Microsoft 在遭受 Midnight Blizzard 国家支持的攻击后采取的措施
Microsoft 已披露,一个与俄罗斯国家有关联的黑客组织 Midnight Blizzard/Cozy Bear 通过猜中一个遗留测试租户上的弱密码并由此横向移动,访问了其“very small percentage”的企业邮箱账户,其中包括高层领导和网络安全员工。评论者质疑 Microsoft 对事件的表述和发布时间、对影响的淡化,以及一个非生产账户为何能访问敏感邮箱,同时也在讨论国家级归因的可靠性,以及关键通信过度集中在大型云服务提供商中的更广泛风险。
威胁行为者归因与“民族国家”措辞
- 许多评论者批评 Microsoft 的行话(“nation state actor Midnight Blizzard”)是在用企业化措辞掩盖“俄罗斯政府黑客”的说法。
- 也有人认为这种模糊表述是合适的:归因很困难,公开指责一个政府在政治上很敏感,而且需要很高的把握。
- 一些帖子指出,Midnight Blizzard / NOBELIUM / Cozy Bear 先前已被西方政府归因于俄罗斯的 SVR。
- 怀疑者质疑这类归因究竟能在多大程度上被证明,指出时区和语言线索很容易伪造;其他人则回应说,基础设施、工具复用和既往目标会形成一致的指纹。
- “nation state actor” 这一术语本身也受到争论,被认为不精确或使用不当,尤其是对俄罗斯这样多民族国家而言。
入侵路径与 Microsoft 的安全实践
- 引发批评的关键细节是:攻击者对一个“legacy non-production test tenant account”发起了密码喷洒攻击,然后利用其权限访问企业邮箱,包括高层领导以及安全/法律团队。
- 很多人认为这说明安全卫生状况很差:密码弱或重复使用、未强制 MFA、测试环境与生产环境隔离不足,以及测试账户权限过高。
- 有人认为 Microsoft 声称“这并不是 Microsoft 产品或服务中的漏洞造成的”具有误导性,因为这类架构和配置失误实际上就是漏洞。
- 也有人指出,任何有遗留系统和糟糕密码的技术栈都会面临风险,但 Microsoft 的规模和历史使其尤其可能成为目标。
范围、影响与公关表述
- Microsoft 使用的“a very small percentage”来形容企业邮箱账户受影响,普遍被视为公关措辞;以约 238k 名员工计算,即便是 1% 也会是数千个账户。
- 评论者指出的讽刺之处在于,高层领导、网络安全和法律账户都被波及,但在披露中并未被归类为“production systems”。
- 选择在周五晚些时候发布博客/SEC 文件,被认为是在尽量减少市场和媒体关注。
更广泛的担忧与反应
- 有些人担心,过度依赖 Microsoft 云服务会带来国家安全影响。
- 另一些人预测不会有真正改变:重大泄露事件很常见,而且很少会带来持续改革或客户流失。
- 还有人批评 infosec 的“表演性”、厂商营销(夸张的威胁名称、AI/安全加售)以及 Microsoft 的日志保留与访问定价。