Yleiskatsaus
Microsoftin merkittävä asiakas joutui maaliskuussa 2023 lukuisten roskapostikyberhyökkäysten kohteeksi, jonka seurauksena asiakkaan järjestelmässä ilmeni käyttökatkoja.
Mikä oli syy? Syynä oli vilpillisesti luotujen Microsoft Outlook- ja Hotmail-tilien tulva, jolla pyrittiin hyödyntämään asiakkaan tarjoamia palveluja testikokeiluina mahdollisille käyttäjille, vaikka näillä väärennetyillä tileillä ei ollut aikomustakaan koskaan maksaa kyseisistä palveluista. Tämän johdosta asiakas esti kaikkien uusien tilien rekisteröinnit Microsoft Outlook- ja Hotmail-osoitteista.
Hyökkäyksen takana oli kuitenkin itse asiassa Vietnamissa toimiva suurempi kyberrikosyritys, josta Microsoft käyttää nimeä Storm-1152.
Storm-1152 ylläpiti laittomia verkkosivustoja ja sosiaalisen median sivuja, joilla myydään vilpillisiä Microsoft-tilejä ja työkaluja, joilla voi ohittaa tunnettujen teknologia-alustojen henkilöllisyyden todentamisohjelmistot. Storm-1152:n palvelut mahdollistavat tietoverkkorikosten tekemisen, sillä ne vähentävät aikaa ja vaivaa, joita rikolliset tarvitsevat monien rikosten ja väärinkäytösten tekemiseen verkossa. Storm-1152 on luonut myyntiin yhteensä noin 750 miljoonaa väärennettyä Microsoft-tiliä, mikä on tuottanut ryhmälle miljoonia dollareita laittomia tuloja, ja tämän rikollisen toiminnan torjuminen on maksanut yrityksille vielä enemmän.
Kuten myöhemmin kävi ilmi, lukuisat ryhmät käyttivät Storm-1152:n tilejä kiristysohjelmahyökkäyksissä, tietovarkauksissa ja kiristysyrityksissä. Tällaisia ryhmiä ovat esimerkiksi Octo Tempest, Storm-0252, Storm-0455 ja monet muut. Storm-1152:n tilimyyntiliiketoiminta teki siitä yhden verkon suurimmista tietoverkkorikospalveluntarjoajista.
Microsoft oli seurannut tämän haitallisen toiminnan yleistymistä vuodesta 2022 lähtien ja lisännyt koneoppimisalgoritmien käyttöä estääkseen sekä havaitakseen havaitut mallit näiden vilpillisten tilien luomisessa. Kevät 2023 oli kuitenkin käännekohta johtuen Microsoftin ja kumppaneiden alustojen lisääntyvästä väärinkäytöstä. Tämä edellytti aggressiivisempia toimia, joten Microsoft muodosti yhdessä kumppaninsa Arkose Labsin kanssa monialaisen tiimin ongelman ratkaisemiseksi.
Tämän koordinoidun toiminnan ansiosta Microsoft Digital Crimes Unit (DCU) ryhtyi ensimmäisiinoikeustoimiin joulukuussa 2023 takavarikoidakseen ja sulkeakseen verkkosivustot, joita Storm-1152 käytti palvelujensa myymiseen. Heti toimiin ryhdyttyämme huomasimme rekisteröitymisliikenteen pienentyneen noin 60 %. Tämä lasku vastaa tarkasti sitä, että vähintään 60 prosenttia rekisteröityneistä oli sellaisia, jotka algoritmimme tai kumppanimme tunnistivat myöhemmin väärinkäytöksiksi ja jotka sittemmin estimme Microsoft-palveluista. Nostimme 23. heinäkuuta toisen siviilikanteen häiritäksemme uutta infrastruktuuria, jota ryhmä oli yrittänyt perustaa joulukuussa nostamamme kanteen jälkeen.
Tässä uusien uhkien raportissa tarkastelemme toimintaa kulissien takana sekä tuomme esiin sitä, miten tärkeää koko toimialan yhteistyö on kyberuhkien torjumisessa. Tämä tapaus on esimerkki siitä, miten ala voi hyödyntää juridisia kanavia muiden ryhmien estämisessä ja ihmisten turvaamiseksi verkossa. Se osoittaa myös sen, että jatkuvat häiriöt ovat tärkeitä ja että oikeudelliset toimet ovat edelleen tehokas keino verkkorikollisia vastaan, vaikka nämä muuttaisivatkin taktiikkaansa, sillä loppujen lopuksi mikään operaatio ei ole kerrasta poikki.
Seuraa Microsoft Securitya