Microsoft gehackt: stukken broncode Bing en Cortana buitgemaakt

microsoft

Hackerscollectief Lapsus$ claimt dat het 37 GB data buitmaakte met onder andere stukken broncode voor Bing, Cortana en Bing Maps.

Lapsus$ heeft Microsoft gehackt en bedrijfsdata buitgemaakt via een gecompromitteerd account. De hackergroep haalde de afgelopen weken meermaals de media met succesvolle hacks en soms datadumps van honderden gigabytes aan gevoelige informatie bij NvidiaSamsung, Microsoft en Ubisoft. Okta is na Microsoft het meest recente slachtoffer, ook al claimt die eerste dat er geen data werd buitgemaakt.

Bij Microsoft kon het één account compromitteren en 37 gigabyte aan data ontvreemden. Daarin zitten volgens Lapsus$ stukken broncode van Bing (45%), Cortana (45%) en Bing Maps (90%). Die twee laatste zijn niet de meest waardevolle doelwitten, maar mogelijk is Microsoft vooral bezorgd dat de broncode kwetsbaarheden blootlegt.

Vorig jaar gingen de hackers achter de grootse SolarWinds-aanval ook al met broncode van Microsoft aan de haal. Toen konden ze broncode-componenten van Azure, Intune en Exchange buitmaken. Microsoft stipte toen ook al aan dat het telkens om een deel van de code gaat die relevant is voor de producten.

Geen klantendata buitgemaakt

In een blogpost claimt Microsoft dat ze de hackers al wekenlang volgen. Volgens hen was het doel van Lapsus$ om via gestolen accountgegevens verhoogde toegang te krijgen tot interne systemen. Door middel van datadiefstal en destructieve aanvallen is het uiteindelijke doel uitbuiting.

De softwaregigant claimt dat de hackers geen klantendata buitmaakten. De toegang tot één account zorgde maar voor een beperkte toegang tot systemen en het cyberveiligheidsteam heeft snel gereageerd om het gecompromitteerd account te remediëren. De gelekte code is volgens het bedrijf uit Redmond niet gevaarlijk genoeg om een verhoogde staat van risico af te kondigen en benadrukt dat het veiligheidsteam de hackers in het midden van hun operatie hebben afgesloten.

Microsoft herhaalt tot slot dat elke organisatie maximaal moet inzetten op cyberveiligheid en hamert op tweestapsverificatie (2FA) zonder de zwakkere opties zoals e-mail of sms te gebruiken. Werknemers moeten regelmatig worden gewezen op de gevaren van social engineering-aanvallen. Microsoft houdt alvast de acties van Lapsus$ in het oog de komende periode om eigen klanten tijdig te waarschuwen.

lees ook

Hackers lekken gevoelige informatie van Nvidia

nieuwsbrief

Abonneer je gratis op ITdaily !

  • This field is for validation purposes and should be left unchanged.