Zeroday exploits in Microsoft Exchange Server worden actief misbruikt in Nederland

Gepubliceerd op 5 maart 2021 om 17:02

Het 'Nationaal Cyber Security Centrum' (NCSC) adviseert om zo snel mogelijk de vrijgegeven patch te installeren. Tevens raadt het adviesorgaan aan om de Exchange-omgeving te controleren om uit te sluiten dat er misbruik heeft plaatsgevonden.

Zeroday kwetsbaarheden

Eerder deze week dichtte Microsoft vier zogeheten zeroday-kwetsbaarheden in Exchange Server, een programma dat door bedrijven gebruikt wordt om e-mails mee te ontvangen en versturen. Een zeroday is een kwetsbaarheid in de software die sinds dag één bestaat, maar waar de fabrikant en het publiek niets van afweten. Hackers en cybercriminelen zijn hier dol op, omdat het hen in staat stelt om onopgemerkt computersystemen en servers te infiltreren, malware te installeren of andere kwade fratsen uit te halen.

Op haar beveiligingsblog schreef Microsoft dat kwaadwillenden door de zeroday exploits toegang konden krijgen tot Exchange-servers. Als ze eenmaal toegang hadden tot de e-mailaccounts van de medewerkers, konden ze ransomware en andere vormen van malware installeren. De exploits bestaan in Exchange Server die op versie 2013, 2016 en 2019 draaien. Microsoft rolde dinsdag een patch uit voor om de beveiligingslekken te dichten. Het Amerikaanse hard- en softwarebedrijf raadde gebruikers aan om deze zo snel mogelijk te installeren.

Ontdekking door Volexity

Twee van de vier beveiligingslekken kwamen aan het licht dankzij Volexity. Het beveiligingsbedrijf ontdekte in januari dat er grote hoeveelheden data naar verdachte IP-adressen werden verstuurd. Aanvankelijk dachten securityexperts dat hackers gebruik maakten van een achterdeurtje, maar dat bleek niet het geval. In plaats daarvan stelden ze vast dat er meerdere zerodays waren. Eén van de kwetsbaarheden was zo ernstig dat er geen authenticatie nodig was.

Staatshackers Hafnium

Het Microsoft Threat Intelligence Center (MSTIC) zegt dat het ‘vrij zeker’ is dat de zerodays actief zijn misbruikt door HAFNIUM, een groep Chinese staatshackers die buiten China opereren. Dat zou blijken uit de tactieken, procedures en de slachtoffers die ze kozen. Onder meer advocatenkantoren, onderwijsinstellingen, politieke denktanks en non-profitorganisaties zijn geliefde doelwitten van de Chinese hackers. Als ze eenmaal het netwerk zijn binnengedrongen, stelen ze gevoelige data en delen deze op websites als MEGA van Kim Dotcom. HAFNIUM werkt voornamelijk van gehuurde virtual private servers (VPS) in de VS, zo stelt Microsoft.

Uit onderzoek van het MSTIC blijkt dat de Chinese staatshackers in drie stappen te werk gaan. Allereerst dringen ze het netwerk van hun doelwit binnen, hetzij door gebruik te maken van de zeroday exploits, hetzij met behulp van gestolen wachtwoorden. Vervolgens konden ze web shells opzetten op de Exchange Server, waarmee ze op afstand de controle over de server konden overnemen. Tot slot stalen de aanvallers gevoelige data en installeerden ze malware.

Ook in Nederland

Tot nu toe was bekend dat de zeroday exploits in Microsoft Exchange Server actief werden misbruikt in de VS. Dat blijkt ook in ons land het geval te zijn, waarschuwt het Nationaal Cyber Security Centrum (NCSC). “Van een van onze partners hebben wij vernomen dat ook binnen Nederland actief misbruik wordt gemaakt van deze kwetsbaarheden”, schrijft het adviesorgaan in een persbericht. Om welke bedrijven of instellingen het gaat, houdt het NCSC in het midden.

Net als Microsoft adviseert het NCSC om zo snel mogelijk de patch te installeren die Microsoft beschikbaar heeft gesteld. Tevens adviseert de instantie organisaties om hun Exchange-omgeving te controleren om zo uit te sluiten of de beveiligingslekken zijn misbruikt. Systeembeheerders moeten daarbij letten op zogeheten Indicators of Compromise (IOC’s). Dat zijn aanwijzingen in de logbestanden die kunnen duiden op misbruik door hackers. Microsoft heeft PowerShell-scripts beschikbaar gesteld waarmee logbestanden automatisch kunnen worden gecontroleerd. “Houd er rekening mee dat aanwezigheid van deze IoC’s niet noodzakelijkerwijs betekent dat uw Exchange-omgeving is gecompromitteerd”, eindigt het NCSC zijn blog.

Kwetsbaarheden In Microsoft Exchange Server In Nederland Actief Misbruikt
PDF – 65,6 KB 297 downloads

Bron: microsoft.com, ncsc.nl, vpngids.nl

Meer info over ‘Cybercrime’?

Tips of verdachte activiteiten gezien? Meld het hier of anoniem.

Cybercrime gerelateerde berichten

Autoriteit Persoonsgegevens luidt de noodklok

De Autoriteit Persoonsgegevens luidt de noodklok. In 2020 steeg het aantal hackaanvallen met 30 procent ten opzichte van 2019. Het aantal meldingen van datalekken kwam afgelopen jaar uit op 1.173. Een groot deel van dit soort cyberincidenten is eenvoudig te voorkomen door de beveiliging op te schroeven.

Lees meer »

We verwachten in de toekomst meer van 'ThreatNeedle' te zien

Cybersecurity onderzoekers hebben een nieuwe campagne geïdentificeerd van Lazarus, een zeer productieve geavanceerde dreigingsactor. Lazarus is actief vanaf ten minste 2009 en is betrokken geweest bij grootschalige cyberspionage campagnes, ransomware-campagnes en zelfs aanvallen op de cryptocurrency-markt. Waar het zich de afgelopen jaren op financiële instellingen richtte, valt Lazarus sinds begin 2020 de defensie-industrie aan via een aangepaste backdoor genaamd 'ThreatNeedle'.

Lees meer »

"Er kan niet worden gewacht met het delen van incident informatie"

De 'Cyber Security Raad (CSR)' wil versneld incidentinformatie met het bedrijfsleven en burgers delen. In de ogen van de raad is dit ‘een van de belangrijkste instrumenten’ om de cyberweerbaarheid van de samenleving te verhogen. De CSR adviseert minister Grapperhaus om te onderzoeken of het Landelijk Dekkend Stelsel (LDS) van informatieknooppunten via een ‘spoedreparatie’ sneller kan worden doorgevoerd.

Lees meer »

Geruchten WhatsApp, hoe zit dat nu?

WhatsApp gebruikers, dit moet je weten. De app is na 15 mei 2021 nauwelijks meer te gebruiken als je de nieuwe gebruiksvoorwaarden niet hebt geaccepteerd. Nieuwe berichten lezen of versturen is dan niet langer mogelijk: het beleid voor inactieve accounts treedt vanaf die datum in werking.

Lees meer »

‘Iedereen maakt fouten. Wij wachten op die van jullie’

De Nederlandse politie neemt een opvallende stap in de bestrijding van cybercriminaliteit. Op een forum waar veel hackers actief zijn, hebben agenten een waarschuwing geplaatst. Daarin adviseert de politie hen dat ze beter geen gebruik kunnen maken van onze IT-infrastructuur, omdat ze deze goed in de gaten houdt.

Lees meer »

Cyberaanval treft Hogeschool en Universiteit van Amsterdam

De Hogeschool en Universiteit van Amsterdam (HvA en UvA) zijn allebei het slachtoffer van een cyberaanval. Het Security and Operations Centre (SOC) heeft geconstateerd dat ‘onbekende derden’ zichzelf toegang hebben verschaft tot de ICT-omgevingen. Maatregelen zijn en worden genomen om de gevolgen van de aanval te beperken.

Lees meer »