- Karl Voit considera que la nube Microsoft Azure fue comprometida de facto y que, por la falta de medidas de aislamiento, empezaron a hacerse públicos incidentes posteriores
- Como caso público, vincula un reporte de Reuters según el cual se robaron 60,000 correos electrónicos de 10 cuentas del Departamento de Estado de EE. UU.
- La preocupación central es que Microsoft no pudo expulsar a los intrusos o no lo está haciendo, por lo que resulta difícil confiar en todo el sistema basado en la autenticación de Microsoft
- El alcance de la contaminación incluye la autenticación de Windows y, si existe una relación interna de confianza entre certificados comprometidos de Azure y GitHub, entonces GitHub también se vería afectado
- Esto se extiende como un factor de inquietud hasta entornos de uso de NixOS con gran dependencia de GitHub, además del problema de que en la nube los usuarios tienen poco control sobre sus propios datos
Preocupación por el hackeo de Azure y el fracaso del aislamiento
- Karl Voit describe que toda la nube Azure de Microsoft fue comprometida de facto
- Señala que reunió la lista de fuentes relacionadas en su texto You Can't Control Your Data in the Cloud
- Considera que el núcleo del problema no es el hackeo en sí, sino que después las medidas de aislamiento no fueron suficientes, y por eso comenzaron a salir a la luz incidentes posteriores
Caso del robo de correos del Departamento de Estado de EE. UU.
- Como ejemplo de incidente posterior, presenta un reporte de Reuters que afirma que se robaron 60,000 correos electrónicos de 10 cuentas del Departamento de Estado de EE. UU.
- El artículo enlazado de Reuters sostiene que hackers chinos robaron 60,000 correos del Departamento de Estado estadounidense mediante el hackeo a Microsoft
- Relaciona este caso como evidencia de que, tras el hackeo a Microsoft, siguieron ocurriendo daños reales
Desconfianza en el sistema de autenticación de Microsoft
- Voit considera que Microsoft no pudo expulsar a los intrusos o no lo está haciendo
- Como resultado, juzga que todo lo certificado por Microsoft está tainted, es decir, contaminado
- Especifica que el alcance de esa contaminación también incluye la autenticación de Windows
Preocupaciones que alcanzan a GitHub y NixOS
- En un texto posterior, afirma que si existe una relación interna de confianza de Microsoft entre los certificados comprometidos de Azure y GitHub, entonces GitHub también debería considerarse hackeado o contaminado
- Señala que incluso después de migrar algunos hosts a NixOS, sigue sintiendo inquietud por los problemas relacionados con Microsoft y GitHub
- Considera que la profunda dependencia de GitHub mencionada en su texto sobre su experiencia con NixOS, I Started With Nix, NixOS, Home Manager and Flakes, quedó expuesta como una gran desventaja de este sistema operativo
Problema de control de datos en la nube
- El texto enlazado You Can't Control Your Data in the Cloud amplía los problemas de Azure y de la autenticación de Microsoft hacia el tema del control de datos en la nube
- La advertencia en Mastodon se centra en que es difícil confiar en todo el conjunto de sistemas que dependen de la autenticación de Microsoft y de relaciones internas de confianza
1 comentarios
Opiniones de Hacker News
Al ver las secciones de mitigación y fortalecimiento en la publicación del blog de incidentes de Microsoft, dicen que el 26 de junio hicieron que OWA no aceptara la renovación de tokens emitidos desde
GetAccessTokensForResource; el 27 de junio bloquearon en OWA el uso de tokens firmados con la clave MSA robada; y el 29 de junio completaron la rotación de claves y la revocación de las claves de firma MSA que estaban vigentes en ese momento.El 3 de julio dicen que bloquearon el uso de esa clave para todos los clientes consumidores afectados, a fin de impedir el abuso de tokens ya emitidos.
No soy especialista en seguridad, pero me pregunto cuál es el agujero en esta estrategia.
Si existiera un registro de auditoría permanente e inmutable, se podrían rastrear todas las acciones realizadas con autenticaciones firmadas directa o indirectamente por la clave filtrada, pero crear registros de auditoría que ni siquiera alguien con privilegios máximos pueda manipular no es fácil ni barato.
En el peor de los casos, los registros de auditoría solo tienen la identidad autenticada y no el método de autenticación, por lo que quizá no sea fácil identificar accesos potencialmente comprometidos.
En definitiva, el agujero de esta estrategia es que no considera las puertas traseras de persistencia agregadas durante el período en que era posible acceder con la clave filtrada. Evita más abusos, pero por la forma en que la clave fue robada, si el atacante era muy sofisticado, es casi imposible determinar cuántas rutas de acceso secundarias dejó preparadas.
Este problema parece estar limitado a Azure y Microsoft; creo que AWS y GCP están bien.
Microsoft tiene algunas de las peores vulnerabilidades y prácticas de seguridad que he visto. No logro entender cómo ejecutivos de grandes empresas Fortune 500 trasladan cargas de trabajo a Azure.
En algunas áreas, el único argumento de venta de Azure es que Amazon es un competidor. Ojalá Amazon dejara AWS simplemente como algo independiente.
Espero que Microsoft eleve su seguridad, pero a estas alturas parece casi sin esperanza.
Una vez que las empresas entran al panel de Azure, la estructura las lleva a probar también esos servicios que se ven atractivos.
Todo parece humo y espejos, pero funciona.
Por eso, si la organización no tiene ya a AWS registrado como proveedor, normalmente es más fácil impulsar al proveedor existente.
Yo también operaba un servidor web con Windows 2000 Pro y lo cambié a Linux por la falta de seguridad.
Microsoft puede ser popular, pero tiene grandes agujeros de seguridad, y siempre ha sido así.
Los servicios se ven comprometidos con frecuencia, ya sean en la nube o gestionados por el cliente. Microsoft tiene un equipo de seguridad maduro, profesional y eficaz.
Fue comprometido por fallas de implementación y, en mi especulación personal, por uno o más insiders corruptos.
La mayoría de las organizaciones ni siquiera habría sabido qué estaba pasando, y es muy probable que tampoco hubiera identificado lo que se hizo público.
En retrospectiva todo parece fácil.
Es una afirmación demasiado exagerada. Sin duda fue una intrusión grave y puede que todavía no se entienda por completo su alcance, pero el punto clave en “podrían haber sembrado backdoors y claves creadas por ellos mismos por todas partes” es podrían haber, es decir, “hasta donde sé, es teóricamente posible”, no que realmente lo hayan hecho.
La conclusión de que “todo Microsoft fue hackeado y no pueden o no quieren expulsar a los intrusos. Todo lo que Microsoft certifica está contaminado, incluso la certificación de Windows” también es extrema.
La respuesta de Microsoft parece decir claramente que rotaron las claves y las movieron a un almacenamiento más seguro. No dicen que hayan expulsado al atacante, pero tampoco dicen que el ataque siga en curso. Tampoco significa que toda autenticación esté rota para siempre.
Siento que la conclusión a la que se llegó es extrema.
https://msrc.microsoft.com/blog/2023/09/results-of-major-tec...
¿Y aun así se supone que creamos que no dejó backdoors persistentes en objetivos de alto perfil?
La conclusión que se saca aquí es totalmente razonable. Para clientes comunes de la nube pública, quizá ese argumento podría tener sentido. Un backdoor indiscriminado solo aumenta el riesgo de ser descubierto.
Pero las grandes empresas y los usuarios gubernamentales deben asumir que hubo una intrusión; no hacerlo sería una postura increíblemente ingenua.
Referencia:
https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
Microsoft también escribe que Storm-0558 cuenta con capacidades técnicas operativas de alto nivel y seguridad operativa, y que conoce bien los entornos objetivo, las políticas de registro, los requisitos de autenticación, y las políticas y procedimientos.
Cuando se encuentra una vulnerabilidad zero-day, no se ignora el parche pensando “probablemente nadie más la tenga”.
Este incidente recibió muy poca cobertura y su impacto potencial podría ser enorme. Mi queja con Microsoft es esta: la clave se filtró en 2021 y en 2023 todavía estaba firmando tokens de autenticación, pero entre los servicios de Azure no hay ninguno en el que un usuario pueda poner credenciales de 2 años.
Es el típico caso de “haz lo que digo, no lo que hago”.
app registration secretsque duran hasta 2 años. Hasta hace poco, de hecho, también se podían crear secretos indefinidos.Esto se ve demasiado exagerado y alarmista. No creo que las fuentes demuestren el alcance de la intrusión que afirma el texto, es decir, “todo Microsoft”
Más bien parece un caso de filtración de claves temporal que luego fue revocada
También está esto:
https://infosec.exchange/@briankrebs/110820474957163710
Si es cierto, es bastante devastador
[1]: https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
[2]: https://www.wiz.io/blog/storm-0558-compromised-microsoft-key...
https://karl-voit.at/cloud/
En la larga lista también se menciona que en agosto de 2023 hubo en Azure un problema de “acceso no autorizado a aplicaciones entre tenants y a datos sensibles, incluidos secretos de autenticación”, que Microsoft no logró corregir durante meses y que, al 2023-08-03, seguía siendo una vulnerabilidad pública de Azure
En el incidente de julio de 2023, se dice que con los logs básicos los clientes ni siquiera podían detectar al intruso, y que para acceder a esos archivos de log había que pagar un costo adicional
Se resume diciendo que Microsoft no informó qué servicios estuvieron afectados y cuáles no, y que había que considerar potencialmente comprometidos todos los servicios en la nube de Microsoft
También se indica que expertos en seguridad como Mike Kuketz consideran que todos los sistemas de Microsoft que usan autenticación en la nube, incluso hosts Windows, deben tratarse como comprometidos
El artículo de Microsoft en el mismo enlace también dice esto:
https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
“Actividad posterior a la intrusión: nuestra telemetría e investigación indican que la actividad posterior a la intrusión se limitó al acceso y exfiltración de correos electrónicos de usuarios objetivo”
Así que no fue “todo Microsoft”. Es el típico título exagerado, solo que esta vez llamó la atención con una publicación en Mastodon
Esta plataforma tampoco es muy distinta de Twitter
Creo que dentro de algunos años el hardware on-premise y el hosting simple de servidores volverán a ponerse de moda
Cuando todo era local y privado, aunque muchas veces la seguridad era débil, un atacante solo podía acceder a un dispositivo o una red específicos
Ahora, la recompensa por atacar a una sola organización centralizada es tan grande que a los atacantes les vale la pena invertir muchos más recursos
Cada uno o dos meses había que migrar a alguna nueva versión tonta del entorno, la app no podía enviar correos y había que tocar entradas DNS, había que configurar el pésimo IAM del proveedor de nube aunque no hiciera falta, y había que registrar la app para acceder a la base de datos
Hoy hay apps que requieren 15 minutos de mantenimiento al año y 5 minutos para instalar y configurar
Algunos proveedores de nube tienen funciones increíbles, pero todos se sienten cada vez más inflados, y para mi caso de uso no necesito un clúster completo
También he oído de varios proyectos para crear más servicios de nube europeos
Si se pone de moda, lo más probable es que sea en forma de contenedores u orquestadores de Kata Containers sobre hardware on-premise
Además, incluso con software desplegado on-premise, las grandes organizaciones seguirán necesitando single sign-on, y pueden seguir expuestas a este tipo de ataques
Esto es realmente grave. Gracias a este artículo recién ahora lo estoy leyendo bien, y no entiendo cómo pudo pasar tan bajo el radar
La empresa donde trabajo también integró recientemente toda la autenticación de apps y servicios internos a través de Azure. Viéndolo ahora, parece que fue un error, aunque quizás estoy siendo demasiado paranoico
Poco antes de que saliera este incidente, también hubo un “accidente” en el que cualquiera podía modificar ciertos resultados de búsqueda de Bing, y probablemente también otros servicios
Como resultado, se podía acceder a todos los datos que el navegador compartía con Bing, incluidas todas las claves de acceso de cuentas MS de los usuarios que usaban Bing para esa búsqueda específica
Se desconoce el impacto. Porque Microsoft no lo hizo público. Cada quien tendrá que imaginar por qué
El texto es excelente y aterrador, y parece contener solo información verdadera y verificable, pero no sé bien qué se supone que debemos esperar
La gente “normal” ni siquiera lo lee, no lo entiende y no puede dimensionar el impacto. Todo se volvió demasiado complejo. Socialmente, tampoco podemos simplemente dejar de usar los servicios mencionados
Quizá tendría más sentido enseñar lo siguiente: no existe la privacidad, no se puede garantizar y nadie tiene incentivos para garantizársela a nadie; no existe la seguridad, y toda seguridad ya fue vulnerada, fue diseñada para ser vulnerada o será vulnerada en el futuro; toda la información digital ya es pública o algún día lo será
No hace falta tener 10 años de carrera en IT para entender que “Microsoft permitió que un cliente usara la llave de su casa para abrir las cajas fuertes de las oficinas de todos, lo ocultó durante 2 años y todavía no tiene planes de arreglarlo”
McNeally simplemente estaba equivocado. Pero la desesperanza es más fácil que arreglar las cosas, así que mucha gente eligió la desesperanza, y la popularidad de la nube y el SaaS es consecuencia de eso
Esto no es un destino predeterminado; en realidad, basta con no confiar en quienes no son dignos de confianza
Incluso si para eso hay que usar el temido martillo regulatorio
La gente todavía puede tener privacidad garantizada. Por ejemplo, cuando entra al bosque sin dispositivos
El incentivo para garantizar la privacidad de otros puede ser un mecanismo legal: el castigo en caso de falla
No existe la seguridad absoluta, pero sí existe la seguridad frente a un modelo de amenazas específico
También cuesta aceptar por qué los datos guardados en un dispositivo que no está conectado a la red necesariamente tendrían que hacerse públicos
Dejando de lado la expresión “gente normal”, no veo por qué no se podría vivir sin servicios que ni siquiera se mencionaron, o cambiarlos por alternativas más respetuosas de la privacidad
Una educación más razonable sería enseñar que la privacidad es esencial para una sociedad y una economía funcionales. Quien diga lo contrario ve la posibilidad de ganar dinero a corto plazo explotando la asimetría de información entre tú y él
Respeto a Scott, pero ese comentario no fue uno de sus mejores momentos. Si uno cambiara la misma frase por “no existe la propiedad, no se puede garantizar y nadie tiene incentivos para garantizarla”, también podría sonar completamente cierta; pero en la práctica creamos formas de garantizar la propiedad, que son la ley y un gobierno que la haga cumplir. Podemos aplicar este concepto ya probado a la privacidad
Todas las cerraduras pueden abrirse, pero no todo el mundo puede forzarlas, así que seguimos cerrando la puerta con llave
También dudo que las principales consultoras partan de la premisa de que toda la información digital se hará pública. Empresas como las que aparecen en “The Big Con” de Mazzucato y Collington pueden vender esa premisa, pero no operan realmente así
Por ejemplo, si McKinsey hubiera sabido que los consejos que le dio a Purdue Pharma se harían públicos, no habría perdido tanto
En resumen, quien dice que la privacidad no importa en realidad está diciendo que tu privacidad no importa, y confía demasiado en que ellos podrán seguir manteniéndose privados gracias a una ventaja en la asimetría de información. Google lo muestra irónicamente al esforzarse por mantener su propia información en secreto en un juicio antimonopolio público
En línea no hay privacidad, y los proveedores tienen incentivos para vender a los usuarios. Por eso uno debe defenderse manteniendo una presencia en línea superficial
Si eres un usuario común, deberías publicar la menor cantidad de información posible, especialmente en redes sociales. Si necesitas tener presencia en línea, debes evaluar los riesgos e invertir tiempo y dinero para mitigarlos. Si en ese esfuerzo de mitigación no ves un retorno positivo de la inversión, es muy probable que te hayan engañado haciéndote creer que necesitas esa presencia en línea
No existe la seguridad absoluta. Todas las defensas pueden ser eludidas, pero no necesariamente lo serán. Hay que evaluar tantos riesgos como sea posible y mitigar solo aquellos en los que se espere un retorno positivo de la inversión. Los riesgos que no mitigues debes aceptarlos, y los que no puedas asumir no debes cargarlos en absoluto, rechazando el uso del sistema
Incluso si no haces ninguna gestión de riesgos, existe un nivel básico de seguridad porque una parte de la población con tendencias delictivas calcula costos y recompensas. Cuanto más digan los cínicos que conocen la interna que la seguridad no existe, más se acerca esa línea base a cero y más vulnerable queda el público general
Cuanto más baja sea la línea base, más tiempo y dinero tendrá que invertir cada persona para obtener un nivel de seguridad tolerable. El cinismo nos cuesta dinero; la idea es no orinar ni defecar en el molino de agua del pueblo solo porque parece cool
Actualmente, la información digital ya es pública o puede hacerse pública algún día. Pero podemos elegir tecnologías que posterguen ese momento hacia un futuro más lejano, y con la información que aún no se digitalizó podemos decidir conscientemente si la comodidad vale el riesgo
“Expertos en seguridad como Mike Kuketz consideran que todos los sistemas de Microsoft que usan autenticación en la nube, incluso hosts Windows, deben considerarse comprometidos” es una afirmación enorme
Parece existir la posibilidad teórica de que la clave de firma robada se haya usado como parte de un ataque mayor para acceder a servicios centrales como Windows Update o el plano de control de Azure
Pero si hubiera habido una intrusión sistemática así, creo que alguien la habría notado
La explicación de Microsoft lo muestra mucho mejor que el artículo principal y el blog: https://www.microsoft.com/en-us/security/blog/2023/07/14/ana...
Además, a diferencia de lo que se afirma aquí, Microsoft corrigió el problema después de enterarse: https://msrc.microsoft.com/blog/2023/09/results-of-major-tec...
Y esas personas ya habían hackeado cuentas de ingenieros. Como la probabilidad de hackear una sola cuenta de ingeniero y encontrar esta clave por casualidad es muy baja, es razonable suponer que varias cuentas de ingenieros de Microsoft ya habían sido hackeadas.
Básicamente, las cuentas de MS no son seguras