Tehdit aktörleri, saldırıları ilk tespit eden ve bildiren Vietnam siber güvenlik kıyafeti GTSC'deki güvenlik araştırmacıları tarafından yapılan iddialara göre, uzaktan kod yürütmesine izin veren henüz açıklanmamış Microsoft Exchange sıfır gün hatalarından yararlanıyor.
Saldırganlar, kalıcılık ve veri hırsızlığı için uzlaşmış sunuculara Çin kıyıcı web mermilerini dağıtmak ve kurban ağlarındaki diğer sistemlere yanal olarak hareket etmek için sıfır gün çifti zincirlemiyorlar.
Araştırmacılar, "Güvenlik açığı, saldırganın tehlikeye atılan sistemde RCE yapmasına izin verecek kadar kritik olduğu ortaya çıkıyor." Dedi.
GTSC, bir Çin tehdit grubunun, basitleştirilmiş Çince için kodlayan bir Microsoft karakteri olan Web Kabukları Kod Sayfasına dayanan saldırılardan sorumlu olduğundan şüpheleniyor.
Web kabuklarını yüklemek için kullanılan kullanıcı aracısı, web kabuğu yönetimi desteğine sahip Çin tabanlı bir açık kaynaklı web sitesi yönetici aracı olan Antsword'a aittir.
Microsoft, şu ana kadar iki güvenlik kusuru hakkında herhangi bir bilgi açıklamamıştır ve henüz bunları izlemek için bir CVE kimliği atamamıştır.
Araştırmacılar, analistleri sorunları doğruladıktan sonra onları ZDI-CAN-18333 ve ZDI-CAN-18802 olarak izleyen sıfır gün girişimi yoluyla üç hafta önce Microsoft'a güvenlik açıklarını bildirdiler.
"GTSC, Microsoft ile çalışmak için sıfır gün girişimine (ZDI) kırılganlığı hemen sundu, böylece bir yama mümkün olan en kısa sürede hazırlanabilir." "ZDI, CVSS skorları 8.8 ve 6.3 olan 2 hatayı doğruladı ve kabul etti."
Microsoft Exchange'de yeni bir sıfır günün var olduğu ve vahşi doğada aktif olarak sömürüldüğüne dair raporlar var. Honeypot dahil olmak üzere önemli sayıda değişim sunucusunun geri yüklendiğini doğrulayabilirim. İzleme konusunu takip etmek için iplik aşağıdakiler:
GTSC, bu sıfır günlük hatalarla ilgili çok az ayrıntı yayınladı. Yine de, araştırmacıları, bu istismar zincirinde kullanılan taleplerin, proxyshell güvenlik açıklarını hedefleyen saldırılarda kullanılanlara benzer olduğunu ortaya koydu.
İstismar iki aşamada çalışır:
Araştırmacılar, "Bu değişim sunucularının sürüm numarası, en son güncellemenin zaten yüklendiğini gösterdi, bu nedenle Proxyshell güvenlik açığını kullanan bir sömürü imkansızdı." Dedi.
Microsoft, iki sıfır gününü ele almak için güvenlik güncellemelerini yayınlayana kadar, GTSC, URL yeniden yazma kuralı modülünü kullanarak yeni bir IIS sunucusu kuralı ekleyerek saldırı denemelerini engelleyecek geçici hafifletme paylaştı:
GTSC, "Dünyanın dört bir yanındaki tüm kuruluşları/işletmeleri, potansiyel ciddi zararlardan kaçınmak için yukarıdaki geçici çözümü en kısa sürede kontrol etmek, gözden geçirmek ve uygulamak için Microsoft Exchange Server'ı kullanmanızı öneriyoruz."
Exchange sunucularının bu istismar kullanılarak zaten tehlikeye atıldığını kontrol etmek isteyen yöneticiler, uzlaşma göstergeleri için IIS günlük dosyalarını taramak için aşağıdaki PowerShell komutunu çalıştırabilir:
Microsoft ve ZDI sözcüsü, bugün daha önce BleepingComputer tarafından temasa geçildiğinde hemen yorum yapmak için mevcut değildi.
Sophos, saldırılarda sömürülen yeni güvenlik duvarı RCE hatası konusunda uyarıyor
WPGateway WordPress eklentisinde sıfır gün aktif olarak saldırılarda sömürüldü
Trend Micro, aktif olarak sömürülen apeks bir RCE güvenlik açığı konusunda uyarıyor
Apple Backports Aktif olarak sömürülen iOS sıfır gününe eski iPhone'lar
Zimbra Auth Bypass hatası 1000'den fazla sunucuyu ihlal etmek için kullanıldı
Kaynak: Bleeping Computer