[CA7862] Уязвимости Microsoft Exchange обнаружены и используются в дикой природе

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Консультация для клиентов ESET 2021-0004
11 марта 2021 г
Серьезность: Критический

Резюме

2 марта 2021 года компания Microsoft опубликовала информацию о критических уязвимостях в своих серверах Exchange Server 2013, 2016 и 2019. Эти уязвимости позволяют удаленному злоумышленнику получить контроль над любым сервером Exchange, доступным через Интернет, не зная никаких учетных данных для доступа. Одновременно с этим Microsoft также выпустила патчи для этих уязвимостей, и ESET настоятельно рекомендует установить их как можно скорее.

Подробности

Изначально об уязвимостях было сообщено Microsoft 5 января 2021 года. Однако, по некоторым данным, они стали активно использоваться уже 3 января 2021 года. Компания ESET обнаружила, что более 5000 серверов по всему миру уже были взломаны различными злоумышленниками, преимущественно группами APT (advanced persistent threat).

Характер уязвимостей позволяет установить на сервер веб-оболочку, которая затем может служить точкой входа для дальнейшей установки вредоносного ПО. Продукты ESET Security обнаруживают следующие веб-оболочки и бэкдоры, используемые в процессе эксплуатации:
  • JS/Exploit.CVE-2021-26855.Webshell.A
  • JS/Exploit.CVE-2021-26855.Webshell.B
  • ASP/Webshell
  • ASP/ReGeorg

Учитывая высокий уровень уязвимости и тот факт, что множество угроз активно сканируют интернет в поисках эксплуатируемых серверов, можно предположить, что большинство серверов, открытых для доступа в интернет, могли быть взломаны. Чтобы предотвратить дальнейшую эксплуатацию, необходимо как можно скорее установить доступные обновления, предоставленные Microsoft.

Однако применение патчей не очистит уже взломанные серверы. Поэтому необходимо провести расследование и найти остатки компрометации и следы вредоносного ПО в среде, а также изменить учетные данные доступа.


Более подробный анализ и детали устранения последствий взлома сервера можно найти в блоге ESET WeLiveSecurity по адресу https://www.welivesecurity.com/2021/03/10/exchange-servers-under-siege-10-apt-groups/.


Примечание: Одна из уязвимостей также затрагивает Exchange Server 2010. Она не является первым шагом в цепочке атак, но в целях углубленной защиты было выпущено исправление. Тем не менее, рекомендуется провести исследование на предмет возможной эксплуатации.

Обратная связь и поддержка

Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами на форуме ESET Security или через местную службу технической поддержки ESET.

Ресурсы

Журнал версий

Версия 1.0 (11 марта 2021 года): Первоначальная версия этого документа