Kun en uge efter at Microsoft måtte indrømme det til dato mest omfattende angreb på firmaets netværk er softwarefirmaet igen blevet hacket. Denne gang er det en hollandsk hacker, der kalder sig selv "Dimitri", som er trængt ind i flere af softwarefirmaets web-servere.
Hackeren siger til "IDG News Service", at han udnyttede et kendt sikkerhedshul i Microsoft's egen Internet Information Server (IIS). Den såkaldte "Unicode bug" blev allerede opdaget den 10. august og beskrevet i en sikkerheds-advarsel den 17. oktober, men alligevel har Microsoft ikke installeret sin egen patch til IIS.
Den hollandske hacker siger at han havde adgang til flere servere og kunne hente og ændre filer. Han kunne eksempelvis tilføje trojanske heste til de programmer, som Microsoft tilbyder til download. "Dimitri" fortæller at han uploadede en lille tekstfil med teksten "Hack The Planet" for at bevise, at han har været inde på serveren.
Microsoft-talsmand Adam Sohn bekræfter over "IDG News Service" at hackeren kom ind på mindst én server, og siger at Microsoft nu undersøger alle sine servere for mulige sikkerhedshuller.
Men softwarefirmaet bliver sandsynligvis også tvunget til at ændre alle administrative brugerkonti. Dimitri siger at han hentede filer med brugernavne og kodeord til serverne. Filerne var krypterede, men hackeren knækkede beskyttelsen med et værktøj fra Internet.
Det danske sikkerhedsfirma eSec peger på undersøgelser som viser, at næsten halvdelen af alle IIS servere har et sikkerhedshul.
"Det seneste angreb illustrerer problemerne med at holde IIS sikker. Det kræver en stor og vedvarende arbejdsindsats at følge med i de mange sikkerhedsrelaterede hotfixes og anvisninger, der findes omkring denne web-server", siger Peter Jelver, teknisk chef for eSec.
Han tilføjer også, at problemet handler om viden og resourcer, og ikke er Microsoft-specifikt. Den meget populære Apache web-server har samme problematik, hvis man ikke sørger for at få aktiveret de sikkerhedsrettelser der løbende frigives til web-serveren eller dens moduler.
(Kilde: IDG News Service)