Rackspace, fidye yazılımının son siber saldırının arkasında olduğunu doğrular

3 yıl önce

Texas merkezli bulut bilişim sağlayıcısı Rackspace, Play fidye yazılımı işleminin şirketin ev sahipliği yaptığı Microsoft Exchange ortamlarını düşüren son bir siber saldırının arkasında olduğunu doğruladı.

Bu, geçen ay, fidye yazılım grubu tarafından Microsoft Exchange sunucularından ödün vermek ve bir kurbanın ağlarına erişmek için kullanılan yeni bir istismar detaylandıran siber güvenlik firması Crowdstrike tarafından bir raporu izliyor.

İstismar (OWASSRF olarak adlandırılan), saldırganların, değişim sunucularında uzaktan ayrıcalık artışına izin veren kritik bir kusuru (CVE-2022-41080) hedefleyerek Microsoft tarafından sağlanan Proxynotshell URL'nin yeniden yazma hafifletmelerine izin verdi.

Ayrıca, proxynotshell saldırılarında sömürülen aynı hata olan CVE-2022-41082'yi kötüye kullanarak savunmasız sunucularda uzaktan kod yürütmeyi başardılar.

Crowdstrike, raporlarında kurbanı isimlendirmese de, Rackspace yetkilileri son yerel medya röportajları ve BleepingComputer'a OWASSRF istismarının ağında bulunduğunu ve fidye yazılımlarının geçen ayki fidye yazılımı saldırısının arkasında olduğunu açıkladı.

"Artık bu durumda temel nedenin CVE-2022-41080 ile ilişkili bir sıfır gün istismarı ile ilgili olduğundan eminiz. Daha fazla bilgi için CrowdStrike'ın son bloguna bakın. ve sömürülebilir bir uzak kod yürütme zincirinin parçası olduğu için notlar içermediler, "Rackspace'in baş güvenlik görevlisi Karen O'Reilly-Smith, BleepingComputer'a verdiği demeçte.

"Bu soruşturma sırasında bu sıfır gün istismarını keşfetme konusundaki kapsamlı çalışmalarından dolayı CrowdStrike'a teşekkür ediyoruz ve güvenlik topluluğundaki müşterilerimiz ve akranlarımızla daha ayrıntılı bilgi paylaşacağız, böylece toplu olarak bu türlere karşı daha iyi savunabiliriz. gelecekte istismar. "

Saldırı keşfedildiğinden beri Rackspace, müşterilere e -postalarını barındırılan değişim platformundan Microsoft 365'e taşımaları için ücretsiz lisanslar sağladı.

Şirket ayrıca, etkilenen kullanıcılara otomatik bir kuyruk aracılığıyla müşteri portalı aracılığıyla posta kutularına (2 Aralık'tan önce barındırılan Exchange e -posta verilerini içeren) indirme bağlantıları sunmak için çalışıyor.

Olay raporu sayfasında, "Posta kutularının% 50'sinden fazlasını kurtardığımız müşterileri proaktif olarak bildiriyoruz." Dedi.

"Kalan verileri portala yüklemek için hala titizlikle çalışıyoruz. İndirilebildikten sonra PST dosyaları 30 gün boyunca Müşteri Portalı üzerinden satışa sunulacak."

CrowdStrike, OWASSRF istismarının Rackspace tarafından işbirliği yapan sunucularda Plink ve Anydesk gibi uzaktan erişim araçlarını düşürmek için kullanıldığını söyledi.

BleepingComputer ayrıca, araştırmacılar tarafından çevrimiçi olarak bulunan oyun fidye yazılımı takımlarının ayrıca saldırılarda konuşlandırılacak olan ConnectWise uzaktan yönetim yazılımını da içerdiğini buldu.

Şirket içi Microsoft Exchange sunucularına sahip tüm kuruluşların, CVE-2022- için yamalar uygulayana kadar en son Exchange Güvenlik güncellemelerini derhal (Kasım 2022 ile minimum yama seviyesi) veya Outlook Web Erişimini (OWA) devre dışı bırakmaları önerilir. 41080.

Oyun fidye yazılımı operasyonu ilk kurbanlar BleepingComputer forumlarında yardım için ulaşmaya başladıktan sonra Haziran 2022'de tespit edildi.

Lansmanından bu yana, düzinelerce kurban, dosyalarını şifrelemek için hangi fidye yazılımının kullanıldığını belirlemek için kimlik fidye yazılımı platformuna fidye notları ve örnekleri yükledi.

Çoğu fidye yazılımı işleminden farklı olarak, çete iştirakleri e -postayı bir müzakere kanalı olarak kullanır ve kurbanlara şifreli sistemlere bırakılan fidye notları içinde bir TOR müzakereleri sayfasına bağlantı sağlamaz.

Bununla birlikte, fidye yazılımı yüklerini dağıtmadan önce kurbanlarının ağlarından veri çalıyorlar ve fidye ödenmezse çevrimiçi sızıntı yapmakla tehdit edecekler.

Son oyun fidye yazılımı kurbanları arasında Alman H-Hotels otel zinciri, Arjantin'in Córdoba yargısı ve Belçika'nın Antwerp şehri yer alıyor.

Ransomware Gang, sunucuları ihlal etmek için yeni Microsoft Exchange istismarını kullanıyor

Ransomware'de Hafta - 23 Aralık 2022 - Microsoft Exchange'i Hedefleme

Rackspace: Fidye yazılımı saldırısında erişilen müşteri e -posta verileri

Alman otel zinciri H-Hotels'e yönelik fidye yazılımı iddiaları saldırı

Belçika Şehri Antwerp'e yönelik fidye yazılımı iddiaları saldırı

Kaynak: Bleeping Computer

More Posts