БОСТОН (AP) — В начале июня спорадические, но серьезные сбои в работе флагманского офисного пакета Microsoft, включая приложения для электронной почты Outlook и обмена файлами OneDrive, а также платформу облачных вычислений. Теневая группа хактивистов взяла на себя ответственность, заявив, что она наводнила сайты нежелательным трафиком в ходе распределенных атак типа "отказ в обслуживании".
Изначально не желая называть причину, Microsoft теперь раскрыла, что виной действительно были DDoS-атаки, совершенные неким темным выскочкой.
Но софтверный гигант сообщил мало подробностей — и не стал комментировать масштабы атак. Компания не сообщила, сколько клиентов пострадало, и не описала злоумышленников, которых она назвала Storm-1359. В то время группа, называющая себя Anonymous Sudan, взяла на себя ответственность в своем канале в социальной сети Telegram. Некоторые исследователи в области безопасности полагают, что эта группа принадлежит России.
Объяснение Microsoft в сообщении в блоге в пятницу вечером последовало за запросом Associated Press двумя днями ранее. Не вдаваясь в подробности, в сообщении говорится, что атаки “временно повлияли на доступность” некоторых сервисов. В нем говорилось, что злоумышленники были нацелены на “разрушение и огласку” и, вероятно, использовали арендованную облачную инфраструктуру и виртуальные частные сети для бомбардировки серверов Microsoft из так называемых ботнетов компьютеров-зомби по всему миру.
Microsoft заявила, что нет никаких доказательств того, что к каким-либо данным клиентов был получен доступ или они были скомпрометированы.
В то время как DDoS—атаки в основном доставляют неудобства, делая веб—сайты недоступными без проникновения на них, эксперты по безопасности говорят, что они могут нарушить работу миллионов, если успешно прервут работу такого гиганта программного обеспечения, как Microsoft, от которого зависит так много мировой торговли.
Неясно, произошло ли здесь именно это.
“У нас действительно нет возможности измерить влияние, если Microsoft не предоставит эту информацию”, - сказал Джейк Уильямс, известный исследователь кибербезопасности и бывший атакующий хакер Агентства национальной безопасности. Уильямс сказал, что ему не было известно о том, что Outlook ранее подвергался атакам такого масштаба.
“Мы знаем, что некоторые ресурсы были недоступны для одних, но не для других. Это часто случается при DDoS-атаках глобально распределенных систем”, - добавил Уильямс. Он сказал, что очевидное нежелание Microsoft предоставлять объективную оценку влияния на клиентов “вероятно, говорит о его масштабах".
Что касается личности Storm-1359, Уильямс сказал, что, по его мнению, Microsoft пока не знает. В этом не было бы ничего необычного. Слежка за кибербезопасностью, как правило, требует времени — и даже тогда может оказаться непростой задачей, если противник квалифицирован.
Пророссийские хакерские группы, включая Killnet, которая, по словам фирмы по кибербезопасности Mandiant, связана с Кремлем, подвергают DDoS—атакам правительственные и другие веб-сайты союзников Украины. В октябре были нанесены удары по некоторым объектам аэропортов США.
Эдвард Аморозо, профессор Нью-Йоркского университета и генеральный директор TAG Cyber, сказал, что инцидент с Microsoft подчеркивает, что DDoS-атаки остаются “значительным риском, о котором мы все просто соглашаемся не говорить. Нет ничего спорного в том, чтобы назвать это нерешенной проблемой”.
Он сказал, что трудности Microsoft с отражением этой конкретной атаки предполагают “единую точку отказа”. Лучшей защитой от этих атак является массовое распространение сервиса, например, в сети распространения контента.
Действительно, методы, которые использовали злоумышленники, не являются старыми, сказал британский исследователь безопасности Кевин Бомонт. “Один из них датируется 2009 годом”, - сказал он.
О серьезных последствиях сбоев в работе офисного пакета Microsoft 365 сообщалось в понедельник, 5 июня, достигнув максимума в 18 000 сообщений об отключениях и проблемах на трекере Downdetector вскоре после 11 часов утра по восточному времени.
В тот день в Twitter Microsoft сообщила, что были затронуты Outlook, Microsoft Teams, SharePoint Online и OneDrive для бизнеса.
Атаки продолжались в течение недели, и 9 июня Microsoft подтвердила, что была затронута ее платформа облачных вычислений Azure.
8 июня новостной сайт о компьютерной безопасности BleepingComputer.com сообщалось, что облачный файлообменник OneDrive на некоторое время отключился по всему миру.
В то время Microsoft заявила, что настольные клиенты OneDrive не пострадали, сообщает BleepingComputer.
