Omówienie
W marcu 2023 roku u ważnego klienta firmy Microsoft wystąpiła seria cyberataków z użyciem spamu, które spowodowały przestoje w działaniu systemu klienta.
Jaka była ich przyczyna? Duża liczba utworzonych wskutek oszustwa kont w usługach Microsoft Outlook i Hotmail, które wykorzystano do czerpania korzyści z usług klienta udostępnianych potencjalnym użytkownikom w ramach wersji próbnych — mimo że osoby używające tych kont nie miały zamiaru płacić za te usługi. W związku z tym klient zablokował wszystkie nowe rejestracje kont z adresami w usługach Microsoft Outlook i Hotmail.
Ten atak był dziełem większej oszukańczej inicjatywy realizowanej z Wietnamu — grupy, którą firma Microsoft określa jako Storm-1152.
Grupa Storm-1152 prowadzi nielegalne witryny internetowe i strony w mediach społecznościowych, sprzedając oszukańcze konta Microsoft i narzędzia umożliwiające ominięcie oprogramowania do weryfikacji tożsamości na znanych platformach technologicznych. Usługi grupy Storm-1152 stanowią bramę do cyberprzestępczości, ponieważ skracają czas i wysiłek potrzebne przestępcom do prowadzenia szeregu działań przestępczych i dokonywania nadużyć w Internecie. W sumie grupa ta utworzyła na sprzedaż około 750 milionów oszukańczych kont Microsoft, co przyniosło jej wiele milionów nielegalnego dochodu i naraziło wiele firm na jeszcze większe koszty ponoszone w celu zwalczania jej przestępczej działalności.
Jak się okazało, z kont od grupy Storm-1152 korzystało wiele grup zajmujących się wymuszaniem okupów (czyli atakami ransomware), kradzieżą danych i szantażami, między innymi grupy Octo Tempest, Storm-0252 i Storm-0455. Dzięki działalności związanej ze sprzedażą kont grupa ta stała się jednym z największych w Internecie dostawców usług cyberprzestępczych.
Firma Microsoft śledzi wzrost tych złośliwych działań od 2022 roku, zwiększając wykorzystanie algorytmów uczenia maszynowego na potrzeby wykrywania obserwowanych wzorców tworzenia tych oszukańczych kont oraz zapobiegania im. Jednak wiosna 2023 roku okazała się punktem zwrotnym pod względem eskalacji nadużyć usług firmy Microsoft i platform partnerów. Konieczne stały się agresywniejsze działania. W związku z tym utworzono zespół interdyscyplinarny w firmie Microsoft i wspólnie z partnerem Arkose Labs.
Te skoordynowane działania doprowadziły do podjęcia przez jednostkę firmy Microsoft ds. przestępstw cyfrowych (DCU, Digital Crimes Unit) pierwszych działań prawnych w grudniu 2023 roku w celu przejęcia i zamknięcia witryn internetowych, za pośrednictwem których grupa Storm-1152 sprzedawała usługi. Od razu po podjęciu działań zaobserwowaliśmy spadek ruchu związanego z rejestracjami o około 60%. Ten spadek jest w dużym stopniu zgodny z co najmniej 60% rejestracji zidentyfikowanych później jako nadużycia przez nasze algorytmy lub naszych partnerów, które następnie wstrzymaliśmy w usługach firmy Microsoft. W dniu 23 lipca wnieśliśmy drugi pozew cywilny, mający na celu zahamowanie funkcjonowania nowej infrastruktury, którą ta grupa próbowała utworzyć po naszym pozwie z grudnia.
W tym raporcie dotyczącym wyłaniających się zagrożeń przedstawiamy kulisy przebiegu działań i podkreślamy znaczenie współpracy całej branży dla walki z cyberzagrożeniami. Ta sprawa stanowi przykład tego, jak branża może wykorzystywać metody prawne, aby odstraszać inne grupy i dbać o bezpieczeństwo użytkowników w Internecie. Podkreślamy tu też znaczenie ciągłego zwalczania działań przestępczych oraz to, że działania prawne nadal są skuteczną metodą walki z cyberprzestępcami, nawet jeśli zmieniają oni taktykę. W ostatecznym rozrachunku żadne działania nie rozwiązują sprawy raz na zawsze.
Obserwuj rozwiązania zabezpieczające firmy Microsoft