多年积累的安全债务正以许多批评者曾警告、但鲜有人相信会真正曝光的方式,集中冲击微软。这家科技巨头正面临其历史上最严重的声誉危机之一。

微软作为根深蒂固的企业级服务提供商,据Synergy Research Group数据,拥有全球云基础设施服务市场近四分之一份额,截至去年第一季度,还占据全球SaaS应用市场近20%。尽管并非对丑闻免疫,但在其核心企业平台遭遇两起重大国家级入侵后,微软正面临严峻考验。

“这肯定不是国家级对手第一次入侵微软的云环境,在如此多案例之后,空洞的改进承诺已不再足够,”CrowdStrike反对手行动高级副总裁Adam Meyers通过电子邮件表示。

今年1月,微软披露,俄罗斯支持的黑客组织Midnight Blizzard获取了其高层高管、部分企业客户及多个联邦机构的电子邮件、凭据和其他敏感信息。随后在4月初,联邦网络安全审查委员会(CSRB)发布了一份期待已久的报告,显示该公司未能阻止2023年对其Exchange Online环境的大规模入侵。此次由中华人民共和国关联的间谍行为者发动的攻击,导致6万封国务院电子邮件被盗,并获取了其他高知名度官员的访问权限。

就在几周前,网络安全和基础设施安全局(CISA)发布紧急指令,要求联邦文职机构缓解网络漏洞、分析被盗邮件内容、重置凭据,并采取额外措施保护微软Azure账户。尽管该指令仅适用于联邦行政分支文职机构,CISA警告其他组织也可能受到影响。

对许多微软批评者而言,过去九个月的事件是一家依靠市场主导地位数十年、忽视多年安全警告的公司合乎逻辑的结局。

“在健康的市场中,这些将是可解雇的过错,”斯坦福网络政策中心地缘政治、技术与治理项目主任、前白宫网络政策主任AJ Grotto表示。“遗憾的是,市场远非健康——微软已将政府锁定为客户,因此政府迫使微软变革的选择有限,至少在短期内如此。”

人们过去和现在的担忧是,微软的安全漏洞可能导致灾难性后果。Trellix公共部门首席技术官Karan Sondhi认为,微软需要将内部资源投入零信任计划,并对基础设施进行新投资。“目前,微软将绝大多数安全投资用于创收角色,而非内部安全角色,”Sondhi通过电子邮件表示。

微软在云安全领域拥有巨大利益。它不仅是全球最大云提供商之一,也是企业市场的主要安全供应商。微软首席执行官Satya Nadella在1月公司第二财季电话会议中表示,微软拥有超过100万安全客户,其中70万使用四种或更多安全产品。该公司安全业务年收入超过200亿美元。

脆弱的生态系统

针对微软系统的国家关联活动也影响了使用微软产品的其他公司——惠普企业(HPE)披露其同样受到该威胁组织持续活动的影响。HPE在1月向美国证券交易委员会(SEC)提交的文件中表示,Midnight Blizzard自2023年5月起访问了其少量公司邮箱,窃取了网络安全及其他关键部门高管的数据。文件显示,该活动似乎与SharePoint文件的访问和泄露有关。

HPE在1月告诉Cybersecurity Dive,威胁行为者“利用受损账户未经授权访问了Office 365电子邮件环境”。HPE拒绝就其SEC文件之外的Midnight Blizzard威胁活动进一步置评。微软在3月向SEC提交的文件中表示,Midnight Blizzard正试图利用其窃取的各种机密。微软称已通过电子邮件与部分客户共享机密,并正联系这些客户以帮助其采取缓解措施。

“在健康的市场中,这些将是可解雇的过错。遗憾的是,市场远非健康——微软已将政府锁定为客户,因此政府迫使微软变革的选择有限,至少在短期内如此。”
——AJ Grotto,斯坦福网络政策中心地缘政治、技术与治理项目主任,前白宫网络政策主任

Midnight Blizzard已通过多种手段(包括密码喷洒攻击和社会工程)反复对微软客户发动攻击。CISA及其他官员仍在评估Midnight Blizzard攻击对联邦机构和其他微软客户的持续威胁。互联网安全中心(CIS)通过多州信息共享与分析中心(MS-ISAC)提供了“针对微软产品活动运动的威胁情报和响应信息”,CIS安全运营与情报副总裁Randy Rose表示。Rose确认“少数”MS-ISAC参与者被通知可能受影响,但未收到与此相关的外部活动或事件响应报告。

事实上,CSRB报告对微软多年来未能认真对待网络安全的公司文化进行了严厉评估。该报告旨在评估公司对2023年夏季中华人民共和国关联威胁行为者入侵其Exchange Online环境的响应,但也揭示了在微软于政府和私营部门现代商业应用中拥有巨大市场权力的情况下,其安全文化未能遵循最基本标准。最具破坏性的发现之一是,微软之所以得知攻击,仅因国务院在购买公司G5许可证后设置了内部警报系统。未购买增强许可证的客户无法看到本可提醒其入侵的广泛日志功能。

问责失败

安全界的许多人将CSRB报告和近期CISA紧急指令视为不仅对微软安全文化的直接控诉,也是对允许微软在众多服务中维持利润丰厚的政府合同而无竞争之虞的政府的控诉。“联邦政府在报告中有点轻易脱身,”民主防御基金会网络与技术创新中心高级主任Mark Montgomery表示。“尽管外部专家大力鼓励,拜登政府及其前任未能将云计算视为国家关键基础设施,而它本身对维护我们国家关键基础设施的安全至关重要。”

俄勒冈州民主党参议员Ron Wyden在国务院电子邮件入侵后呼吁进行联邦调查,他表示联邦政府应对报告中披露的疏忽行为分担责任。Wyden称,微软获得了数十亿美元的联邦合同奖励,却连最基本的安全标准都未被追究。“政府对微软的依赖构成严重国家安全威胁,需要采取强力行动,”Wyden在CSRB报告本月初发布后告诉Cybersecurity Dive。Wyden表示,技术供应商应被要求遵守严格网络安全标准,使用独立审计确保其合规,若违规,公司和高级管理人员必须被追究责任。

微软官员表示,他们理解2023年夏季攻击及Midnight Blizzard和其他国家级行为者持续威胁所引发的更大担忧。公司正致力于对其工程流程进行广泛改革,改善与安全社区的关系及对客户需求的响应。“我们充满活力,专注于执行微软安全未来倡议的承诺,”微软公司副总裁兼首席网络安全顾问Bret Arsenault在声明中表示。“而这仅仅是开始。我们承诺分享透明的经验教训和未来里程碑,作为加强所有系统抵御攻击努力的一部分。”

作为微软安全运营更大规模调整的一部分,微软在12月任命Igor Tsyganskiy于1月1日起担任新任全球首席信息安全官,将Arsenault从该职位上移开(其任职14年)。Arsenault指出,自11月启动公司安全未来倡议以来,公司已在多个领域加速相关工程工作:

  • 微软加速了租户生命周期管理,重点关注未使用或较旧系统。公司消除了超过170万个与已使用、老化或遗留技术相关的Entra ID系统,并已在超过100万个Entra ID租户中自动强制执行多因素认证。
  • 超过73万个在生产和企业租户中已过生命周期或不符合当前SFI标准的应用被移除。
  • 新员工和供应商获得短期凭据,以使冒充和凭据窃取更加困难。迄今已实施超过27万个。
  • 公司使用Microsoft Authenticator的内部多因素认证实施已增强,取消了通话功能,转而依赖应用内登录功能。此变更覆盖超过30万名员工和供应商。

客户续约或拒绝

私营行业和政府机构如何应对这些安全挑战,是微软近期关注的问题。Dykema律师事务所律师、事件响应专家Dante Stella表示,面对针对微软的国家级威胁,企业客户通常不会离开,部分原因在于其作为云提供商的巨大影响力。“许多人转向Exchange Online或Microsoft 365是为了摆脱本地服务器和(托管服务提供商),”Stella通过电子邮件表示。“如果另一个选择是‘回归’——或可能造成破坏性迁移至Google Workspace等其他平台——他们通常只会熬过去,并信任微软解决问题。”

Stella表示,此类攻击将促使许多公司采取主动安全措施,例如增加员工培训、将电子邮件安全升级至E5级别、采用审计日志以及增加文件传输期间的加密使用。E5被视为Microsoft 365客户的优质层级,提供增强安全及其他服务,他说。

尽管Nadella称安全是微软的“第一优先”,公司也竞相开发人工智能并将其融入产品。微软押下重注,期望客户接受其将AI融入安全产品平台的努力。微软表示,经过数月客户测试,Security Copilot帮助安全分析师速度提升22%,准确率提高7%。此外,公司看到更多Microsoft 365客户采用E5,该层级提供增强安全保护,并反映在更高每用户平均收入中。微软本月初使Security Copilot全面可用,并以按需付费方式提供该技术,以使其对更广泛客户更具可负担性。