Microsoft ได้ย้อนกลับนโยบายมานานหลายทศวรรษในการใช้วิศวกรของจีนสำหรับระบบคลาวด์เพนตากอนที่ละเอียดอ่อนหลังจากการฝึกซ้อมได้รับการเปิดเผย แต่รายงานใหม่แสดงให้เห็นว่า บริษัท ล้มเหลวในการเปิดเผยขอบเขตการจัดการที่มีความเสี่ยงสูงในสหรัฐอเมริกา (DOD) ตาม propublica การโต้เถียงได้เพิ่มขึ้นตั้งแต่การเชื่อมต่อการฝึกฝนกับการแฮ็คซอฟต์แวร์ที่สำคัญ

ความล้มเหลวของการเปิดเผยและการกำกับดูแล

การโต้เถียงที่ลึกซึ้งยิ่งขึ้นด้วยการเปิดเผยที่แผนความปลอดภัยอย่างเป็นทางการของ Microsoft ปกปิดรายละเอียดที่สำคัญเหล่านี้จากรัฐบาล เดือนกุมภาพันธ์ 2568“ แผนความปลอดภัยของระบบ” ที่ส่งไปยังเพนตากอนอธิบายถึงนโยบาย“ การเข้าถึงที่พาไป” ที่คลุมเครือสำหรับ“ บุคลากรที่ไม่ผ่านการคัดกรอง” ตาม

ความล้มเหลวในการกำกับดูแลดูเหมือนจะเป็นระบบและลึกซึ้ง หน่วยงานระบบข้อมูลการป้องกัน (DISA) ซึ่งเป็นหน่วยงานไอทีของ DOD ได้ตรวจสอบและยอมรับแผนความปลอดภัยของ Microsoft โฆษกของ DISA ในขั้นต้นบอกกับ Propublica ว่า“ ไม่มีใครรู้อะไรเกี่ยวกับเรื่องนี้” เน้นว่าการฝึกซ้อมถูกฝังลึกเพียงใด

สถานการณ์นี้ยังให้ความสำคัญกับความขัดแย้งที่อาจเกิดขึ้นในกระบวนการ Fedramp ทั้ง Fedramp และ DOD พึ่งพา”องค์กรการประเมินบุคคลที่สาม”ให้กับผู้ขายสัตว์แพทย์ อย่างไรก็ตามผู้ตรวจสอบอิสระเหล่านี้ได้รับการว่าจ้างและชำระเงินโดยตรงจาก บริษัท ที่ได้รับการประเมิน ยกตัวอย่างเช่น Microsoft จ้าง บริษัท ชื่อ Kratos เพื่อจัดการการประเมิน

นักวิจารณ์รวมถึงอดีตเจ้าหน้าที่บริหารบริการทั่วไปโต้แย้งการจัดเรียงนี้นำเสนอความขัดแย้งโดยธรรมชาติเปรียบเทียบกับ ร้านอาหารที่จ่ายเงินสำหรับผู้ตรวจสุขภาพของตัวเอง อดีตพนักงานของ Microsoft ที่คุ้นเคยกับกระบวนการที่อธิบายว่าเป็น“ ผู้นำพยาน” ที่ระบุว่า“ คุณกำลังจ่ายเงินสำหรับผลลัพธ์ที่คุณต้องการ” การรวมกันของการเปิดเผยที่คลุมเครือและการกำกับดูแลภายนอกทำให้การฝึกฝนที่มีความเสี่ยงยังคงอยู่เป็นเวลาหลายปี

เพนตากอนแบ็คแลชและการกลับรายการอย่างรวดเร็ว

ปฏิกิริยาสาธารณะจากวอชิงตันนั้นรุนแรงและรุนแรงหลังจากรายงานครั้งแรกเดือนกรกฎาคม รัฐมนตรีกระทรวงกลาโหมของสหรัฐอเมริกา Pete Hegseth โพสต์ใน X ว่าการฝึกฝนนั้นไม่สามารถยอมรับได้ทั้งหมดประกาศใน

การตำหนิสาธารณะที่ไม่คลุมเครือนี้จากระดับสูงสุดของเพนตากอนที่เหลืออยู่ Microsoft โดยไม่มีที่ว่างสำหรับการซ้อมรบ แรงกดดันถูกขยายโดยฝ่ายนิติบัญญัติโดยมีวุฒิสมาชิกเช่นทอมคอตตัน

เผชิญหน้ากับเปลวไฟทางการเมือง Microsoft ดำเนินการด้านการพลิกกลับอย่างฉับพลัน ในวันที่ 18 กรกฎาคมเพียงไม่กี่วันหลังจากเรื่องราวพังทลายหัวหน้าเจ้าหน้าที่สื่อสาร Frank X. Shaw ประกาศการเปลี่ยนแปลง ใน โพสต์บน x , ชอว์ยืนยันว่า Escort”โปรแกรมไม่ได้เป็นเหตุการณ์ที่โดดเดี่ยวสำหรับ บริษัท มันเพิ่มเข้าไปในรูปแบบที่น่าเป็นห่วงของการรักษาความปลอดภัยที่เกิดขึ้นกับ Microsoft และกัดเซาะความไว้วางใจในวอชิงตัน การลงโทษอย่างรวดเร็วตาม เป็นพยานก่อนสภาคองเกรส การเปิดเผยล่าสุดจะขยายความกดดันทางการเมืองที่มีอยู่บังคับให้บังคับมือของ บริษัท

การเชื่อมต่อแฮ็ค SharePoint จุดประกายความชั่วร้ายเพิ่มเติม

เรื่องอื้อฉาวทำให้เกิดการเปิดใช้งาน Target=”_ blank”> รายงาน ProPublica ในเดือนสิงหาคม เปิดเผยการใช้วิศวกรจีนไม่ จำกัด เฉพาะโครงสร้างพื้นฐานคลาวด์ ทีมงานที่อยู่ในประเทศจีนยังรับผิดชอบโดยตรงในการบำรุงรักษาและแก้ไขข้อบกพร่องในซอฟต์แวร์ SharePoint ในสถานที่ของ Microsoft ตามที่รายงานโดย Winbuzzer

นี่เป็นซอฟต์แวร์“ OnPrem” ที่กำหนดเป้าหมายในแคมเปญแฮ็ค“ CVE-20125-5370) รุ่นล่าสุด การหาประโยชน์จากองค์กรกว่า 400 แห่งรวมถึงบางส่วนของกระทรวงความมั่นคงแห่งมาตุภูมิของสหรัฐอเมริกา ในการตอบสนอง Microsoft ยอมรับการฝึกฝนและกล่าวว่า“ งานกำลังดำเนินการเพื่อเปลี่ยนงานนี้ไปยังสถานที่อื่น” การสะท้อนปฏิกิริยาของมันต่อการโต้เถียงของคลาวด์เพนตากอน

การโจมตี“ เครื่องมือ” เป็น“ บายพาสแพทช์” ที่มีความซับซ้อน บริษัท รักษาความปลอดภัยทางไซเบอร์ของ บริษัท รักษาความปลอดภัยตาซึ่งตรวจพบการรณรงค์ครั้งแรกเตือนว่าสิ่งนี้ทำให้การฟื้นฟูเป็นเรื่องยากโดยสังเกตว่า“ การแก้ไขเพียงอย่างเดียวไม่ได้แก้ปัญหา” สหรัฐอเมริกา CISA เน้นย้ำถึงอันตรายโดยระบุว่าการหาประโยชน์นั้นให้“ การเข้าถึงระบบที่ไม่ผ่านการตรวจสอบอย่างไม่ถูกต้องและช่วยให้นักแสดงที่เป็นอันตรายสามารถเข้าถึงเนื้อหา SharePoint ได้อย่างเต็มที่”

ที่มาของการหาประโยชน์นั้นเป็นที่ถกเถียงกันอย่างมาก ผู้เชี่ยวชาญด้านความปลอดภัยเชื่อว่าผู้โจมตีเริ่มต้นจากการรั่วไหลของคนวงในไม่ใช่แค่การแฮ็คที่ฉลาด หลักฐานแสดงให้เห็นว่าการแสวงหาผลประโยชน์เริ่มขึ้นเมื่อวันที่ 7 กรกฎาคมเต็มวันก่อนที่ Microsoft จะเปิดตัวแพตช์อย่างเป็นทางการ สิ่งนี้ทำให้นักวิจัยคาดการณ์ว่ารายละเอียดถูกรั่วไหลออกมาจากโปรแกรมการป้องกันที่ใช้งานอยู่ของ Microsoft (MAPP) ซึ่งให้ข้อมูลผู้ให้บริการด้านความปลอดภัยก่อนเผยแพร่ข้อมูลแพทช์

Childs Childs ของเทรนด์ Micro Micro Micro วันที่เรียกว่า บายพาสแพทช์…”การเก็งกำไรได้รับน้ำหนักอย่างมีนัยสำคัญเมื่อ