Problem
- Exploity ProxyLogon i ProxyShell
- Zagrożenie to dotyczy użytkowników Microsoft Exchange Server w wersjach 2010, 2013, 2016 i 2019
- Hafnium
- Produkt zabezpieczający ESET wykrywa następujące zagrożenie
- JS/Exploit.CVE-2021-26855.Webshell.A
- JS/Exploit.CVE-2021-26855.Webshell.B
- ASP/Webshell
- ASP/ReGeorg
- Zainstaluj poprawkę zabezpieczeń firmy Microsoft
- Pozostaw włączoną usługę ESET LiveGrid
- Zminimalizuj ryzyko ataku złośliwego oprogramowania
- Wpis na blogu WeLiveSecurity
Rozwiązanie
Exploity ProxyLogon i ProxyShell
Zarówno ProxyLogon, jak i ProxyShell były widziane i wykorzystywane przez różne grupy przestępcze, takie jak Hanium czy BlackByte ransomware. Oba były również wykorzystywane do przeprowadzania Business Email Compromises (BEC) w celu wysyłania złośliwych wiadomości e-mail z zainfekowanych serwerów Exchange.
Chociaż oprogramowanie ESET może wykryć ten atak, łatki zarówno dla ProxyLogon, jak i ProxyShell powinny zostać zastosowane na wszystkich serwerach Exchange, aby zapobiec ryzyku wykorzystania.
Exploit ProxyLogon:
Exploit ProxyShell:
Łata bezpieczeństwa firmy Microsoft
Po wykorzystaniu luk w zabezpieczeniach w celu uzyskania początkowego dostępu, operatorzy (na przykład HAFNIUM) wdrażają powłoki sieciowe na zaatakowanym serwerze. Powłoki sieciowe potencjalnie umożliwiają atakującym kradzież danych i wykonywanie dodatkowych złośliwych działań, które prowadzą do dalszej kompromitacji. Zobacz więcej informacji technicznych i szczegółów ataku na HAFNIUM.
Wykrywanie powłok sieciowych i backdoorów używanych w tym łańcuchu ataków wygląda następująco:
- JS/Exploit.CVE-2021-26855.Webshell.A
- JS/Exploit.CVE-2021-26855.Webshell.B
- ASP/Webshell
- ASP/ReGeorg
Podatności związane ze zdalnym wykonaniem kodu serwera Microsoft Exchange to:
- CVE-2021-26855 (najbardziej rozpowszechniona)
- CVE-2021-26857
- CVE-2021-26858
- CVE-2021-27065
Przeczytaj więcej o Microsoft Exchange vulnerabilities discovered and exploited in-the-wild. ESET zdecydowanie zaleca natychmiastowe zainstalowanie aktualizacji zabezpieczeń firmy Microsoft.
Aby zapewnić najwyższy poziom bezpieczeństwa, zalecamy korzystanie z najnowszej wersji produktu ESET: Check for the latest version of your ESET business products
Utrzymywanie włączonej usługi ESET LiveGrid
W niektórych przypadkach produkt ESET z włączoną usługą ESET LiveGrid może szybciej reagować na nowe zagrożenia niż aktualizacje modułów.
Dowiedz się więcej o ESET LiveGrid i upewnij się, że jest włączony w Twoim produkcie ESET.
Zminimalizuj ryzyko ataku złośliwego oprogramowania
Co mogę zrobić, aby zminimalizować ryzyko ataku złośliwego oprogramowania?
- Twórz kopie zapasowe ważnych danych
- Nie zmieniaj ustawień domyślnych
- Pobierz poprawki bezpieczeństwa
Wpis na blogu WeLiveSecurity
Aby dowiedzieć się więcej o tym, jak chronić swój system przed tym exploitem, zalecamy przeczytanie następującego wpisu na blogu ESET:
- Microsoft publikuje poprawki dla czterech luk zero-day w Exchange Server
- Serwery Exchange oblężone przez co najmniej 10 grup APT
Aby zobaczyć listę wszystkich artykułów bezpieczeństwa ESET związanych z atakami zero-day, zobacz ataki zero-day.