Áttekintés
2023 márciusában a Microsoft egyik jelentős ügyfele levélszemétre épülő sorozatos kibertámadásokat észlelt, amelyek az ügyfél rendszerének üzemzavarait eredményezték.
Az ok? Csalárd módon létrehozott Microsoft Outlook- és Hotmail-fiókok özöne, amelyek szerették volna kihasználni az ügyfél szolgáltatásainak előnyeit, amelyeket tesztelési próbaverzióként kínáltak reménybeli felhasználóknak. Ezek a hamis fiókok azonban nem tervezték, hogy valaha is fizetnek majd az adott szolgáltatásokért. Mindennek eredményeként az ügyfél letiltotta az új fiókok Microsoft Outlook és Hotmail rendszerbeli címekkel való regisztrálását.
A támadás mögött egy vietnámi székhelyű, nagyobb csalárd vállalkozás állt, a Microsoft által Storm-1152-nek nevezett csoport.
A Storm-1152 illegális webhelyeket és közösségi médiás oldalakat üzemeltetett, amelyeken csalárd Microsoft-fiókokat és a jól ismert technológiai platformok identitás-ellenőrzési szoftvereinek megkerülésére szolgáló eszközöket árultak. A Storm-1152 szolgáltatásai a kiberbűnözés kapujaként működnek azáltal, hogy csökkentik a bűnözők számára a különféle online bűncselekmények és visszaélések elkövetéséhez szükséges időt és erőfeszítést. A csoport összesen mintegy 750 millió csalárd Microsoft-fiókot hozott létre eladásra, ezzel több millió dolláros illegális bevételre tett szert, miközben a különböző vállalatoknak még többe került a bűnözői tevékenységük elleni küzdelem.
Kiderült, hogy több csoport is használta a Storm-1152 által létrehozott fiókokat zsarolóvírusos támadásokhoz, adatlopáshoz és zsaroláshoz, ezek közé tartozik az Octo Tempest, a Storm-0252, a Storm-0455 és mások. A fiókértékesítési üzlete az egyik legnagyobb online kiberbűnözési szolgáltatóvá tette a csoportot.
A Microsoft már 2022. óta figyelte ezt az egyre intenzívebb, rosszindulatú tevékenységet, és egyre nagyobb mértékben támaszkodott gépi tanulási algoritmusokra az ilyen csalárd fiókok létrehozásával kapcsolatban megfigyelt mintázatok észleléséhez és a tevékenységek megelőzéséhez. 2023 tavasza azonban töréspontot jelentett a trendben, olyan mértékben fokozódtak a Microsoft és partnerei platformjai elleni visszaélések. Agresszívabb reagálásra volt szükség, ezért kialakítottak egy több szakterületet lefedő csapatot a Microsoft és partnere, az Arkose Labs szakembereiből.
Az összehangolt erőfeszítés azt eredményezte, hogy a Microsoft digitális bűncselekményekkel foglalkozó részlege (DCU) 2023 decemberében kezdeményezte az első peres eljárást azon webhelyek elkobzása és megszüntetése érdekében, amelyeket a Storm-1152 a szolgáltatásai értékesítésére használt. Közvetlenül a beavatkozást követően körülbelül 60%-os csökkenést figyeltünk meg a regisztrációk mennyiségében. Ez a csökkenés elég közel áll ahhoz a mennyiséghez – a regisztrációk valamivel több mint 60%-ához –, amelyet az algoritmusaink vagy a partnereink később visszaélésszerűként azonosítottak, és ezért később felfüggesztettük a Microsoft-szolgáltatások e fiókok általi elérését. Július 23-án egy második polgári peres eljárást is indítottunk annak az új infrastruktúrának a felszámolása érdekében, amelyet a csoport a decemberi perünket követően megkísérelt kialakítani.
Ez az új fenyegetésekkel foglalkozó jelentés a színfalak mögé tekintve bemutatja, hogyan zajlott az akció, és kiemeli az iparágat átfogó együttműködés fontosságát a kiberfenyegetések üldözése terén. Az eset példaként szolgál arra, hogy az iparág hogyan használhat jogi csatornákat más csoportok elrettentésére és a magánszemélyek online biztonságának fenntartására. Szemlélteti a folyamatban lévő felszámolási műveletek fontosságát is, valamint azt, hogy a peres eljárások akkor is hatékony módszert jelentenek a kiberbűnözők elleni harcban, ha azok taktikát váltanak. Tudomásul kell vennünk, hogy semmilyen művelet nem tekinthető egyszerinek és befejezettnek.
A Microsoft Biztonság követése