Microsoft: Er zijn onverwachte activiteiten gedetecteerd

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • PerlinNoise
  • Registratie: November 2012
  • Niet online
Mijn vraag
Komt een mailtje van Microsoft binnen met :

Er is ongewone activiteit vastgesteld voor een recente aanmelding bij het Microsoft-account *****m@hotmail.nl. Je hebt je bijvoorbeeld aangemeld vanaf een nieuwe locatie of via een nieuw apparaat of nieuwe app.


Afbeeldingslocatie: https://tweakers.net/i/DjUUdDvlC_kfFbeqNe967yRhhMQ=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/TJ42oAvkbcMN4Q5wweJQIzKF.png?f=user_large

Als ik het ipadres opzoek in Whois komt het volgende eruit:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
#
# ARIN WHOIS data and services are subject to the Terms of Use
# available at: https://www.arin.net/resources/registry/whois/tou/
#
# If you see inaccuracies in the results, please report at
# https://www.arin.net/resources/registry/whois/inaccuracy_reporting/
#
# Copyright 1997-2022, American Registry for Internet Numbers, Ltd.
#


NetRange:       13.64.0.0 - 13.107.255.255
CIDR:           13.104.0.0/14, 13.64.0.0/11, 13.96.0.0/13
NetName:        MSFT
NetHandle:      NET-13-64-0-0-1
Parent:         NET13 (NET-13-0-0-0-0)
NetType:        Direct Allocation
OriginAS:
Organization:   Microsoft Corporation (MSFT)
RegDate:        2015-03-26
Updated:        2021-12-14
Ref:            https://rdap.arin.net/registry/ip/13.64.0.0



OrgName:        Microsoft Corporation
OrgId:          MSFT
Address:        One Microsoft Way
City:           Redmond
StateProv:      WA
PostalCode:     98052
Country:        US
RegDate:        1998-07-10
Updated:        2022-03-28
Comment:        To report suspected security issues specific to traffic emanating from Microsoft online services, including the distribution of malicious content or other illicit or illegal material through a Microsoft online service, please submit reports to:
Comment:        * https://cert.microsoft.com.
Comment:
Comment:        For SPAM and other abuse issues, such as Microsoft Accounts, please contact:
Comment:        * abuse@microsoft.com.
Comment:
Comment:        To report security vulnerabilities in Microsoft products and services, please contact:
Comment:        * secure@microsoft.com.
Comment:
Comment:        For legal and law enforcement-related requests, please contact:
Comment:        * msndcc@microsoft.com
Comment:
Comment:        For routing, peering or DNS issues, please
Comment:        contact:
Comment:        * IOC@microsoft.com
Ref:            https://rdap.arin.net/registry/entity/MSFT


OrgTechHandle: IPHOS5-ARIN
OrgTechName:   IPHostmaster, IPHostmaster
OrgTechPhone:  +1-425-538-6637
OrgTechEmail:  iphostmaster@microsoft.com
OrgTechRef:    https://rdap.arin.net/registry/entity/IPHOS5-ARIN

OrgTechHandle: MRPD-ARIN
OrgTechName:   Microsoft Routing, Peering, and DNS
OrgTechPhone:  +1-425-882-8080
OrgTechEmail:  IOC@microsoft.com
OrgTechRef:    https://rdap.arin.net/registry/entity/MRPD-ARIN

OrgAbuseHandle: MAC74-ARIN
OrgAbuseName:   Microsoft Abuse Contact
OrgAbusePhone:  +1-425-882-8080
OrgAbuseEmail:  abuse@microsoft.com
OrgAbuseRef:    https://rdap.arin.net/registry/entity/MAC74-ARIN


#
# ARIN WHOIS data and services are subject to the Terms of Use
# available at: https://www.arin.net/resources/registry/whois/tou/
#
# If you see inaccuracies in the results, please report at
# https://www.arin.net/resources/registry/whois/inaccuracy_reporting/
#
# Copyright 1997-2022, American Registry for Internet Numbers, Ltd.
#


Dit lijkt me gewoon een ip van Microsoft zelf, dus niks aan de hand? Voor de zekerheid wil ik het hier even navragen. Mijn vriendin is nogal bang dat ze is gehackt. :)

Wachtwoord inmiddels aangepast en 2fA ingesteld (appwachtwoord en opt)

Alternatief Neostrada/Vimexx/Versio met Hetzner en MXroute

Beste antwoord (via PerlinNoise op 10-07-2022 09:51)


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Je hebt geen VPN of proxy gebruikt?

Het is niet ondenkbaar dat er een bug zit in de MS software die de inlogs bijhoudt en het inderdaad een valide MS-dienst was die toegang had. Maar ik zou er toch maar even van uit gaan dat het fout zat, als je tot nu toe geen MFA gebruikte. Bijvoorbeeld omdat iemand een Azure server gebruikte (dus MS IP-adres).

Check https://account.microsoft...curity.security-dashboard -> Inlogactiviteiten, en bedenk of en welke wachtwoorden er in je mailbox staan, pas ook die passwords aan - en zet overal waar het kan MFA aan.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Alle reacties


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 11:49
Iemand heeft via IMAP je mail account gesynchroniseerd op zijn of haar mobiel,pc,tablet etc zo te zien.

[ Voor 7% gewijzigd door HKLM_ op 10-07-2022 09:39 ]

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • PerlinNoise
  • Registratie: November 2012
  • Niet online
HKLM_ schreef op zondag 10 juli 2022 @ 09:39:
Iemand heeft via IMAP je mail account gesynchroniseerd op zijn of haar mobiel,pc,tablet etc zo te zien.
Dat begrijp ik, maar het ip adres vind ik zo vreemd. Of is Microsoft ook een provider is de Verenigde Staten?

Dit topic heeft een ip dat ook echt bij China telecom vandaan komt: Rare activiteiten op mijn windows account

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
inetnum:        182.88.0.0 - 182.91.255.255
netname:        UNICOM-GX
descr:          China Unicom GuangXi province network
descr:          China Unicom
descr:          No.21,Ji-Rong Street,
descr:          Beijing 100033
country:        CN
admin-c:        CH455-AP
tech-c:         LH602-AP
remarks:        service provider
mnt-by:         APNIC-HM
mnt-lower:      MAINT-CNCGROUP-GX
mnt-routes:     MAINT-CNCGROUP-RR
status:         ALLOCATED PORTABLE

[ Voor 51% gewijzigd door PerlinNoise op 10-07-2022 09:45 ]

Alternatief Neostrada/Vimexx/Versio met Hetzner en MXroute


Acties:
  • Beste antwoord
  • +1 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Je hebt geen VPN of proxy gebruikt?

Het is niet ondenkbaar dat er een bug zit in de MS software die de inlogs bijhoudt en het inderdaad een valide MS-dienst was die toegang had. Maar ik zou er toch maar even van uit gaan dat het fout zat, als je tot nu toe geen MFA gebruikte. Bijvoorbeeld omdat iemand een Azure server gebruikte (dus MS IP-adres).

Check https://account.microsoft...curity.security-dashboard -> Inlogactiviteiten, en bedenk of en welke wachtwoorden er in je mailbox staan, pas ook die passwords aan - en zet overal waar het kan MFA aan.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • PerlinNoise
  • Registratie: November 2012
  • Niet online
F_J_K schreef op zondag 10 juli 2022 @ 09:45:
Je hebt geen VPN of proxy gebruikt?

Het is niet ondenkbaar dat er een bug zit in de MS software die de inlogs bijhoudt en het inderdaad een valide MS-dienst was die toegang had. Maar ik zou er toch maar even van uit gaan dat het fout zat, als je tot nu toe geen MFA gebruikte. Bijvoorbeeld omdat iemand een Azure server gebruikte (dus MS IP-adres).

Check https://account.microsoft...curity.security-dashboard -> Inlogactiviteiten, en bedenk of en welke wachtwoorden er in je mailbox staan, pas ook die passwords aan - en zet overal waar het kan MFA aan.
Geen vpn gebruikt. Activiteit was ook vannacht. Azure server of dienst van Microsoft niet aangedacht. Dat is een goeie. Vreemde is wel dat er IMAP bijstaat, ik weet niet of dat via Azure kan?

Het wachtwoord was niet zo best. Ik zeg haar al jaren aan een wachtwoordkluis te gaan... nu zal ze wel moeten. O-)

[ Voor 3% gewijzigd door PerlinNoise op 10-07-2022 09:53 ]

Alternatief Neostrada/Vimexx/Versio met Hetzner en MXroute


Acties:
  • +2 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

PerlinNoise schreef op zondag 10 juli 2022 @ 09:51:
Ik zeg haar al jaren aan een wachtwoordkluis te gaan... nu zal ze wel moeten. O-)
Yup. Even doordrukken: geef aan dat ze geluk heeft gehad dat het op tijd werd opgemerkt en er 'slechts' de mailbox etc is gedownload. Als men het wachtwoord had aangepast had ze grotere problemen, kon ze er zelf niet meer bij.

Even herhalen: van -alle- accounts die 'hangen' aan dat mailadres moet het password worden aangepast. Die lopen nu ook risico. Toegang tot mailbox is immers genoeg om ook die diensten over te nemen, het password hoeft er niet als mailtje in te staan: druk op de andere site op wachtwoord-vergeten en je hebt ook dat wachtwoord.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • PerlinNoise
  • Registratie: November 2012
  • Niet online
F_J_K schreef op zondag 10 juli 2022 @ 09:57:
[...]

Yup. Even doordrukken: geef aan dat ze geluk heeft gehad dat het op tijd werd opgemerkt en er 'slechts' de mailbox etc is gedownload. Als men het wachtwoord had aangepast had ze grotere problemen, kon ze er zelf niet meer bij.

Even herhalen: van -alle- accounts die 'hangen' aan dat mailadres moet het password worden aangepast. Die lopen nu ook risico. Toegang tot mailbox is immers genoeg om ook die diensten over te nemen, het password hoeft er niet als mailtje in te staan: druk op de andere site op wachtwoord-vergeten en je hebt ook dat wachtwoord.
In het beveilingsdeel van het Miscrosoft account konden ze niet komen, daar zat wel 06 nummer voor.
Ik neem aan dat ze nu geen toegang meer hebben tot het account als wachtwoord is aangepast? Dus wachtwoord vergeten mails komen daar nu toch niet meer op binnen?

We gaan sowieso alle wachtwoorden aanpassen en wachtwoordkluis aanmaken.

Alternatief Neostrada/Vimexx/Versio met Hetzner en MXroute


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Als het goed is, inderdaad geen toegang meer (niet bijv een app-password kunnen aanmaken). Je kunt voor de zekerheid via https://account.live.com/...crosoft.com&refp=security alle 'vertrouwde apparaten' verwijderen.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 11:49
PerlinNoise schreef op zondag 10 juli 2022 @ 09:41:
[...]

Dat begrijp ik, maar het ip adres vind ik zo vreemd. Of is Microsoft ook een provider is de Verenigde Staten?

Dit topic heeft een ip dat ook echt bij China telecom vandaan komt: Rare activiteiten op mijn windows account

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
inetnum:        182.88.0.0 - 182.91.255.255
netname:        UNICOM-GX
descr:          China Unicom GuangXi province network
descr:          China Unicom
descr:          No.21,Ji-Rong Street,
descr:          Beijing 100033
country:        CN
admin-c:        CH455-AP
tech-c:         LH602-AP
remarks:        service provider
mnt-by:         APNIC-HM
mnt-lower:      MAINT-CNCGROUP-GX
mnt-routes:     MAINT-CNCGROUP-RR
status:         ALLOCATED PORTABLE
Microsoft is geen ISP maar heeft bij IANA -ARIN hun eigen ipv4 en ipv6 blocken. Het is namelijk niet zo dat alleen een ISP ip-adresen heeft en uitdeelt ;)

Cloud ☁️


Acties:
  • +2 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

PerlinNoise schreef op zondag 10 juli 2022 @ 09:51:
ik weet niet of dat via Azure kan?
Je kunt "alles" met een gehuurde Azure-server, dus ja ook een IMAP-client installeren / gebruiken. En iedereen met (niet-Noord-Koreaanse :+ ) creditcard kan een server huren.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • biomass
  • Registratie: Augustus 2004
  • Laatst online: 23-09 19:20
Ik kan hier aan toevoegen dat ik zelf 3 uur geleden eenzelfde soort melding kreeg voor https://www.whois.com/whois/13.101.37.211, het is de enige regel die ik in de activiteitenlog heb staan. De andere activiteit zou van Thunderbird of van mijn oude Nokia Lumia moeten komen en ik zie dan ook maar alleen logins van mijn thuis IP.

Protocol: POP3 IP: 13.101.37.211 Account alias:
*******@hotmail.com Time: 3 hours ago Approximate location: United States Type: Unusual activity detected Look unfamiliar? Secure your account

Dus opzich wel verdacht en reden om MFA aan te gaan zetten. @PerlinNoise Heb jij het gemeld als verdacht? Opzich is het wel gek dat ik een week later een soortgelijke mail krijg.

Acties:
  • 0 Henk 'm!

  • Dre
  • Registratie: Juni 2001
  • Niet online

Dre

Deze week ook meerdere van deze meldingen bij gebruik Mozilla Thunderbird. Betreft een wat minder belangrijk account zonder MFA. Ook in de 13.101 reeks.

Acties:
  • 0 Henk 'm!

  • Zenomyscus
  • Registratie: September 2012
  • Laatst online: 23-09 20:42
Ah fijn om te lezen dat ik niet de enige ben. Ik heb een oud hotmailadres die ik niet meer gebruik en ook amper gebruikt heb. Van dat adres kreeg ik ook meldingen binnen. Bijna 10 jaar was het stil, tot afgelopen week.

Acties:
  • 0 Henk 'm!

  • 0HJH0
  • Registratie: Juni 2017
  • Laatst online: 21-09 14:35
Check even https://aka.ms/mfasetup om je MFA in te stellen.

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 11:49
@PerlinNoise Ga gelijk Password Less dan heb je de veiligste optie die er momenteel is :)

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • Brunniepoo
  • Registratie: Juni 1999
  • Nu online
Ik heb dit ook sinds afgelopen week. Het wachtwoord is al gewijzigd, de meldingen blijven komen...

Toevallig (?) hier ook Thunderbird.

Ik krijg zelf inmiddels het idee dat er eigenlijk niets aan de hand is, maar dan nog zit ik niet op dagelijkse mails te wachten.

Acties:
  • 0 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23-09 21:10

Blokker_1999

Full steam ahead

Snelle zoektocht op internet toont aan dat er de afgelopen dagen wel veel mensen deze meldingen zijn beginnen krijgen, maar het vermoeden bestaat dat het wel eens Gmail zou kunnen zijn. Aan hen die de melding hebben gehad, lezen jullie toevallig jullie email via Gmail?

No keyboard detected. Press F1 to continue.


Acties:
  • 0 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 23-09 21:10

Blokker_1999

Full steam ahead

HKLM_ schreef op zondag 17 juli 2022 @ 06:47:
[...]


@PerlinNoise Ga gelijk Password Less dan heb je de veiligste optie die er momenteel is :)
Totdat je bedenkt dat op elke login prompt je alsnog terug kunt overschakelen naar aanmelden met wachtwoord. Het ontstlaat je dus niet van goed wachtwoordbeheer bij Microsoft diensten.

No keyboard detected. Press F1 to continue.


Acties:
  • 0 Henk 'm!

  • t mac
  • Registratie: April 2008
  • Laatst online: 13:36
Ik heb dit ook sinds een aantal dagen. Ik vond ook een ipv6 die aan google te linken is. Ik neem aan dat het Gmail is die mijn oude Hotmail account via POP3 binnen haalt.

Acties:
  • 0 Henk 'm!

  • Will_M
  • Registratie: Maart 2004
  • Niet online

Will_M

Intentionally Left Blank

Ik had hier een aantal maanden geleden ook last van op m'n 'outlook.com' adres met het verschil dat al die mails gelukkig ook meteen door Microsoft in m'n Junkmail folder gezet werden (doordat er iemand probeerde in te loggen op m'n mailbox middels een oud 'hotmail' alias wat óóit wel een valide adres was).

Zooi leek toen afkomstig te zijn vanuit Noord Korea maar kan dat nu niet meer verifiëren doordat ik m'n Junkmail regelmatig op ruim.

Lijkt afkomstig te zijn vanuit een 'hack' waarin ze wat oude databases bemachtigd hebben welke gevuld zijn met mailadressen en wachtwoorden uit een grijs verleden, alleen wélke???

Boldly going forward, 'cause we can't find reverse


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 11:49
Blokker_1999 schreef op zondag 17 juli 2022 @ 16:46:
[...]

Totdat je bedenkt dat op elke login prompt je alsnog terug kunt overschakelen naar aanmelden met wachtwoord. Het ontstlaat je dus niet van goed wachtwoordbeheer bij Microsoft diensten.
Nope password less is less dus geen password ook niet als alternatief :+

How to go passwordless with your Microsoft Account

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • Brunniepoo
  • Registratie: Juni 1999
  • Nu online
Blokker_1999 schreef op zondag 17 juli 2022 @ 16:45:
Snelle zoektocht op internet toont aan dat er de afgelopen dagen wel veel mensen deze meldingen zijn beginnen krijgen, maar het vermoeden bestaat dat het wel eens Gmail zou kunnen zijn. Aan hen die de melding hebben gehad, lezen jullie toevallig jullie email via Gmail?
Gmail de app of Gmail de mailprovider? In mijn geval overigens beide, ik lees mijn Hotmail-account in in mijn Gmail-account (Gmailify).

Acties:
  • 0 Henk 'm!

  • Randfiguur
  • Registratie: Juli 2007
  • Laatst online: 10:01
Blokker_1999 schreef op zondag 17 juli 2022 @ 16:45:
Snelle zoektocht op internet toont aan dat er de afgelopen dagen wel veel mensen deze meldingen zijn beginnen krijgen, maar het vermoeden bestaat dat het wel eens Gmail zou kunnen zijn. Aan hen die de melding hebben gehad, lezen jullie toevallig jullie email via Gmail?
Mijn moeder kreeg deze berichten ook, ook al had ze al een tijd MFA aanstaan (dankzij een oom). Ze gebruikt geen Gmail maar 'gewoon' Live.com, maar ook de mailclient van Apple op haar iPhone.

Misschien dat die oom nog heeft lopen hobbyen met haar account en het ergens aan heeft gekoppeld maar dat lijkt me stug.

Acties:
  • 0 Henk 'm!

  • fionnghall
  • Registratie: Maart 2009
  • Laatst online: 21-09 18:43
Wanneer je een mail account toevoegt in outlook mobile dan wordt de eigenlijke connectie met de mailserver opgezet vanop een server van Microsoft zelf. Vandaar het ip adres.

Acties:
  • 0 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 08:31
Will_M schreef op zondag 17 juli 2022 @ 17:06:.

Lijkt afkomstig te zijn vanuit een 'hack' waarin ze wat oude databases bemachtigd hebben welke gevuld zijn met mailadressen en wachtwoorden uit een grijs verleden, alleen wélke???
Even kijken op haveibeenpwnd. Maar als je overal hetzelfde emailadres gebruikt, dan zal dat lastig worden.

Waarschijnlijk schrik je wel als je de hoeveelheid hacks ziet.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • +2 Henk 'm!

  • M66B
  • Registratie: September 2007
  • Niet online
Er lijkt iets mis te zijn met de detectie van Microsoft, want veel mensen hebben dit (als auteur van FairEmail krijg ik hierover veel vragen). Een paar forum threads:

https://answers.microsoft...b2-4dc1-998d-57e898210b4d

https://answers.microsoft...d7-41ae-bd0a-a80d100af543

Dus zelfs de adressen van Microsoft zelf worden als verdacht aangemerkt ...
Pagina: 1