[CA7862] Luki w zabezpieczeniach Microsoft Exchange wykryte i wykorzystane na wolności

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Doradztwo dla klientów ESET 2021-0004
11 marca 2021 r
Istotność: Krytyczny

Podsumowanie

W dniu 2 marca 2021 r. firma Microsoft opublikowała informacje o krytycznych lukach w zabezpieczeniach Exchange Server 2013, 2016 i 2019. Luki te umożliwiają zdalnemu atakującemu przejęcie kontroli nad dowolnym serwerem Exchange, który jest dostępny przez Internet, bez znajomości jakichkolwiek poświadczeń dostępu. W tym samym czasie Microsoft opublikował również poprawki dla tych luk, a ESET zdecydowanie zaleca ich jak najszybsze zainstalowanie.

Szczegóły

Luki zostały początkowo zgłoszone firmie Microsoft 5 stycznia 2021 roku. Jednak raporty twierdzą, że zostały one wykorzystane na wolności już 3 stycznia 2021 roku. ESET wykrył, że ponad 5000 serwerów na całym świecie zostało już naruszonych przez różnych atakujących, głównie grupy APT (advanced persistent threat).

Charakter luk pozwala na instalację webshella na serwerze, który może następnie służyć jako punkt wejścia do dalszej instalacji złośliwego oprogramowania. Produkty ESET Security wykrywają następujące webshelle i backdoory wykorzystywane w procesie exploitowania:
  • JS/Exploit.CVE-2021-26855.Webshell.A
  • JS/Exploit.CVE-2021-26855.Webshell.B
  • ASP/Webshell
  • ASP/ReGeorg

Biorąc pod uwagę wysoki poziom exploitów i fakt, że wiele podmiotów aktywnie skanuje Internet w poszukiwaniu serwerów, które można wykorzystać, oczekuje się, że większość serwerów otwartych na Internet mogła zostać naruszona. Aby zapobiec dalszym exploitom, konieczne jest jak najszybsze zainstalowanie dostępnych aktualizacji dostarczonych przez Microsoft.

Jednak zastosowanie poprawek nie oczyści już naruszonych serwerów. Konieczne jest zatem przeprowadzenie dochodzenia i wyszukanie w środowisku pozostałości po kompromitacji oraz śladów złośliwego oprogramowania, a także zmiana poświadczeń dostępu.


Aby uzyskać bardziej dogłębną analizę i szczegóły dotyczące naprawy zagrożonego serwera, zapoznaj się z postem na blogu WeLiveSecurity firmy ESET pod adresem https://www.welivesecurity.com/2021/03/10/exchange-servers-under-siege-10-apt-groups/.


Uwaga: Jedna z luk dotyczy również Exchange Server 2010. Nie jest to pierwszy krok w łańcuchu ataku, ale łatka została wydana w celu zapewnienia dogłębnej obrony. Nadal zaleca się zbadanie potencjalnego wykorzystania.

Opinie i wsparcie

Jeśli masz opinie lub pytania dotyczące tej kwestii, skontaktuj się z nami za pośrednictwem forum ESET Security lub za pośrednictwem lokalnego wsparcia technicznego ESET.

Zasoby

Dziennik wersji

Wersja 1.0 (11 marca 2021 r.): Początkowa wersja tego dokumentu