Kibercsoportok garmadája támadja a levelezőszervereket
Biztonsági kutatók sorban mutatják ki azokat a támadásokat, amelyek az Exchange Server biztonsági hibáinak kihasználásával valósulnak meg.Március elején a Microsoft biztonsági javításokat tett közzé az Exchange Serverhez azért, hogy kritikus veszélyességű, nulladik napi biztonsági réseket küszöböljön ki. Azóta e frissítéseknek már több verziója jelent meg, és a legtöbb szervezet igyekszik lépést tartani a fejleményekkel. Ugyanakkor még így sok az áldozatul eső kiszolgáló. Csak az ESET több mint 5000 olyan levelezőszervert azonosított, amelyek érintettek ebben a kártékony tevékenységben.
"A biztonsági javítások közzététele utáni napon a korábbinál sokkal több fenyegetésre figyeltünk fel, amik tömeges mértékben támadták az Exchange szervereket. Érdekes módon mindegyikük kémkedésre szakosodott APT-csoporthoz volt köthető, kivéve egyet, ami egy ismert kriptobányászati tevékenységgel áll összefüggésben. Elkerülhetetlen, hogy előbb-utóbb még több fenyegetés, köztük zsarolóvírussal támadó csoportok is hozzáférjenek e sebezhetőségeket kihasználó exploitokhoz" - mondta Matthieu Faou, az Exchange sebezhetőségi láncát vizsgáló ESET-kutatás vezetője.
A biztonsági cég a következő kibertevékenységeket azonosította az Exchange-incidensek kapcsán:
LuckyMouse - kompromittálta egy közel-keleti kormányzati szerv levelezőszerverét.
Calypso - kormányzati levelezőszervereket kompromittált a Közel-Keleten és Dél-Amerikában. Majd a Calypso üzemeltetői további kormányzati intézmények és magánvállalkozások szervereit célozták meg Afrikában, Ázsiában és Európában.
Tick - kompromittálta az egyik IT-szolgáltatásokat nyújtó kelet-ázsiai székhelyű vállalat webszerverét. A LuckyMouse és a Calypso esetéhez hasonlóan a csoport valószínűleg még a biztonsági javítások kiadása előtt hozzáfért egy exploithoz.
Websiic – hét vállalat levelezőszerverét támadta meg Ázsiában (IT, telekommunikációs és mérnöki területeken), valamint egy kormányzati hivatalt Kelet-Európában.
Winnti Group - kompromittálta egy olajipari vállalat és egy építőipari gépeket gyártó cég levelezőszervereit Ázsiában.
Tonto Team - kompromittálta egy beszerzési vállalat, illetve egy szoftverfejlesztésre és kiberbiztonságra szakosodott tanácsadó cég levelezőszervereit Kelet-Európában.
ShadowPad activity - támadta egy ázsiai székhelyű szoftverfejlesztő cég és egy közel-keleti ingatlancég levelezőszervereit.
The "Opera" Cobalt Strike - körülbelül 650 szervert támadott meg, főleg az Egyesült Államokban, Németországban, az Egyesült Királyságban és más európai országokban, mindössze néhány órával a javítások közzététele után.
Mikroceen - kompromittálta egy közüzemi vállalat levelezőrendszerét Közép-Ázsiában, a csoport által amúgy is leginkább célzott régióban.
- nyilatkozta Faou."Nyilvánvalóvá vált, hogy haladéktalanul meg kell kezdeni az összes Exchange-kiszolgáló javítását. Ez még azokra a szerverekre is érvényes, amelyek nem kapcsolódnak közvetlenül az internethez. Kompromittálódás esetén a rendszergazdák feladata a webshell kódok eltávolítása, a hitelesítő adatok módosítása és a teljes átvizsgálás az esetleges további rosszindulatú tevékenységek felfedezése érdekében. Ez az eset nagyon jó emlékeztető arra, hogy az olyan összetett alkalmazásoknak, mint a Microsoft Exchange vagy a SharePoint, nem szabadna védtelenül állniuk az interneten"
-
A Spring Framework egy közepes veszélyességű hibát tartalmaz.
-
A 7-Zip egy súlyos sebezhetőség miatt szorul frissítésre.
-
Újabb biztonsági frissítést kapott a Drupal.
-
A Google Chrome egy fontos biztonsági hibajavítást kapott.
-
Fél tucat biztonsági hiba vált kimutathatóvá a PHP-ben.
-
A Nextcloud Desktop esetében két biztonsági rést kell befoltozni.
-
Az Apple két sebezhetőséget szüntetett meg egyes operációs rendszereiben.
-
A FortiClient kapcsán egy nulladik napi sebezhetőségre derült fény.
-
A Palo Alto PAN-OS egy kritikus veszélyességű sebezhetőséget tartalmaz.
-
Az Apache Tomecat három sérülékenység miatt kapott frissítést.
Az ESET HOME Security legújabb verziója új és továbbfejlesztett funkciókkal véd a személyazonosságlopás, az adathalászat és más fenyegetések ellen.
Az ESET Magyarországon is elérhetővé tette az ESET Servicest, amely többek között biztosítja a gyors, felügyelt EDR (XDR) szolgáltatást is.