Microsoft, daha sonra Lockbit fidye yazılımı saldırılarını başlatmak için kullanılan değişim sunucularını kesmek için istismar edilen yeni bir sıfır gün hatasının raporlarını araştırıyor.
Temmuz 2022'den itibaren en az bir olayda, saldırganlar Active Directory Yöneticisine ayrıcalıkları artırmak, kabaca 1.3 TB veri çalmak ve ağ sistemlerini şifrelemek için daha önce dağıtılmış bir web kabuğu kullandılar.
Adli analiz uzmanları soruşturmaya yardımcı olmak için işe alınan Güney Koreli siber güvenlik firması Ahnlab tarafından tarif edildiği gibi, tehdit aktörlerini web kabuğunun yüklendiği zamandan itibaren reklam yöneticisi hesabını ele geçirmek sadece bir hafta sürdü.
Ahnlab, kurbanın Aralık 2021'den önceki bir uzlaştıktan sonra üç aylık güvenlik yamalarını dağıtmak için Microsoft'tan üç aylık güvenlik yamalarını dağıtmak için teknik destek aldığı göz önüne alındığında, değişim sunucularının muhtemelen "açıklanmayan sıfır gün güvenlik açığı" kullanılarak hacklendiğini söyledi.
Ahnlab, "Mayıs ayından sonra açıklanan güvenlik açıkları arasında, uzak komutlar veya dosya oluşturma ile ilgili güvenlik açıkları raporu yoktu."
"Bu nedenle, Web Shell'in 21 Temmuz'da oluşturulduğu düşünüldüğünde, saldırganın açıklanmayan bir sıfır günü güvenlik açığı kullanması bekleniyor."
Bir Microsoft sözcüsü bugün erken saatlerde BleepingComputer'a söylediği gibi, şirket "bu rapordaki iddiaları araştırıyor ve müşterilerin korunmasına yardımcı olmak için gereken herhangi bir işlem yapacak."
Microsoft şu anda CVE-2022-41040 ve CVE-2022-41082 olarak izlenen iki aktif olarak sömürülen Microsoft Exchange sıfır günlerini ele almak için güvenlik yamaları üzerinde çalışıyor olsa da, Ahnlab, Temmuz ayında Exchange Server'a erişim elde etmek için kullanılan kişinin farklı olabileceğini de sözlerine ekledi. Saldırı taktikleri örtüşmediğinden.
"28 Eylül'de bir Vietnam güvenlik şirketi olan GTSC tarafından açıklanan Microsoft Exchange Server'ın (CVE-2022-41040, CVE-2022-41082) güvenlik açıklarının kullanıldığı bir olasılık var, ancak saldırı yöntemi, oluşturulan Web Shell dosya adı ve Webshell oluşturulduktan sonraki sonraki saldırılar, "diyor Ahnlab.
Diyerek şöyle devam etti: "Farklı bir saldırganın farklı bir sıfır günü güvenlik açığı kullandığı varsayılıyor."
Teslimat yöntemindeki farklılıklar, saldırganların yeni bir sıfır gün kullandığını ve güvenlik uzmanlarının da bu durumun bu olduğuna ikna olmadıklarını, en az bir güvenlik satıcısının açıklanmayan diğer üç değişim kusurunu bildiğini ve "aşılar sağlayan" "Sömürü girişimlerini engellemek için.
Sıfır Günü Girişim Güvenlik Açığı Araştırmacısı Piotr Bazydlo tarafından keşfedildi ve üç hafta önce Microsoft'a bildirildi, siber güvenlik yazılım firması trend mikro parçaları tarafından Zdi-can-18882 ve Zdi-can-18932 olarak izleniyor ve analistleri doğrulanmasından sonra. Sorunlar.
Şirket ayrıca 4 Ekim 2022'den bu yana IPS N-Platform, NX-Platform veya TPS ürünlerine bu borsa sıfır günleri (trend mikro tarafından kritik önem olarak etiketlenen) algılama imzaları ekledi.
Trend Micro, Dijital Aşı Destek belgesinde, "Bu filtre, Microsoft Exchange'i etkileyen sıfır günlük güvenlik açığının kullanılmasına karşı korunuyor."
Microsoft, rapor edildikleri için bu üç güvenlik kusuru hakkında herhangi bir bilgi açıklamamıştır ve bunları izlemek için henüz bir CVE kimliği atamamıştır.
Yeni Microsoft Exchange Zero-Days aktif olarak saldırılarda sömürüldü
Microsoft, yeni değişim sıfır günlerinin saldırılarda kullanıldığını doğrular
Github'da Satılık Sahte Microsoft Exchange Proxynotshell istismarları
Microsoft Exchange Server Zero-Day Hexation Bypassed
Kaynak: Bleeping Computer