Консультация для клиентов ESET 2021-0004
11 марта 2021 г
Серьезность: Критический
Резюме
2 марта 2021 года компания Microsoft опубликовала информацию о критических уязвимостях в своих серверах Exchange Server 2013, 2016 и 2019. Эти уязвимости позволяют удаленному злоумышленнику получить контроль над любым сервером Exchange, доступным через Интернет, не зная никаких учетных данных для доступа. Одновременно с этим Microsoft также выпустила патчи для этих уязвимостей, и ESET настоятельно рекомендует установить их как можно скорее.
Подробности
Характер уязвимостей позволяет установить на сервер веб-оболочку, которая затем может служить точкой входа для дальнейшей установки вредоносного ПО. Продукты ESET Security обнаруживают следующие веб-оболочки и бэкдоры, используемые в процессе эксплуатации:
- JS/Exploit.CVE-2021-26855.Webshell.A
- JS/Exploit.CVE-2021-26855.Webshell.B
- ASP/Webshell
- ASP/ReGeorg
Учитывая высокий уровень уязвимости и тот факт, что множество угроз активно сканируют интернет в поисках эксплуатируемых серверов, можно предположить, что большинство серверов, открытых для доступа в интернет, могли быть взломаны. Чтобы предотвратить дальнейшую эксплуатацию, необходимо как можно скорее установить доступные обновления, предоставленные Microsoft.
Однако применение патчей не очистит уже взломанные серверы. Поэтому необходимо провести расследование и найти остатки компрометации и следы вредоносного ПО в среде, а также изменить учетные данные доступа.
Более подробный анализ и детали устранения последствий взлома сервера можно найти в блоге ESET WeLiveSecurity по адресу https://www.welivesecurity.com/2021/03/10/exchange-servers-under-siege-10-apt-groups/.
Примечание: Одна из уязвимостей также затрагивает Exchange Server 2010. Она не является первым шагом в цепочке атак, но в целях углубленной защиты было выпущено исправление. Тем не менее, рекомендуется провести исследование на предмет возможной эксплуатации.
Обратная связь и поддержка
Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами на форуме ESET Security или через местную службу технической поддержки ESET.
Ресурсы
- Серверы Exchange находятся в осаде по меньшей мере 10 APT-групп - сообщение в блоге ESET WeLiveSecurity
- Первые твиты ESET Research
- Защитит ли меня ESET от эксплойта нулевого дня Hafnium в Microsoft Exchange? - статья в базе знаний ESET
- CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065 - подробности об уязвимости в Microsoft Security Response Center
- HAFNIUM атакует серверы Exchange с помощью эксплойтов 0-дня - сообщение в блоге Microsoft Security
- Выпущено несколько обновлений безопасности для Exchange Server - сообщение в блоге Microsoft Security Response Center
- Устранение уязвимостей Microsoft Exchange Server - сообщение в блоге Microsoft Security Response Center
- Обновления безопасности Exchange Server от марта 2021 года для старых кумулятивных обновлений Exchange Server - сообщение в блоге команды Exchange Team на Microsoft Tech Community
Журнал версий
Версия 1.0 (11 марта 2021 года): Первоначальная версия этого документа