Vsevolod Kokorin (также известный в сети как Slonser) раскрыл уязвимость подделки электронных писем, которую он обнаружил, и сообщил о ней в X (ранее Twitter), а также уведомил Microsoft. В последние годы Microsoft сталкивалась с рядом проблем в области безопасности, что привлекло внимание как федеральных регуляторов, так и законодателей Конгресса. НАШЕ МНЕНИЕ. Инцидент вызвал дискуссию о раскрытии уязвимостей и публикации технических деталей.
Техническое сообщество часто придерживается разных позиций по раскрытию уязвимостей: либо сообщать о проблеме вендору, чтобы ускорить исправление, либо не раскрывать достаточно деталей, чтобы не дать хакерам возможности использовать её. В данном случае подход, выбранный Kokorin, не только повышает прозрачность раскрытия уязвимостей, но и защищает пользователей и компании от потенциальных угроз. — Revel Cheng, корреспондент BTW. Исследователь обнаружил ошибку, которая позволяет любому подделывать корпоративные учётные записи электронной почты Microsoft, делая фишинговые атаки правдоподобными и повышая шансы обмануть их цели. Что произошло.
На прошлой неделе Vsevolod Kokorin, также известный в сети как Slonser, написал в X (ранее Twitter), что нашёл ошибку подделки электронных писем и сообщил о ней в Microsoft, но компания отклонила его отчёт, заявив, что не смогла воспроизвести его результаты. Это побудило Kokorin обнародовать ошибку в X, не предоставляя технических деталей, которые могли бы помочь другим использовать её. «Microsoft просто заявила, что не смогла воспроизвести проблему, не приведя никаких подробностей», — сказал Kokorin.
«Возможно, Microsoft заметила мой твит, потому что несколько часов назад они переоткрыли один из моих отчётов, который я отправил несколько месяцев назад». Хотя угроза от этой ошибки на данный момент представляет собой публично задокументированный контекст, в последние годы Microsoft сталкивалась с несколькими проблемами безопасности, что привлекло внимание как федеральных регуляторов, так и законодателей Конгресса. На прошлой неделе президент Microsoft Brad Smith дал показания на слушаниях в Палате представителей после того, как в 2023 году Китай похитил часть электронных писем федерального правительства США с серверов Microsoft.
На слушаниях Smith пообещал возобновить усилия по приоритизации кибербезопасности в компании после череды провалов в области безопасности. Читайте также: Microsoft инвестирует $7 млрд в дата-центр в Испании. Читайте также: Apple обогнала Microsoft и стала самой дорогой компанией в мире. Почему это важно. Уязвимость, по сообщениям, затрагивает учётные записи Outlook, у которых всё ещё около 400 миллионов пользователей. Таким образом, поверхность атаки довольно велика. Подделывая такие крупные бренды, как Microsoft, злоумышленники могут создавать убедительные и крайне опасные фишинговые письма, поэтому угроза от этой уязвимости реальна.
Однако на данный момент публично задокументировано, был ли Slonser первым, кто обнаружил её, или кто-то другой уже нашёл её и использовал в атаках. Microsoft недавно подверглась критике после серии инцидентов в области безопасности, которые позволили китайским злоумышленникам получить доступ к электронным письмам высокопоставленных сотрудников правительства США. В результате Microsoft объявила о полной перестройке своих практик безопасности и заявила, что ставит кибербезопасность «превыше всего».
Инцидент не только нанёс ущерб репутации Microsoft, но и поднял более глубокие вопросы о безопасности данных в государственном и корпоративном секторах.

