Kinesiske hackere har stjålet 60.000 mails fra det amerikanske udenrigsministerium efter Microsoft-hack

Kinesiske hackere lykkedes i sommer med at trænge igennem en række mailkonti hos den amerikanske regering via Exchange Online- og Azure AD-konti. Nu er det kommet frem, at en lang række mails blev stjålet.

Artikel top billede

(Foto: Gerd Altmann/Pixabay)

60.000 mails blev stjålet fra 10 konti i det amerikanske udenrigsministerium, da den kinesiske hackergruppe Storm-0558 lykkedes med at infiltrere Microsoft Exchange Online- og Azure AD-konti hos den amerikanske regering.

Det skriver Reuters.

Ni af de ramte medarbejdere i ministeriet var udstationeret i Østasien, mens en var udstationeret i Europa. Lokationerne bliver ikke yderligere specificeret.

Microsoft meddelte i juli, at der var omkring 25 organisationer, inklusive statslige agenturer, blevet kompromitteret af hackergruppen, som brugte forfalskede autentificeringstokens for at få adgang til individuelle e-mail-konti.

Hackerne havde adgang til nogle af kontiene i en hel måned, før det blev opdaget.

"Vi er nødt til at hærde vores forsvar mod disse typer af cyberangreb og indtrængen," sagde den amerikanske senator Eric Schmitt i en erklæring, som blev sendt til personalet i en e-mail, som Reuters er i besiddelse af.

Og han fortsætter:

"Vi er nødt til at se grundigt på den føderale regerings afhængighed af en enkelt leverandør som et potentielt svagt punkt."

Microsoft har ikke ønsket af kommentere Reuters-historien.

En af Microsofts egne

Hackergruppen brugte forfalskede autentificeringsnøgler til at skaffe sig adgang til individuelle e-mail-konti.

Angrebet var et mysterie for Microsoft, da det skete. Techgiganten anede ikke, hvordan Storm-0558 havde stjålet signaturnøgler. En undersøgelse blev derfor iværksat.

Microsoft konkluderede, at hackergruppen sandsynligvis først hackede sig ind i en Microsoft-ingeniørs virksomhedskonto, hvor de stjal den autentificeringsnøgle, som de senere brugte til at få adgang til e-mailkonti tilhørende ansatte i den amerikanske regering.

Hackerne brugte nøglen til at forfalske godkendelsestokens for at få adgang til e-mailkonti på Microsofts cloud-servere, herunder dem, der tilhørte handelsminister i USA, Gina Raimondo, samt medlem af Repræsentanternes Hus Don Bacon blandt andre.

Gemt forkert under crash dump

Ifølge Microsoft blev ingeniørens autentificeringsnøgle gemt forkert i et "crash dump," som er data, der gemmes, når en computer eller et program uventet går ned.

Crash-dumpen blev derefter flyttet ind i Microsofts produktionsmiljø, hvor en kompromitteret konto tilhørende en Microsoft-medarbejder kunne få adgang til den. Nøglen blev stjålet på et tidspunkt efter april 2021, oplyser virksomheden.

"På grund af logopbevaringspolitikker har vi ikke logfiler med specifikke beviser for denne eksfiltrering fra denne aktør, men det er den mest sandsynlige mekanisme, hvormed aktøren erhvervede nøglen," skriver Microsoft i blogindlægget.

Hændelsen har ført til granskning af Microsofts cybersikkerhedspraksis.

Efter et krav fra den amerikanske senator Ron Wyden er det amerikanske Cyber Safety Review Board i gang med at undersøge hændelsen såvel som andre sårbarheder i cloud-sikkerheden.

I sit blogindlæg identificerer Microsoft fem forskellige fejl i it-arkitekturen af sine systemer, som er alle er blevet rettet.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Cyber Security Festival 2025

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og...

    It-løsninger | Online

    ERP Insights 2025

    Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

    It-løsninger | København Ø

    Automatisering med Copilot & Agentic AI

    Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

    Se alle vores events inden for it

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Vil du være med til at gennemføre IT-anskaffelser for Forsvaret?

    Københavnsområdet

    Netcompany A/S

    Network Engineer

    Københavnsområdet

    Capgemini Danmark A/S

    Cloud Architect

    Københavnsområdet

    Navnenyt fra it-Danmark

    Netip A/S har pr. 19. august 2025 ansat Marck Stadel Klaris som Datateknikerelev ved netIP's kontor i Herning. Nyt job
    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S