Om het gebruiksgemak te vergroten, de website te kunnen analyseren en om advertenties te kunnen beheren maakt Security.NL gebruik van cookies. Door gebruik te blijven maken van deze website, of door op de akkoord button te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer weten over cookies? Bekijk dan ons cookieoverzicht.
Nieuws Achtergrond Community
Inloggen | Registreren
Nieuws
image

Deel broncode Exchange en Azure gedownload door SolarWinds-aanvallers

donderdag 18 februari 2021, 17:37 door Redactie, 15 reacties

De aanvallers achter de SolarWinds-backdoor die toegang tot systemen van Microsoft wisten te krijgen hebben een gedeelte van de broncode van Exchange, Azure en Intune gedownload, zo heeft het techbedrijf vandaag bekendgemaakt. Op 31 december liet Microsoft al weten dat de aanvallers broncode van het bedrijf hadden ingezien. Uit onderzoek bleek dat de aanvallers geen aanpassingen aan de code hebben doorgevoerd.

In de vandaag verschenen update laat Microsoft weten dat de aanvallers bij de meeste benaderde code repositories slechts een beperkt aantal bestanden bekeken. Bij een "beperkt aantal" repositories ging de toegang verder en is er broncode van onderdelen gedownload. Het gaat dan om onderdelen van Azure, Intune en Exchange.

Uit de zoekopdrachten van de aanvallers blijkt volgens Microsoft dat ze op zoek waren naar 'secrets' in de code. Het ontwikkelbeleid van Microsoft staat echter geen geheimen in de code toe en het techbedrijf zegt hier ook op te controleren. Naar aanleiding van de aanval heeft Microsoft een extra controle uitgevoerd waaruit blijkt dat de repositories in kwestie hieraan voldeden en geen productie credentials bevatten.

Volgens het techbedrijf werd het eerste broncodebestand eind november vorig jaar door de aanvallers ingezien. De toegang stopte nadat het gecompromitteerde account dat de aanvallers gebruikten werd beveiligd. Begin januari van dit jaar probeerden de aanvallers nog op het account in te loggen, wat toen niet meer lukte. Daarna stopten de pogingen.

Microsoft stelde eerder al dat het inzien van de broncode niet voor een verhoogd risico zorgt. "We vertrouwen niet op het geheimhouden van broncode voor de veiligheid van producten, en onze dreigingsmodellen gaan ervan uit dat aanvallers kennis van de broncode hebben. Het bekijken van broncode zorgt dan ook niet automatisch voor een verhoogd risico", aldus het techbedrijf.

Belgische politie kampt met tekort aan gespecialiseerde "cyberspeurders"
Politie houdt verdachten aan voor grootschalige WhatsAppfraude
Reacties (15)
Reageer met quote
18-02-2021, 19:43 door walmare
Ik zou nog maar eens goed in de git history kijken. Dat vergeten de meesten.
Reageer met quote
18-02-2021, 21:15 door Anoniem
Ik voel weer een zero day probleem in exchange aankomen, omdat crackers toegang hebben gehad en ethical hackers niet.
Microsoft kan maar beter het boeltje open source maken.
Reageer met quote
19-02-2021, 09:42 door Anoniem
"Het ontwikkelbeleid van Microsoft staat echter geen geheimen in de code toe" zo he, Wat geavanceerd zijn ze daar bij ms.
Reageer met quote
19-02-2021, 09:45 door Anoniem
Volgens mij is het motto bij ms toch "Security through obscurity", nu ineens niet meer?
Reageer met quote
19-02-2021, 09:47 door Anoniem
Door Anoniem: Ik voel weer een zero day probleem in exchange aankomen, omdat crackers toegang hebben gehad en ethical hackers niet.
Microsoft kan maar beter het boeltje open source maken.

MS kan niets opensource maken, dan is hun monopolie positie weg, en hebben ze niets meer te doen. Enige bestaansrecht dat ms geniet is monopolie. Ze hebben 0,0 toegevoegde waarde. Wanneer hebben ze wat innoverends gedaan?
Reageer met quote
19-02-2021, 12:10 door Anoniem
Door Anoniem: "Het ontwikkelbeleid van Microsoft staat echter geen geheimen in de code toe" zo he, Wat geavanceerd zijn ze daar bij ms.

Farts and f-bombs: see the hidden jokes in Microsoft's early code
https://www.theverge.com/2014/3/26/5549208/microsoft-early-code-contains-hidden-jokes
Reageer met quote
19-02-2021, 13:44 door Anoniem
Door Anoniem:
Door Anoniem: "Het ontwikkelbeleid van Microsoft staat echter geen geheimen in de code toe" zo he, Wat geavanceerd zijn ze daar bij ms.

Farts and f-bombs: see the hidden jokes in Microsoft's early code
https://www.theverge.com/2014/3/26/5549208/microsoft-early-code-contains-hidden-jokes


O dan wil ik die versleutelde telemetrie code weleens inzien.
Reageer met quote
19-02-2021, 18:43 door karma4
Door Anoniem: MS kan niets opensource maken, dan is hun monopolie positie weg, en hebben ze niets meer te doen. Enige bestaansrecht dat ms geniet is monopolie. Ze hebben 0,0 toegevoegde waarde. Wanneer hebben ze wat innoverends gedaan?
Het bestaansrecht dat MS heeft is een betere dienstverlening dan wat in de open source wereld gangbaar is.
Iedereen spring tegenwoordig op Azure en Power-BI. Noem eens iets wat daarmee vergelijkbaar is?

Door Anoniem: O dan wil ik die versleutelde telemetrie code weleens inzien.
Alleen beschikbaar voor vertrouwde partijen zoals interne medewerkers en geslecteerde partners. Je hoort er niet bij. Niet veel anders dan in de open source wereld waar bug meldingen alleen voorbehouden zijn aan zij die meer gelijk zijn dan anderen.
Reageer met quote
19-02-2021, 22:45 door walmare
Door karma4:
Door Anoniem: MS kan niets opensource maken, dan is hun monopolie positie weg, en hebben ze niets meer te doen. Enige bestaansrecht dat ms geniet is monopolie. Ze hebben 0,0 toegevoegde waarde. Wanneer hebben ze wat innoverends gedaan?
Het bestaansrecht dat MS heeft is een betere dienstverlening dan wat in de open source wereld gangbaar is.
Iedereen spring tegenwoordig op Azure en Power-BI. Noem eens iets wat daarmee vergelijkbaar is?

Door Anoniem: O dan wil ik die versleutelde telemetrie code weleens inzien.
Alleen beschikbaar voor vertrouwde partijen zoals interne medewerkers en geslecteerde partners. Je hoort er niet bij. Niet veel anders dan in de open source wereld waar bug meldingen alleen voorbehouden zijn aan zij die meer gelijk zijn dan anderen.
De vraag van Anoniem was "Wanneer hebben ze wat innoverends gedaan?" Jouw antwoord is (typisch karma4) open source bashen met een mythe die 10 jaar geleden al werd ge-debunked https://www.pcworld.com/article/205147/fact_or_fiction_top_8_linux_myths_debunked.html
Je 2e opmerking is 1 grote misleiding waarbij je source code vergelijkt met belangrijke bug reserveringen die even onder de pet worden gehouden tot er een fix is.
Dat je niet 1 MS innovatie weet te noemen komt waarschijnlijk omdat anoniem toch gelijk had?
Reageer met quote
20-02-2021, 11:18 door Toje Fos - Bijgewerkt: 20-02-2021, 11:19
Door karma4:
Door Anoniem: MS kan niets opensource maken, dan is hun monopolie positie weg, en hebben ze niets meer te doen. Enige bestaansrecht dat ms geniet is monopolie. Ze hebben 0,0 toegevoegde waarde. Wanneer hebben ze wat innoverends gedaan?
Het bestaansrecht dat MS heeft is een betere dienstverlening dan wat in de open source wereld gangbaar is.
Iedereen spring tegenwoordig op Azure en Power-BI. Noem eens iets wat daarmee vergelijkbaar is?

Amazon AWS. Azure en Power-BI zijn niet meer dan knullig gerommel in de marge. Wat verwacht je ook anders van een fabrikant van software voor lichte consumententoepassingen.
Reageer met quote
20-02-2021, 14:50 door Anoniem
Geselecteerde premier contacts en overheden hebben toegang tot de code.:)


Niet dat je er veel mee opschiet..
Reageer met quote
20-02-2021, 19:19 door karma4
Door Toje Fos: Amazon AWS. Azure en Power-BI zijn niet meer dan knullig gerommel in de marge. Wat verwacht je ook anders van een fabrikant van software voor lichte consumententoepassingen.
Daar laat je zien totaal niet in de gaten te hebben wat er in de professionele markt aan het gebeuren is.
Heb je nog volledig gemist dat Azure en Power BI niet voor de consumentenmarkt bedoel is, iets te complex.
Als je naar het gerommeld met IOT linux kijkt dan is dat de consumentenmarkt en niet veilig te krijgen.
Reageer met quote
20-02-2021, 21:57 door walmare - Bijgewerkt: 20-02-2021, 22:12
Door karma4:
Door Toje Fos: Amazon AWS. Azure en Power-BI zijn niet meer dan knullig gerommel in de marge. Wat verwacht je ook anders van een fabrikant van software voor lichte consumententoepassingen.
Daar laat je zien totaal niet in de gaten te hebben wat er in de professionele markt aan het gebeuren is.
Heb je nog volledig gemist dat Azure en Power BI niet voor de consumentenmarkt bedoel is, iets te complex.
Als je naar het gerommeld met IOT linux kijkt dan is dat de consumentenmarkt en niet veilig te krijgen.
Azure is geen windows innovatie maar consumenten en MKB cloud. Azure netwerk is trouwens gebouwd met Linux.
Over IoT rommel gesproken. Hier een mooi recent Linux LoT voorbeeld: https://www.zdnet.com/article/to-infinity-and-beyond-linux-and-open-source-goes-to-mars/
Hier heb ik nog een Azure privacy issue (MS interpretatie van customer data )voor je omdat je het zo belangrijk vindt:
https://www.zdnet.com/article/microsoft-azure-and-canonical-ubuntu-linux-have-a-user-privacy-problem/
Reageer met quote
22-02-2021, 12:01 door Anoniem
Door karma4:
Door Anoniem: MS kan niets opensource maken, dan is hun monopolie positie weg, en hebben ze niets meer te doen. Enige bestaansrecht dat ms geniet is monopolie. Ze hebben 0,0 toegevoegde waarde. Wanneer hebben ze wat innoverends gedaan?
Het bestaansrecht dat MS heeft is een betere dienstverlening dan wat in de open source wereld gangbaar is.
Iedereen spring tegenwoordig op Azure en Power-BI. Noem eens iets wat daarmee vergelijkbaar is?

Betere dienstverlening?????? :D Bel ms in hoofddorp eens, ze weten daar niets, verwijzen altijd door naar een VAR. Mijn technet account is niet goed gemigreerd naar QA. Ik heb niet eens een email adres om te vragen of ze het kunnen fixen.

Ik kan je wel vertellen dat ik met meer kundige mensen in contact ben, op mailinglists van opensource projecten dan bij ms.

En dat QA heeft niet eens mensen van microsoft dat vragen beantwoord, want dan zijn ze bang dat ze aansprakelijk zijn.

Ben jij ooit instaat geweest om met ms development te discussieren over een een fout design, wat ze vervolgens dan corrigeren?

Dat Azure is toch gewoon een CO. ~10 jaar daarvoor bestond mesos al.
Reageer met quote
24-02-2021, 00:33 door Toje Fos
Door karma4:
Door Toje Fos: Amazon AWS. Azure en Power-BI zijn niet meer dan knullig gerommel in de marge. Wat verwacht je ook anders van een fabrikant van software voor lichte consumententoepassingen.
Daar laat je zien totaal niet in de gaten te hebben wat er in de professionele markt aan het gebeuren is.

Daar laat je zien totaal niet te beseffen dat je in de professionele markt geen software voor lichte consumententoepassingen moet gebruiken.

Door karma4:Heb je nog volledig gemist dat Azure en Power BI niet voor de consumentenmarkt bedoel is, iets te complex.

Het is niet bedoeld voor de consumentenmarkt maar het bedrijf dat het aanbiedt staat bekend om haar software voor lichte consumententoepassingen. De professional weet dat dit hen volledig diskwalificeert voor de professionele markt.

Door karma4: Als je naar het gerommeld met IOT linux kijkt dan is dat de consumentenmarkt en niet veilig te krijgen.

[Azure, Power BI] ---> IoT ? #WTF?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.

Je reactie is verstuurd en wordt zo spoedig mogelijk gemodereerd.

Verder
captcha
Nieuwe code
Preview Reageren
Zoeken
search

Smartengeld bij misbruik persoonsgegevens moet de regel zijn:

8 reacties
Aantal stemmen: 722
Image
Vacature
Vacature

Junior specialist OSINT

Ben jij enthousiast en leergierig en wil je het cybercrimeteam Oost Nederland verder helpen in de aanpak van digitale criminaliteit? We zijn op zoek naar een junior specialist Open Source Intelligence (OSINT). Weet jij de digitale wereld van buiten naar binnen te halen? Dan is deze functie iets voor jou!

Lees meer
Kan de AVG ook als middel tegen oneerlijke concurentie worden ingezet?
24-02-2021 door Arnoud Engelfriet

Juridische vraag: ik las in het FD dat concurrenten de AVG niet tegen elkaar in konden zetten. Maar het is toch oneerlijke ...

6 reacties
Lees meer
Certified Secure LIVE Online training
De verkiezingsprogramma's doorgelicht: Deel 4 digitalisering
20-02-2021 door Redactie

Een digitaal paspoort, recht op een betaalbare en snelle internetverbinding, 'digitale inburgering' of digitaal stemmen, het ...

8 reacties
Lees meer
Security.NL Twitter
04-11-2016 door Redactie

Altijd meteen op de hoogte van het laatste security nieuws? Volg ons nu ook op Twitter!

Lees meer
Nieuwe Huisregels en Privacy Policy

Op 5 december 2017 hebben we een nieuwe versie van onze huisregels en privacy policy ingevoerd. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de nieuwe huisregels van Security.NL.

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Privacy Policy

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Inloggen

Bedankt! Je kunt nu inloggen op je account.

Wachtwoord vergeten?
Nieuwe code captcha
Inloggen

Wachtwoord Vergeten

Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.

Nieuwe code captcha
Stuur link

Password Reset

Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.

Sluiten
Registreren bij Security.NL

Geef je e-mailadres op en kies een alias van maximaal 30 karakters.

Nieuwe code captcha
Verzenden

Registreren

Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.

Sluiten
Over Security.NL
Huisregels
Privacy Policy
Adverteren
© 2001-2021 Security.nl - The Security Council
RSS Twitter