[CA7862] Vulnerabilidades do Microsoft Exchange descobertas e exploradas in-the-wild

NOTA:

Esta página foi traduzida por um computador. Clique em inglês em Idiomas nesta página para exibir o texto original. Se você encontrar algo que não esteja claro, por favor entre em contato com o suporte local.

Aviso ao Cliente ESET 2021-0004
11 de março de 2021
Gravidade: Crítica

Resumo

Em 2 de março de 2021, a Microsoft divulgou informações sobre vulnerabilidades críticas em seu Exchange Server 2013, 2016 e 2019. Essas vulnerabilidades permitem que um invasor remoto assuma o controle de qualquer servidor Exchange que possa ser acessado pela Internet, sem conhecer nenhuma credencial de acesso. Ao mesmo tempo, a Microsoft também lançou correções para essas vulnerabilidades e a ESET aconselha fortemente a instalá-las o mais rápido possível.

Detalhes

As vulnerabilidades foram inicialmente relatadas à Microsoft em 5 de janeiro de 2021. No entanto, os relatórios afirmam que elas foram exploradas em massa já em 3 de janeiro de 2021. A ESET detectou que mais de 5.000 servidores em todo o mundo já foram comprometidos por vários atacantes, principalmente grupos APT (ameaça persistente avançada).

A natureza das vulnerabilidades permite a instalação de um webshell no servidor, que pode então servir como um ponto de entrada para a instalação de mais malware. Os produtos da ESET Security detectam os seguintes webshells e backdoors utilizados no processo de exploração:
  • JS/Exploit.CVE-2021-26855.Webshell.A
  • JS/Exploit.CVE-2021-26855.Webshell.B
  • ASP/Webshell
  • ASP/ReGeorg

Considerando o alto nível de capacidade de exploração e o fato de que vários agentes de ameaças estão examinando ativamente a Internet para encontrar servidores exploráveis, espera-se que a maioria dos servidores abertos à Internet possa ter sido comprometida. Para evitar mais explorações, é necessário instalar as atualizações disponíveis fornecidas pela Microsoft o mais rápido possível.

No entanto, a aplicação dos patches não limpa os servidores já violados. Portanto, é necessário realizar uma investigação e procurar por vestígios de comprometimento e malware ou rastros de malware no ambiente, bem como alterar as credenciais de acesso.


Para uma análise mais aprofundada e detalhes sobre a remediação de um servidor comprometido, consulte a postagem do blog WeLiveSecurity da ESET em https://www.welivesecurity.com/2021/03/10/exchange-servers-under-siege-10-apt-groups/.


Observação: Uma das vulnerabilidades também afeta o Exchange Server 2010. Não é o primeiro passo na cadeia de ataque, mas um patch foi emitido para fins de defesa em profundidade. Ainda é recomendável investigar a possibilidade de exploração.

Feedback e suporte

Se tiver comentários ou perguntas sobre este problema, entre em contato conosco através do Fórum de Segurança da ESET ou através do Suporte Técnico local da ESET.

Recursos

Registro de versões

Versão 1.0 (11 de março de 2021): Versão inicial deste documento