Doradztwo dla klientów ESET 2021-0004
11 marca 2021 r
Istotność: Krytyczny
Podsumowanie
W dniu 2 marca 2021 r. firma Microsoft opublikowała informacje o krytycznych lukach w zabezpieczeniach Exchange Server 2013, 2016 i 2019. Luki te umożliwiają zdalnemu atakującemu przejęcie kontroli nad dowolnym serwerem Exchange, który jest dostępny przez Internet, bez znajomości jakichkolwiek poświadczeń dostępu. W tym samym czasie Microsoft opublikował również poprawki dla tych luk, a ESET zdecydowanie zaleca ich jak najszybsze zainstalowanie.
Szczegóły
Charakter luk pozwala na instalację webshella na serwerze, który może następnie służyć jako punkt wejścia do dalszej instalacji złośliwego oprogramowania. Produkty ESET Security wykrywają następujące webshelle i backdoory wykorzystywane w procesie exploitowania:
- JS/Exploit.CVE-2021-26855.Webshell.A
- JS/Exploit.CVE-2021-26855.Webshell.B
- ASP/Webshell
- ASP/ReGeorg
Biorąc pod uwagę wysoki poziom exploitów i fakt, że wiele podmiotów aktywnie skanuje Internet w poszukiwaniu serwerów, które można wykorzystać, oczekuje się, że większość serwerów otwartych na Internet mogła zostać naruszona. Aby zapobiec dalszym exploitom, konieczne jest jak najszybsze zainstalowanie dostępnych aktualizacji dostarczonych przez Microsoft.
Jednak zastosowanie poprawek nie oczyści już naruszonych serwerów. Konieczne jest zatem przeprowadzenie dochodzenia i wyszukanie w środowisku pozostałości po kompromitacji oraz śladów złośliwego oprogramowania, a także zmiana poświadczeń dostępu.
Aby uzyskać bardziej dogłębną analizę i szczegóły dotyczące naprawy zagrożonego serwera, zapoznaj się z postem na blogu WeLiveSecurity firmy ESET pod adresem https://www.welivesecurity.com/2021/03/10/exchange-servers-under-siege-10-apt-groups/.
Uwaga: Jedna z luk dotyczy również Exchange Server 2010. Nie jest to pierwszy krok w łańcuchu ataku, ale łatka została wydana w celu zapewnienia dogłębnej obrony. Nadal zaleca się zbadanie potencjalnego wykorzystania.
Opinie i wsparcie
Jeśli masz opinie lub pytania dotyczące tej kwestii, skontaktuj się z nami za pośrednictwem forum ESET Security lub za pośrednictwem lokalnego wsparcia technicznego ESET.
Zasoby
- Serwery Exchange oblężone przez co najmniej 10 grup APT - wpis na blogu ESET WeLiveSecurity
- Wstępne tweety ESET Research
- Czy ESET chroni mnie przed exploitem dnia zerowego Hafnium w Microsoft Exchange? - artykuł w Bazie wiedzy ESET
- CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065 - szczegóły podatności w Microsoft Security Response Center
- HAFNIUM atakuje serwery Exchange za pomocą exploitów 0-day - wpis na blogu Microsoft Security
- Wydano wiele aktualizacji zabezpieczeń dla Exchange Server - wpis w blogu Microsoft Security Response Center
- Łagodzenie luk w zabezpieczeniach serwera Microsoft Exchange - wpis w blogu Centrum reagowania na zagrożenia firmy Microsoft
- Aktualizacje zabezpieczeń programu Exchange Server z marca 2021 r. dla starszych aktualizacji zbiorczych programu Exchange Server - wpis na blogu zespołu Exchange w witrynie Microsoft Tech Community
Dziennik wersji
Wersja 1.0 (11 marca 2021 r.): Początkowa wersja tego dokumentu