public Microsoft Account (MSA) inactive et volée.
Le groupe de hackers chinois Storm-0558 a piraté un nombre indéterminé de comptes de messagerie appartenant à 25 organisations, dont des agences gouvernementales américaines, au cours du mois dernier, à l’aide de jetons d’authentification forgés avec la clé MSA volée.
Dans une mise à jour publiée à la fin de la semaine dernière sur cette affaire, Microsoft Threat Intelligence a déclaré qu’une analyse de l’activité d’Exchange Online avait révélé que « l’acteur forgeait des jetons Azure AD à l’aide d’une clé de signature grand public Microsoft Account (MSA) acquise. Cela a été rendu possible par une erreur de validation dans le code de Microsoft. L’utilisation d’une clé incorrecte pour signer les requêtes a permis à nos équipes d’enquête de voir toutes les demandes d’accès de l’acteur qui suivaient ce schéma, dans nos systèmes d’entreprise comme dans nos systèmes grand public. […] Les enquêtes de Microsoft n’ont détecté aucune autre utilisation de ce schéma par d’autres acteurs, et Microsoft a pris des mesures pour bloquer les abus associés. »
Microsoft a déclaré ne pas savoir comment l’acteur malveillant avait pu voler la clé. « La méthode par laquelle l’acteur a acquis la clé fait toujours l’objet d’une enquête », a écrit l’équipe Threat Intelligence. « Bien que la clé ait été conçue uniquement pour les comptes MSA, un problème de validation permettait de faire confiance à cette clé pour signer des jetons Azure AD. Ce problème a été corrigé. »
Microsoft a déclaré avoir pris plusieurs autres mesures et qu’aucune autre action n’était requise de la part des clients. « Nous avons considérablement renforcé les systèmes d’émission de clés depuis l’émission initiale de la clé MSA acquise », a indiqué l’entreprise. « Cela comprend une isolation accrue des systèmes, un suivi plus précis de leur activité et la migration vers le magasin de clés renforcé utilisé pour nos systèmes d’entreprise. Nous avons révoqué toutes les clés précédemment actives et émis de nouvelles clés à l’aide de ces systèmes mis à jour. »
L’attaque a été découverte par une agence gouvernementale américaine utilisant les données de journalisation premium de Microsoft 365. En conséquence, Microsoft a déclaré qu’il « inclura l’accès à des journaux de sécurité cloud plus étendus pour ses clients du monde entier, sans coût supplémentaire ».
Une clé MSA utilisée pour pirater Azure AD
En tirant parti de l’erreur de validation, les hackers ont pu utiliser la clé volée de niveau grand public pour accéder à des systèmes d’entreprise, indique un article de blog. « Les clés MSA (grand public) et les clés Azure AD (d’entreprise) sont émises et gérées par des systèmes distincts et ne devraient être valides que pour leurs systèmes respectifs », a indiqué le MSRC. « L’acteur a exploité un problème de validation des jetons pour usurper l’identité d’utilisateurs Azure AD et accéder à la messagerie d’entreprise. »
Selon Microsoft, l’attaque a désormais été neutralisée pour tous les utilisateurs. « Nous avons ajouté d’importants mécanismes automatisés de détection des indicateurs de compromission connus associés à cette attaque afin de renforcer les défenses et les environnements des clients, et nous n’avons trouvé aucune preuve d’un nouvel accès », a écrit Charlie Bell, vice-président exécutif chargé de la sécurité chez Microsoft, dans un article de blog.
The Washington Post a désigné les départements américains du Commerce et d’État comme victimes et a rapporté que Gina Raimondo, secrétaire américaine au Commerce, figurait parmi les personnes dont les comptes de messagerie avaient été piratés. Un haut responsable du FBI a toutefois déclaré au Post qu’aucune information classifiée n’avait été consultée.
À lire également : Comment améliorer la sécurité de la messagerie pour les entreprises
Une attaque sophistiquée contre l’authentification
Microsoft a souligné que les horaires d’activité principaux de Storm-0558 sont remarquablement dignes d’une entreprise : de 8 h à 17 h, heure normale de Chine, du lundi au vendredi. « D’après les activités observées par Microsoft par le passé, Storm-0558 a principalement ciblé des autorités diplomatiques, économiques et législatives américaines et européennes, ainsi que des personnes liées aux intérêts géopolitiques de Taïwan et des Ouïghours », a déclaré l’entreprise.
« Historiquement, cet acteur malveillant s’est intéressé aux entreprises de médias, aux groupes de réflexion et aux fournisseurs d’équipements et de services de télécommunications », a ajouté Microsoft. « L’objectif de la plupart des campagnes de Storm-0558 est d’obtenir un accès non autorisé aux comptes de messagerie appartenant aux employés des organisations ciblées. Storm-0558 poursuit cet objectif par la collecte d’identifiants, des campagnes d’hameçonnage et des attaques par jetons OAuth ».
L’enquête de Microsoft a établi qu’à partir du 15 mai 2023, Storm-0558 avait accédé aux données de messagerie d’un éventail d’organisations, ainsi qu’à des comptes grand public appartenant à des personnes liées à ces organisations. L’enquête de Microsoft a commencé après le signalement d’un client le 16 juin.
À lire également : Comment DMARC peut protéger contre l’hameçonnage et les rançongiciels
L’importance de la sécurité de la messagerie
Erich Kron, spécialiste de la sensibilisation à la sécurité chez KnowBe4, a déclaré à eSecurity Planet que l’attaque devait rappeler les dangers liés aux comptes de messagerie compromis. « Non seulement nombre d’entre nous utilisent leur compte de messagerie pour réinitialiser des mots de passe, potentiellement sur des plateformes auxquelles ces acteurs malveillants aimeraient accéder, mais certaines conversations peuvent également être exploitées pour tenter de voler des informations ou d’effectuer des actions », a-t-il déclaré. « Il n’est pas inhabituel qu’un acteur malveillant relance une conversation par e-mail ou prenne activement part à des échanges depuis le compte compromis, en s’appuyant sur la confiance établie lors d’interactions précédentes pour piéger des personnes. »
« La messagerie est également la source de nombreuses informations potentiellement sensibles partagées au sein d’une organisation », a ajouté Kron. « Les gens ont tendance à faire confiance aux systèmes de messagerie internes gérés par leur organisation pour discuter de sujets sensibles, ce qu’ils ne feraient pas avec une plateforme de messagerie commerciale comme Gmail ou Hotmail. »
L’authentification multifacteur (MFA) est toujours une bonne idée pour contribuer à protéger les comptes contre leur prise de contrôle, mais elle n’est pas infaillible. « Dans ce cas, puisque les attaquants utilisent des jetons forgés, les protections peuvent être limitées par la MFA », a déclaré Kron. « Il est très important que les utilisateurs signalent les anomalies potentielles liées à leur messagerie, par exemple lorsqu’ils reçoivent une notification indiquant qu’un e-mail a été reçu alors qu’il est absent de la boîte de réception, car cela peut indiquer qu’un acteur malveillant communique avec quelqu’un d’autre avant d’essayer de dissimuler ses traces. »
À lire ensuite :





