Microsoft, Küba fidye yazılımı tehdit aktörlerinin, Play fidye yazılımı saldırılarında da kullanılmış bir Sunucu tarafı istek (SSRF) güvenlik açığına karşı açılmamış Microsoft Exchange sunucularını hacklediğini söyledi.
Bulut bilişim sağlayıcısı Rackspace kısa bir süre önce Play Ransomware'in, Proxynotshell URL yeniden yazma engebirlerini atladıktan sonra ağındaki Microsoft Exchange sunucularını tehlikeye atmak için bu hatayı (CVE-2022-41080) hedefleyen OWASSRF olarak adlandırılan sıfır gün istismarı kullandığını doğruladı.
Microsoft'a göre, Play Ransomware Gang, Kasım 2022'nin sonlarından bu yana bu güvenlik kusurunu kötüye kullandı. Şirket, müşterilere potansiyel saldırıları engellemek için CVE-2022-41080 yamasına öncelik vermelerini tavsiye ediyor.
Redmond, bu SSRF güvenlik açığının, en az 17 Kasım'dan beri BT BT BT BT BT BT BT BT BT BT BT, BT BT BT BT BT BT BT, Exchange sunucularını kesmek ve Küba Fidye yazılımı yüklerini dağıtmak için DEV-0671 olarak izlediğini söylüyor.
Microsoft, Ocak ayında bir güncellemede bu bilgiyi paylaştı ve BleepingComputer tarafından görülen ve Microsoft 365 Defender, Endpoint Plan 2 için Microsoft Defender veya iş abonelikleri için Microsoft Defender ile müşteriler tarafından kullanılabilir.
Microsoft, 8 Kasım'da bu SSRF Exchange güvenlik açığını ele almak için güvenlik güncellemeleri yayınladı ve bazı müşterilerine fidye yazılımı çetelerinin kusuru kullandığına dair bilgiler sağlasa da, danışma henüz Wild'da kullanıldığı konusunda uyarılmadı.
CrowdStrike Güvenlik Araştırmacılarının Rackspaces ağındaki tespit ettiği OWASSRF istismarı da Play Fidyeware'in diğer kötü niyetli araçlarıyla birlikte çevrimiçi olarak paylaşıldı.
Bu, diğer siber suçluların Play Ransomware'in takımlarını kendi amaçları için uyarlamasını veya kendi özel CVE-2022-41080 istismarlarını oluşturmasını kolaylaştıracak ve güvenlik açığını mümkün olan en kısa sürede yamanın aciliyetine katkıda bulunacaktır.
Salı günü, Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) ayrıca Federal Sivil Yürütme Şube Ajanslarına (FCEB) ajanslara 31 Ocak'a kadar sistemlerini bu hataya karşı yamalmalarını emretti ve tüm kuruluşları sömürü girişimlerini engellemek için borsa sunucularını güvence altına aldı.
Şirket içi Microsoft Exchange sunucuları olan kuruluşlar, CVE-2022-41080 yamaları uygulayana kadar en son Exchange Güvenlik güncellemelerini derhal (Kasım 2022 ile minimum yama seviyesi olarak) veya Outlook Web Erişimini (OWA) devre dışı bırakmalıdır.
FBI ve CISA, geçen ay yayınlanan ortak bir güvenlik danışmanında, Küba fidye yazılımı çetesinin dünya çapında 100'den fazla kurbanı ihlal ettikten sonra Ağustos 2022'den itibaren fidye 60 milyon dolardan fazla tırmıkladığını açıkladı.
Bu kasvetli bir resim boyamasına rağmen, kurbanlar tarafından kimlik-yazılım platformu analizine gönderilen örnekler, çetenin çok aktif olmadığını gösteriyor ve biraz aktif olmayan bir fidye yazılımı işleminin bile büyük bir etkiye sahip olabileceğini kanıtlıyor.
Aralık 2021'den itibaren bir başka FBI danışmanlığı, fidye yazılımı grubunun ABD kritik altyapı sektörlerinden en az 49 kuruluştan ödün verdiği konusunda uyardı.
Her iki tavsiyede de FBI, yerel FBI saha ofislerine Küba fidye yazılımı saldırılarını bildirmeye şiddetle çağırdı ve kurbanlardan fidye yazılımı çetesinin üyelerini ve birlikte çalıştıkları siber suçluları belirlemeye yardımcı olmak için ilgili bilgileri yerel FBI siber ekibi ile paylaşmalarını istedi.
Küba fidye yazılımı kadar üretken olmasa da ve ilk kez daha yakın zamanda, Haziran 2022'de çok daha fazla tespit olmasına rağmen, oyun fidye yazılımı oldukça aktif oldu ve Rackspace, Alman H-Hotels otel zinciri, Belçika Şehri de dahil olmak üzere dünya çapında düzinelerce kurbanı vurdu. Antwerp ve Arjantin'in Córdoba yargısı.
Ransomware Gang, sunucuları ihlal etmek için yeni Microsoft Exchange istismarını kullanıyor
CISA, ajanslara fidye yazılımı çetesi tarafından kötüye kullanılan borsa hatası yapmasını emreder
Rackspace, fidye yazılımının son siber saldırının arkasında olduğunu doğrular
Ransomware'de Hafta - 23 Aralık 2022 - Microsoft Exchange'i Hedefleme
Fidye Yazılımında Hafta - 13 Ocak 2023 - Spot ışığında kilitbit
Kaynak: Bleeping Computer