Vírusírtó Blog

Frissítsük az on-premise Exchange szervereket

2021.03.18. 15:25 G Data

exchange-serulekenyseg-kicsi.jpgA Microsoft négy kritikus biztonsági hibát foltozott be az Exchange e-mail szerver alkalmazásában. A G DATA szakértőinek segítségével összefoglaljuk, mit tudunk a problémáról és a vállalatoknak mit kell tenniük.


A Microsoft négy, magas szintű kritikus biztonsági hibát javított ki, melyeket az Exchange e-mail szerver alkalmazásban fedeztek fel. A hiba azért kritikus többek között, mert nincs szükség jelszavakra ahhoz, hogy a támadók a teljes vállalati levelezéshez hozzáférjenek.


A biztonsági hibákat a HAFNIUM nevű hackercsoport használta ki, de azóta több HAFNIUM klón is megjelenhetett. A sérülékenységek segítségével a vállalatok belső kommunikációjához, a teljes levelezéshez hozzáférhetnek.


A támadók „Exchange szervernek adták ki” magukat azon kliensek számára, amelyek megpróbáltak hozzáférni a levelezéshez. A támadás későbbi szakaszában a hackerek fájlokat is tudtak tárolni az ellenőrzésük alá vont e-mail szerveren. A hackerek egy hátsó ajtót is elhelyezhetnek a szerveren, így ők bármikor hozzáférhetnek a levelezéshez vagy egy zsarolóvírusos támadást indíthatnak az érintett szervezet ellen.


A szóban forgó négy biztonsági hiba:


A fenti négy sérülékenység mellett a Microsoft tovább három sérülékenységet is javított. Közülük kettő (CVE-2021-26412 és CVE-2021-27078) távoli kód futtatását teszi lehetővé, ezeket is kritikusnak osztályozták.


Milyen Exchange verziók érintettek?


A sérülékenységek az összes on-premise telepítését érintik a Microsoft Exchange 2013, 2016 és 2019 alkalmazásoknak. A Microsoft már kiadta a sérülékenységeket javító frissítéseket. Azt javasoljuk, a rendszergazdák haladéktalanul telepítsék őket.


A Microsoft az Exchange 2010 SP3-ra is kiadott egy frissítést. A hibák komolyságát figyelembe véve, várhatóan a már nem támogatott Microsoft Exchange 2010-esre is kiadnak egy frissítést. A felhő alapú Microsoft Exchange esetében semmi tennivalónk.


Ki ez a HAFNIUM csoport?


Az előzetes adatok alapján a HAFNIUM egy APT csoport, mely vélhetően Ázsiából dolgozik. Az APT vagyis Advanced Persistent Threat csoportok általában állami támogatású hacker csapatok, amelyek hosszú időn keresztül kitartóan támadják a kiszemelt áldozatot, amíg be nem jutnak a hálózatba.


Miért kiemelten fontos ez a sérülékenység?


A helyzet komolyságát az is mutatja, hogy a Microsoft kénytelen egy olyan Exchange verziót is frissíteni (a 2010-est), melynek hivatalos támogatása lejárt, de még sok vállalat használja. Valós az esélye annak, hogy a támadó csoportok zsarolóvírusokat helyeznek el az érintett Exchange szerverekre, majd komolyan akadályozzák a többek között a vállalatok, szervezetek, egészségügyi intézmények, hatóságok és kormányzati szervek munkáját.


A WannaCry zsarolóvírus esetében is a Microsoft arra kényszerült, hogy a hivatalosan nem támogatott operációs rendszereket is frissítse. Mivel a frissítést nem mindenki telepítette, a WannaCry milliárd dolláros mértékű kárt okozott világszerte. A most javított sérülékenységek is okozhatnak hasonló jellegű felfordulást. Emiatt rendkívül fontos, hogy az alaposan megvizsgált és kitisztított rendszerekre azonnal telepítsük a javításokat.


Milyen további teendőink vannak?


A jelentések szerint a sérülékenységeket már az év elején jelentették a Microsoft felé. A tervek szerint a Microsoft valamikor március elején javította volna a sérülékenységeket. Miután több esetben is jelezték, hogy a hibát a támadó csapatok aktívan kihasználták, a gyártó a hibajavításokat előrehozta.


Azonban a javítás nélkül eltelt hetekben több e-mail szerverre is bejuthattak a támadók. A G DATA szakértői azt tanácsolják, mielőtt telepítjük a hibajavítást alaposan nézzük meg saját logjainkat és Ecxhange szerverünket, hogy a támadók nem jutottak már be korábban a szerverre. Ha ennek bármi jelét tapasztaljuk zárjuk ki a támadókat, ehhez biztonsági szakemberek segítségét is kérhetjük.


Honnan tudjuk meg, hogy rendszerük már kompromittált?


A Microsoft weboldalán közzétett egy technikai tájékoztatót, melyben részletesen leírja, milyen jelek utalhatnak arra, hogy a saját on-premise Exchange szerverünket már sikeresen bevették a támadók, ezt a leírást itt találhatják meg.


Ezen kívül a Microsoft elkészített egy ingyenesen használható szkiptet, melynek segítségével ellenőrizhetjük, ha a saját Exchange szerverünk érintett, ez az eszköz és leírása a Github-on érhető el.


A német adatok szerint a hibajavítások elérhetősége után egy héttel még mindig közel 58 ezer nem frissített Exchange szerver volt az országban, világviszonylatban ez a szám nagyságrendekkel nagyobb lehet. Így mindennél fontosabb, hogy telepítsük a hibajavítást.


Megjegyzés a G DATA megoldások felhasználóinak


A sérülékenység kihasználásának egyik jele bizonyos archív fájlok jelenléte a %ProgramData% -ban.


Azonban a a G DATA Management Server és Client ebben a mappában tárol egyes archív fájlokat. A következő mappák tipikusan részesei egy meglévő G DATA telepítésnek, mely további almappákat tartalmazhat. Ezeket a fájlokat a G DATA Exchange pluginjához tartozó G DATA Management Server vagy a G Data Security Client hozta létre. A mappákban telepítési logok is találhatók.


Az alábbi mappák jelenléte tehát G DATA felhasználók esetében NEM jelenti azt, hogy a szervezetet támadás érte!


C:\ProgramData\G Data\AntiVirusKit Client\P2PUpdates\
C:\ProgramData\G Data\Setups\Logs\
C:\ProgramData\G Data\AntiVirus ManagementServer\LinuxRepo
C:\ProgramData\G Data\AntiVirus ManagementServer\Patches
C:\ProgramData\G Data\AntiVirus ManagementServer\Updates

Tetszett a bejegyzés? Lájkolj minket a Facebookon!

Írj kommentet

A bejegyzés trackback címe:

https://virusirto.blog.hu/api/trackback/id/tr3316469456

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.

Értesülj az új átverésekről a Facebookon!

Címkék

adatbiztonság (1) adathalászat (10) adatvédelem (36) Adobe (1) alkalmazás (13) amazon (1) android (36) android market (1) anonymus (1) apple (8) arcfelismerés (2) arcfelismerési technológia (1) átverés (41) Audi (1) bank (1) BankGuard (1) bankkártya (4) biometrikus azonosító (1) bitcoin (1) biztonság (21) blizzard (1) botnet (1) bouncer (1) celeb (1) cenzúra (1) chat (1) Chrome (1) cnn (1) csalás (8) csoport (1) cyberbullying (1) ddos (1) dnt (1) domén (1) e-book (1) e-mail (1) email (4) emoji (1) engedély (1) esemény (1) EU (1) europol (3) facebook (129) Facebook (10) Facebook hangulatjelek (1) fbi (3) felhő (1) felmérés (17) féreg (2) fiók (1) Flame (1) foci (1) frissítés (1) gdata (1) geotagging (2) Gmail (1) google (9) gps (1) gyermek (2) G data (3) g data (6) G Data (35) G Data BankGuard (1) G Data jelszómenedzser (1) G Data TotalProtection (1) hack (2) hacker (36) híresség (1) hoax (1) Hotmail (1) hozzáférés (2) hummer (1) idővonal (2) információbiztonság (2) instagram (4) intel (1) internet (4) internetbiz (1) internetbiztonság (62) ios (1) iOS (2) ipari kémkedés (1) jelszó (2) Jelszókezelő (1) jogok (3) kártevő (47) katasztrófa (1) kémkedés (1) kémprogram (1) keresés (1) kéretlen program (1) kiberbűnözés (2) kiberháború (3) kínai közösségi média (1) komment (1) közösségi média (1) közösségi portál (1) kriptobányászat (1) lájk (1) like (4) linux (1) Linux (1) mac (1) macintosh (1) maya (1) média (1) megosztás (6) metaadat (1) Microsoft (2) mobiltelefon (5) napló (1) Nigéria (3) okosóra (1) okostelefon (2) olimpia (1) online (3) Online bankolás (1) online bankolás (1) Ötven Cent Csoport (1) password (1) phising (1) Pokémon Go (1) Popcorn TIme (1) poszt (1) ransomware (13) rendőrség (2) rootkit (1) sérülékenység (9) Skype (1) skype (2) smart tv (5) spam (10) személyi (3) születésnap (1) szülői felügyelet (1) tartalomszűrés (1) tartózkodási hely (1) ThyssenKrupp (1) törlés (1) torrent (3) trójai (19) twitter (1) update (1) usb (5) vásárlás (1) védelem (2) végítélet (1) videó (1) vírus (2) vírusirtó (12) virusirtó (1) VirusTotal (1) visszaélés (1) Vista (1) vízjel (1) vodafone (1) warcraft (1) Weibo (1) whatsapp (1) wifi (3) windows (1) Windows (2) wordpress (1) World of Warcraft (1) WoW (1) Yahoo (1) Yahoo! (1) zaklatás (1) Zeus (1) zsaroló kártevő (5) Címkefelhő
süti beállítások módosítása