דו"ח חדש של מועצת סקירת הבטיחות הסייברית של ארצות הברית מצא כי מיקרוסופט יכלה למנוע את פריצת ההאקרים הסיניים לדוא"ל של ממשלת ארצות הברית באמצעות תוכנת Microsoft Exchange Online שלה בשנה שעברה. המקרה, המתואר כ"שרשרת של תקלות אבטחה" במיקרוסופט, אפשר למכוני האקרים הנתמכים מדינה גישה לתיבות דוא"ל מקוונות של 22 ארגונים, הפוגעים ביותר מ-500 אנשים, כולל עובדים בממשלת ארה"ב העובדים על נושאי ביטחון לאומי. משרד הביטחון הפנימי של ארצות הברית (DHS) פרסם דו"ח קשה שהראה כי הפריצה הייתה "ניתנת למניעה" וכי מספר החלטות בתוך מיקרוסופט תרמו ל"תרבות תאגידית שהורידה את סדר העדיפויות של השקעות בביטחון ממוסדות וניהול סיכונים מחמיר." ההאקרים השתמשו במפתח חשבון מיקרוסופט (MSA) שנרכש כדי לזייף אסימונים לגישה ל- Outlook on the web (OWA) ול- Outlook.com. הדו"ח מציין כי מיקרוסופט עדיין אינה יודעת בדיוק כיצד נגנב המפתח, אך התאוריה המובילה היא שהמפתח היה חלק מהקבצים שהתקבלו נופלים.מיקרוסופט פרסמה תאוריה זו בספטמבר, ועדיין עדכנה את הפוסט בבלוג שלה כדי להודות "לא מצאנו קובץ רעוע המכיל את חומר המפתח הפגוע." ללא גישה לאותו קובץ רעוע, מיקרוסופט אינה יכולה להיות בטוחה כיצד נגנב המפתח. "ההיפותזה המובילה שלנו נשארת שהטעויות המבצעיות גרמו לעזיבת חומר המפתח מהסביבה המוגנת של החתמת האסימונים, שהייתה לאחר מכן נגישה בסביבת דיבוג באמצעות חשבון הנדסה שנפרץ," אומרת מיקרוסופט בפוסט המ atualizado שלה.
מיקרוסופט אישרה למועצת סקירת הבטיחות הסייברית בנובמבר כי פוסט ספטמבר היה לא מדויק, אך הוא תוקן רק חודשים לאחר מכן, ב-12 במרץ "אחרי ששאלות חוזרות ונשנות ממועצת סקירת הבטיחות כלפי תוכניות מיקרוסופט להנפיק תיקון." למרות שמיקרוסופט שיתפה פעולה לחלוטין עם חקירת המועצה, המסקנה היא כי תרבות האבטחה של מיקרוסופט זקוקה לשדרוג."המועצה מוצאת שהחדירה הזו הייתה ניתנת למניעה ולעולם לא הייתה אמורה לקרות," אומרת מועצת סקירת הבטיחות הסייברית. "המועצה גם מסיקה כי תרבות האבטחה של מיקרוסופט הייתה לא מספקת ודורשת שדרוג, במיוחד לאור מרכזיות החברה במערכת הטכנולוגית ורמת האמון שהלקוחות נותנים בחברה להגן על הנתונים והפעולות שלהם."הממצאים של המועצה מגיעים באותה שבוע שמיקרוסופט השיקה את Copilot for Security, צ'אט-בת מבוסס בינה מלאכותית המתוכנן למומחי אבטחת סייבר. מיקרוסופט גובה מעסקים 4 דולרים לשעת שימוש כחלק ממודל צריכה לגישה לכלי AI החדש הזה, בדיוק בזמן שהחברה מתמודדת עם מתקפה מתמשכת מהאקרים נתמכים על ידי המדינה הרוסית.קבוצת Nobelium, אותה קבוצה שעומדת מאחורי התקפת SolarWinds, הצליחה לרגל אחרי חלק מתיבות הדואר האלקטרוני של מנהלי מיקרוסופט במשך חודשים. הפריצה הראשונית הזו הביאה גם לכך שכמה מקוד המקור של מיקרוסופט נגנב, כאשר מיקרוסופט הודתה לאחרונה כי הקבוצה גישה למאגרי הקוד ולמערכות הפנימיות של החברה.