Acciones de Microsoft tras el ataque de un actor estatal Midnight Blizzard
Microsoft ha revelado que un grupo de hacking vinculado al Estado ruso, conocido como Midnight Blizzard/Cozy Bear, accedió a un “porcentaje muy pequeño” de sus cuentas de correo corporativas, incluyendo las de la alta dirección y del personal de ciberseguridad, al adivinar una contraseña débil en un tenant de prueba heredado y pivotar desde allí. Los comentaristas cuestionan el encuadre y el momento del anuncio por parte de Microsoft, la minimización del impacto y cómo una cuenta de no producción pudo dar acceso a buzones sensibles, al tiempo que debaten la fiabilidad de la atribución a un Estado-nación y los riesgos más amplios de concentrar comunicaciones críticas en grandes proveedores de nube.
Atribución del actor de amenaza y lenguaje de “estado-nación”
- Muchos comentaristas critican la jerga de Microsoft (“nation state actor Midnight Blizzard”) como una obfuscación corporativa de “hackers del gobierno ruso”.
- Otros sostienen que la ambigüedad es apropiada: la atribución es difícil, y acusar públicamente a un gobierno es políticamente delicado y requiere una alta confianza.
- Varios mensajes señalan que Midnight Blizzard / NOBELIUM / Cozy Bear ha sido atribuido anteriormente por gobiernos occidentales al SVR de Rusia.
- Los escépticos cuestionan cuán sólidamente pueden probarse tales atribuciones, señalando que las pistas de zona horaria e idioma son fáciles de falsificar; otros responden que la infraestructura, la reutilización de herramientas y objetivos anteriores crean huellas consistentes.
- El término “nation state actor” en sí se debate por ser impreciso o inapropiado, especialmente para estados multiétnicos como Rusia.
Vector de intrusión y prácticas de seguridad de Microsoft
- Un detalle clave que genera críticas: los atacantes usaron un ataque de password spraying contra una “legacy non-production test tenant account”, y luego aprovecharon sus permisos para acceder al correo corporativo, incluidos los equipos de alta dirección, seguridad y legal.
- Muchos ven esto como evidencia de mala higiene: contraseñas débiles o reutilizadas, falta de MFA obligatoria, aislamiento inadecuado entre pruebas y producción, y cuentas de prueba con privilegios excesivos.
- Algunos califican de engañosa la afirmación de Microsoft de que esto “no fue el resultado de una vulnerabilidad en productos o servicios de Microsoft”, argumentando que esos fallos arquitectónicos y de configuración son, en la práctica, vulnerabilidades.
- Otros señalan que cualquier pila con sistemas heredados y malas contraseñas corre riesgo, pero el tamaño y la historia de Microsoft lo convierten en un objetivo especialmente probable.
Alcance, impacto y encuadre de relaciones públicas
- La frase de Microsoft “un porcentaje muy pequeño” de cuentas de correo corporativas es vista ampliamente como maquillaje de relaciones públicas; con ~238k empleados, incluso el 1% serían miles de cuentas.
- Los comentaristas señalan la ironía de que las cuentas de la alta dirección, ciberseguridad y legal fueron afectadas, pero no se clasifican como “sistemas de producción” en la divulgación.
- El momento del blog de viernes por la tarde y la presentación ante la SEC se ve como un intento de minimizar la atención del mercado y de los medios.
Preocupaciones y reacciones más amplias
- Algunos temen implicaciones de seguridad nacional por la fuerte dependencia de los servicios en la nube de Microsoft.
- Otros predicen pocos cambios reales: las brechas importantes son frecuentes y rara vez conducen a reformas sostenidas o a una fuga de clientes.
- Hay críticas al “teatro” de infosec, al marketing de proveedores (nombres de amenazas llamativos, venta adicional de IA/seguridad) y a la retención de logs y los precios de acceso de Microsoft.