Aviso ao Cliente ESET 2021-0004
11 de março de 2021
Gravidade: Crítica
Resumo
Em 2 de março de 2021, a Microsoft divulgou informações sobre vulnerabilidades críticas em seu Exchange Server 2013, 2016 e 2019. Essas vulnerabilidades permitem que um invasor remoto assuma o controle de qualquer servidor Exchange que possa ser acessado pela Internet, sem conhecer nenhuma credencial de acesso. Ao mesmo tempo, a Microsoft também lançou correções para essas vulnerabilidades e a ESET aconselha fortemente a instalá-las o mais rápido possível.
Detalhes
A natureza das vulnerabilidades permite a instalação de um webshell no servidor, que pode então servir como um ponto de entrada para a instalação de mais malware. Os produtos da ESET Security detectam os seguintes webshells e backdoors utilizados no processo de exploração:
- JS/Exploit.CVE-2021-26855.Webshell.A
- JS/Exploit.CVE-2021-26855.Webshell.B
- ASP/Webshell
- ASP/ReGeorg
Considerando o alto nível de capacidade de exploração e o fato de que vários agentes de ameaças estão examinando ativamente a Internet para encontrar servidores exploráveis, espera-se que a maioria dos servidores abertos à Internet possa ter sido comprometida. Para evitar mais explorações, é necessário instalar as atualizações disponíveis fornecidas pela Microsoft o mais rápido possível.
No entanto, a aplicação dos patches não limpa os servidores já violados. Portanto, é necessário realizar uma investigação e procurar por vestígios de comprometimento e malware ou rastros de malware no ambiente, bem como alterar as credenciais de acesso.
Para uma análise mais aprofundada e detalhes sobre a remediação de um servidor comprometido, consulte a postagem do blog WeLiveSecurity da ESET em https://www.welivesecurity.com/2021/03/10/exchange-servers-under-siege-10-apt-groups/.
Observação: Uma das vulnerabilidades também afeta o Exchange Server 2010. Não é o primeiro passo na cadeia de ataque, mas um patch foi emitido para fins de defesa em profundidade. Ainda é recomendável investigar a possibilidade de exploração.
Feedback e suporte
Se tiver comentários ou perguntas sobre este problema, entre em contato conosco através do Fórum de Segurança da ESET ou através do Suporte Técnico local da ESET.
Recursos
- Servidores Exchange sob o cerco de pelo menos 10 grupos APT - post do blog WeLiveSecurity da ESET
- Tweets iniciais da ESET Research
- A ESET me protege do exploit de dia zero Hafnium no Microsoft Exchange? - Artigo da ESET Knowledgebase
- CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065 - detalhes da vulnerabilidade no Microsoft Security Response Center
- HAFNIUM visa servidores Exchange com explorações de 0 dias - publicação no blog da Microsoft Security
- Múltiplas atualizações de segurança lançadas para o Exchange Server - postagem no blog do Centro de Resposta de Segurança da Microsoft
- Mitigações de Vulnerabilidades do Microsoft Exchange Server - Postagem no blog do Centro de Respostas de Segurança da Microsoft
- Atualizações de segurança do Exchange Server de março de 2021 para atualizações cumulativas mais antigas do Exchange Server - Postagem do blog da Equipe do Exchange na Microsoft Tech Community
Registro de versões
Versão 1.0 (11 de março de 2021): Versão inicial deste documento