Microsoft, Outlook Zero Day Sömürü algılamaya ilişkin ipuçlarını paylaşıyor

3 yıl önce

Microsoft Today, müşterilerin yakın zamanda yamalı bir Outlook Zero-Day güvenlik açığının kullanımı yoluyla uzlaşma belirtileri keşfetmelerine yardımcı olmayı amaçlayan ayrıntılı bir rehber yayınladı.

CVE-2023-23397 olarak izlenen bu ayrıcalık, Windows için Outlook istemcisindeki bu ayrıcalık artış güvenlik kusuru, saldırganların NTLM-Relay sıfır-tıkaç saldırılarında kullanıcı etkileşimi olmadan NTLM karmalarını çalmasını sağlar.

Tehdit aktörleri, saldırgan kontrollü SMB hisselerine UNC yolları içeren genişletilmiş MAPI özelliklerine sahip mesajlar göndererek onu kullanabilir.

Bugünkü raporda Microsoft, kimlik bilgilerinin CVE-2023-23397 istismarları ile tehlikeye girip girmediğini ve gelecekteki saldırılara karşı savunmak için azaltma önlemlerini keşfetmek için birden fazla teknik paylaştı.

Şirket, yöneticilerin herhangi bir değişim kullanıcısının hedeflenip hedeflenmediğini kontrol etmelerine yardımcı olacak bir senaryo yayınlarken, Redmond, tehdit aktörleri suçlayıcı mesajları silerek izlerini temizlediyse, savunucuların başka sömürü belirtileri aramaları gerektiğini söyledi.

Bu görünüm kusuruna bağlı olarak uzlaşma göstergelerinin alternatif kaynakları, güvenlik duvarı, proxy, vpn ve rdp ağ geçidi günlükleri gibi birden fazla kaynaktan çıkarılan telemetri ve aynı zamanda değişim çevrimiçi kullanıcıları için Azure Active Directory oturum açma günlüklerini içerir. Sunucu.

Diğer yerler güvenlik ekipleri, uzlaşma belirtileri kontrol etmelidir, Windows olay günlükleri ve uç nokta algılama ve yanıt (EDR) çözümlerinden (varsa) uç nokta telemetrisi gibi adli uç nokta verileridir.

Meyveden çıkarılan ortamlarda, izleme sonrası göstergeler, Exchange EWS/OWA kullanıcılarının hedeflenmesi ve kötü niyetli posta kutusu klasörü izin değişiklikleriyle bağlantılıdır ve saldırganların kurbanların e-postalarına kalıcı erişim elde etmelerini sağlar.

Microsoft ayrıca, bu güvenlik açığını hedefleyen gelecekteki saldırıların nasıl engelleneceği konusunda rehberlik paylaşarak kuruluşları yakın zamanda yayınlanan Outlook güvenlik güncellemesini yüklemeye çağırdı.

Microsoft olay müdahale ekibi, "Bu güvenlik açığını gidermek için, postanızın nerede barındırıldığına bakılmaksızın (örneğin Exchange Online, Exchange Sunucusu, başka bir platform) veya kuruluşunuzun NTLM kimlik doğrulaması desteğine bakılmaksızın Outlook Güvenlik Güncellemesi'ni yüklemelisiniz." Dedi.

Risk altındaki kuruluşların bu tür saldırıları azaltmak için alabileceği diğer önlemler ve sömürme sonrası davranışlar şunları içerir:

CVE-2023-23397, en az Nisan 2022'den beri aktif sömürü altındadır ve Avrupa'daki en az 15 hükümet, askeri, enerji ve ulaşım kuruluşunun ağlarını ihlal etmek için kullanılmıştır.

Microsoft bu saldırıları "Rusya merkezli bir tehdit oyuncusu" ile halka açık bir şekilde ilişkilendirirken, BleepingComputer tarafından görülen özel bir tehdit analizi raporunda, hack grubunun APT28 olduğuna inandığını (Strontium, Sednit, Sofacy ve Fancy Bear olarak da izlendiğine inandığını söyledi. .

Bu tehdit oyuncusu daha önce Rusya'nın Askeri İstihbarat Servisi olan Rusya Federasyonu Silahlı Kuvvetleri (GRU) Genel Müdürlüğü ile bağlantılıdır.

Bu saldırılarda çaldıkları kimlik bilgileri yanal hareket için ve Outlook Posta Kutusu klasör izinlerini değiştirmek için kullanıldı, bu da belirli hesaplardan e -postaları dışarı atmalarına izin veren bir taktik.

Microsoft Olay Müdahale Ekibi, "Kaynaklara yetkisiz erişim elde etmek için NTLMV2 karmalarından yararlanmak yeni bir teknik olmasa da, CVE-2023-23397'nin sömürüsü yeni ve gizlidir."

"Kullanıcılar görevler hakkında şüpheli hatırlatıcılar bildirmiş olsa bile, ilgili mesajların, görevlerin veya takvim öğelerinin ilk güvenlik incelemesi kötü niyetli etkinliğin tespiti ile sonuçlanmadı. Ayrıca, gerekli herhangi bir kullanıcı etkileşiminin eksikliği, bu güvenlik açığının benzersiz doğasına katkıda bulunuyor . "

Microsoft, Nisan 2022'den bu yana Rus hackerlar tarafından kullanılan Outlook Zero Day'i düzeltiyor

Bilgisayar korsanları çoğunlukla 2022'de Microsoft, Google, Apple Zero-Days'i hedef aldı

Microsoft Mart 2023 Patch Salı 2 sıfır gün, 83 kusur düzeltiyor

Mac için Outlook Now Free, Microsoft 365 aboneliğinin gerekli olmadığını

Microsoft Şubat 2023 Patch Salı Düzeltmeleri 3 Sökülen Sıfır Günleri, 77 Kusur

Kaynak: Bleeping Computer

More Posts