Oversikt
I mars 2023 opplevde en stor Microsoft-kunde en serie med spam og cyber-angrep som forårsaket avbrudd i kundens systemer.
Grunnen? En stormflod av uredelig opprettede Microsoft Outlook- og Hotmail-kontoer som forsøker å høste fordelene av kundens tjenester som tilbys som testprøver til potensielle brukere, selv om disse falske kontoene ikke hadde noen intensjon om å betale for disse tjenestene. Som et resultat, blokket kunden alle nye kontoopprettelser fra Microsoft Outlook og Hotmail-adresser.
Det som faktisk var bak dette angrepet, var et større og svindelbasert firma basert i Vietnam - en gruppe Microsoft kaller Storm-1152.
Storm-1152 driver ulovlige nettsteder og sosiale mediesider, selger uredelige Microsoft-kontoer og verktøy, for å omgå programvare for identitetskontroll på tvers av velkjente teknologiplattformer. Disse tjenestene reduserer tiden og innsatsen som er nødvendig, for at kriminelle skal kunne gjennomføre en rekke kriminell og krenkende atferd på nettet. Frem til i dag har Storm-1152 laget omtrent 750 millioner uredelige Microsoft-kontoer for salg, og konsernet har hatt flere millioner dollar i ulovlig omsetning, noe som har kostet Microsoft og andre selskaper enda mer for å bekjempe den kriminelle aktiviteten.
Det viser seg at flere grupper brukte kontoer fra Storm-1152 til å delta i løsepengevirus, datatyveri og utpressing inkludert Octo Tempest, Storm-0252, Storm-0455, med flere. Kontosalgsvirksomheten gjorde den til en av de største leverandørene av nettkriminalitet-som-en-tjeneste på nettet.
Microsoft hadde sporet økningen av denne ondsinnede aktiviteten siden 2022, og økt bruken av maskinlæringsalgoritmer for å forhindre og oppdage observerte mønstre for opprettelsen av disse uredelige kontoene. Våren 2023 markerte imidlertid et vendepunkt på grunn av det eskalerende misbruket av Microsoft og partnerplattformer. Dette krevde en mer aggressiv handling og det ble opprettet et kryssfungerende team på tvers av Microsoft og vår partner Arkose Labs.
Dette koordinerte engasjementet resulterte i at Microsoft Digital Crimes Unit (DCU) toksine førsterettslige skritt i desember 2023 for å beslaglegge og stenge nettstedene Storm-1152 brukte for å selge tjenestene sine. Umiddelbart etter handlingen observerte vi en nedgang på omtrent 60 % i registreringstrafikken. Denne nedgangen matcher de 60 % eller mer av nye registreringer som vår algoritme eller partnere har identifisert som misbruk, og som ble umiddelbart suspendert fra Microsofts tjenester. Den 23. juli anla vi en ny sivil søksmål for å forstyrre ny infrastruktur som gruppen hadde forsøkt å sette opp etter søksmålet vårt i desember.
Denne nye trusselrapporten går bak kulissene om hvordan handlingen gikk ned og fremhever viktigheten av å samarbeide på tvers av industrien for å gå etter cybertrusler. Saken er et eksempel på hvordan industrien kan bruke juridiske kanaler for å avskrekke andre grupper og holde enkeltpersoner trygge på nettet Det taler også om viktigheten av pågående forstyrrelser og hvordan rettslige handlinger forblir en effektiv metode mot nettkriminelle, selv når de endrer taktikk. Men når alt er sagt, er ingen operasjon en “one-and-done”.
Følg Microsoft Sikkerhet