- Uma revisão do ataque ao serviço de e-mail hospedado Exchange Online da Microsoft descobriu que o incidente poderia ter sido evitado, além da cultura de segurança da informação frouxa da Microsoft.
- A Microsoft tem sido criticada por seus lentos esforços para corrigir o registro público.
- A Microsoft parece não ter dado prioridade suficiente à reconstrução de sua infraestrutura legada para enfrentar o panorama de ameaças atual.
Os ciberataques podem ser prevenidos
Uma revisão do ataque de junho de 2023 ao serviço de e-mail hospedado Exchange Online da Microsoft descobriu que o incidente poderia ter sido evitado não fosse pela cultura de segurança da informação frouxa da Microsoft e pelas precauções de segurança na nuvem deficientes.
A revisão, realizada pela Junta de Revisão de Cibersegurança (CSRB) da Agência de Cibersegurança e Segurança de Infraestrutura (CISA) do governo dos EUA, pediu uma "mudança cultural rápida" na Microsoft. As recomendações da Junta incluem:
Os clientes da Microsoft se beneficiarão com o foco direto de seu CEO e conselho de administração na cultura de segurança e com o desenvolvimento e compartilhamento público de planos com prazos específicos para realizar mudanças fundamentais centradas na segurança em todo o negócio e no conjunto de produtos;
O CEO deve responsabilizar os altos funcionários pela implementação do programa;
A liderança da Microsoft deve considerar instruir as equipes internas a reduzir a prioridade do desenvolvimento de recursos para a infraestrutura na nuvem e os conjuntos de produtos até que melhorias substanciais de segurança sejam realizadas para eliminar a competição por recursos;
Os riscos de segurança devem ser avaliados e tratados de forma completa e adequada antes de implementar novas capacidades.
A linguagem forte veio em resposta ao ataque, que atribuiu a uma "ladainha de erros evitáveis por parte da Microsoft".
Leia também:Microsoft e Epic reduzem investimentos em jogos independentes
O local da culpa pelo ataque
O relatório da CSRB [PDF] culpou o ataque pelas práticas de rotação de chaves usadas para proteger as Contas de Serviço da Microsoft (MSA), o sistema de gerenciamento de identidade que impulsiona os serviços na nuvem do gigante do software para os consumidores.
A MSA foi projetada no início dos anos 2000 sem nenhum processo automático de rotação ou desativação de chaves de assinatura. Como resultado, a Microsoft gerenciava manualmente as chaves, mas parou de fazê-lo em 2021 depois que a prática causou grandes interrupções na nuvem.
Então, quando a Storm-0558 obteve uma chave criada em 2016 (que deveria ter sido desativada), ela ganhou a capacidade de acessar a versão do Outlook Web Access fornecida aos consumidores. As coisas se intensificaram a partir daí, já que uma falha no sistema da Microsoft significou que a chave MSA de 2016 podia criar tokens que permitiam o acesso a contas de e-mail corporativas, não apenas a serviços ao consumidor administrados pela criação da MSA. Como resultado, a Storm-0558 pôde criar tokens que lhe deram acesso a clientes da Microsoft, como o Departamento de Estado dos EUA.
O grupo fez exatamente isso, roubando aproximadamente 60.000 e-mails do departamento, junto com uma lista de endereços de e-mail de todos os funcionários.
O relatório aponta que, embora outros provedores de nuvem sejam melhores na rotação de chaves e na implementação de outros controles de segurança, a Microsoft não é. Como resultado, o relatório critica a Microsoft por não conseguir detectar o vazamento de suas chaves.
A Microsoft também tem sido criticada por seus lentos esforços para corrigir o registro público. Redmond afirmou que o ataque foi possível porque uma chave de criptografia mestre estava presente em um despejo de falha que foi movido para um ambiente de depuração conectado à Internet. Mas a Microsoft nunca provou essa teoria.
Desprezo pela gestão de riscos de segurança
Outro tema do relatório é que a Microsoft "não coloca a gestão de riscos de segurança em um nível condizente com a ameaça ou a importância crítica da tecnologia da Microsoft para seus mais de 1 bilhão de clientes em todo o mundo".
Os pesquisadores consideraram os pares de multinuvem da Microsoft e os encontraram mais cautelosos do que o gigante do Windows. "A Microsoft não priorizou suficientemente a reconstrução de sua infraestrutura legada para enfrentar o panorama de ameaças atual", concluíram os autores.

