Problème
- Exploits ProxyLogon et ProxyShell
- Cette menace affecte les utilisateurs des versions 2010, 2013, 2016 et 2019 de Microsoft Exchange Server
- Hafnium
- Votre produit de sécurité ESET détecte la menace suivante
- JS/Exploit.CVE-2021-26855.Webshell.A
- JS/Exploit.CVE-2021-26855.Webshell.B
- ASP/Webshell
- ASP/ReGeorg
- Installer le correctif de sécurité de Microsoft
- Maintenir l'activation d'ESET LiveGrid
- Réduire le risque d'attaque de logiciels malveillants
- Article de blog de WeLiveSecurity
Solution
Exploits ProxyLogon et ProxyShell
ProxyLogon et ProxyShell ont été vus et utilisés par différents groupes criminels comme Hanium ou BlackByte ransomware. Les deux ont également été utilisés pour réaliser des compromissions de courriers électroniques professionnels (BEC) afin d'envoyer des courriers électroniques malveillants à partir de serveurs d'échange compromis.
Bien que le logiciel ESET puisse détecter cette attaque, les correctifs pour ProxyLogon et ProxyShell devraient être appliqués à tous les serveurs d'échange afin de prévenir le risque d'exploitation.
Exploitation de ProxyLogon :
ProxyShell exploit :
Correctif de sécurité de Microsoft
Après avoir exploité les vulnérabilités pour obtenir un accès initial, les opérateurs (par exemple, HAFNIUM) déploient des shells web sur le serveur compromis. Les shells web permettent potentiellement aux attaquants de voler des données et d'effectuer d'autres actions malveillantes qui conduisent à une plus grande compromission. Voir plus d'informations techniques et les détails de l'attaque sur HAFNIUM.
La détection des shells web et des portes dérobées utilisés dans cette chaîne d'attaque se présente comme suit :
- JS/Exploit.CVE-2021-26855.Webshell.A
- JS/Exploit.CVE-2021-26855.Webshell.B
- ASP/Webshell
- ASP/ReGeorg
Les vulnérabilités d'exécution de code à distance du serveur Microsoft Exchange sont :
- CVE-2021-26855 (la plus courante)
- CVE-2021-26857
- CVE-2021-26858
- CVE-2021-27065
En savoir plus sur Microsoft Exchange vulnerabilities discovered and exploited in-the-wild. ESET conseille vivement d'installer immédiatement la mise à jour de sécurité de Microsoft.
Pour garantir le plus haut niveau de sécurité, nous vous recommandons de toujours utiliser la dernière version de votre produit ESET : Check for the latest version of your ESET business products
Maintenir l'activation d'ESET LiveGrid
Dans certains cas, votre produit ESET avec ESET LiveGrid activé peut répondre plus rapidement aux nouvelles menaces que les mises à jour de modules.
Learn more about ESET LiveGrid and make sure it is enabled in your ESET product.
Réduire le risque d'attaque de logiciels malveillants
Que puis-je faire pour minimiser le risque dune
- Sauvegardez vos données importantes
- Ne modifiez pas les paramètres par défaut
- Télécharger les correctifs de sécurité
Article de blog de WeLiveSecurity
Pour en savoir plus sur la manière de protéger votre système contre cet exploit, nous vous recommandons de lire l'article de blog suivant d'ESET :
- Microsoft publie en urgence des correctifs pour quatre failles de type "zero-day" dans Exchange Server
- Les serveurs Exchange assiégés par au moins 10 groupes APT
Pour consulter la liste de tous les articles d'ESET relatifs aux attaques de type "zero-day", voir Attaques de type "zero-day".