Noodinstructies afgegeven voor meerdere kritieke kwetsbaarheden in Microsoft Exchange!

Gepubliceerd op 4 maart 2021 om 15:00

Het 'Cybersecurity and Infrastructure Security Agency' (CISA) van het Amerikaanse ministerie van 'Homeland Security' heeft noodinstructies afgegeven voor meerdere kritieke kwetsbaarheden in Microsoft Exchange. Federale overheidsinstanties in de VS moeten de instructies voor morgenmiddag hebben uitgevoerd.

Nood patches

Microsoft kwam dinsdag met nood patches voor vier beveiligingslekken in Exchange Server 2013, 2016 en 2019 die zijn aangevallen voordat de beveiligingsupdates beschikbaar waren. Via de kwetsbaarheden kregen aanvallers toegang tot Exchange-servers en aanwezige e-mailaccounts en konden aanvullende malware installeren om langere tijd toegang tot de omgeving van slachtoffers te behouden.

Vier kwetsbaarheden

Volgens Microsoft zijn de vier kwetsbaarheden in Exchange Server 2013, 2016 en 2019 op beperkte schaal bij gerichte aanvallen ingezet.

Van die vier lekken is CVE-2021-26855 het gevaarlijkst. Het betreft een 'server-side request forgery' (SSRF) kwetsbaarheid in Exchange waardoor een aanvaller willekeurige http-requests kan versturen en zich als de Exchange-server kan authenticeren. Op een schaal van 1 tot en met 10 wat betreft de ernst is deze kwetsbaarheid met een 9,1 beoordeeld. Om hoeveel en wat voor slachtoffers het precies gaat laat Microsoft niet weten.

De cyberaanval

  • Untrusted connection

De waargenomen aanvallen beginnen met het maken van een 'untrusted connection' naar een Exchange-server op poort 443.

Dit kan worden voorkomen door dergelijke verbindingen te verbieden of door de Exchange-server alleen via een VPN vanaf het internet toegankelijk te maken, aldus Microsoft. Deze maatregel beschermt tegen het eerste deel van de aanval. De overige kwetsbaarheden kunnen worden misbruikt wanneer een aanvaller al toegang tot de server heeft of een beheerder zover weet te krijgen om een kwaadaardig bestand te openen.

  • Webshells

Nadat de aanvallers via de zeroday lekken toegang tot de Exchange-server kregen installeerden ze webshells.

Via de webshell kan een aanvaller de server op afstand benaderen en allerlei code en commando's uitvoeren. Vaak worden webshells voor verdere aanvallen ingezet. Ook in dit geval gebruiken de aanvallers de webshells om data te stelen en aanvullende aanvallen uit te voeren om zo de omgeving van het slachtoffer verder te compromitteren.

Hafnium hackers

De aanvallen zijn volgens Microsoft uitgevoerd door een groep genaamd 'Hafnium' die vanuit China opereert. De groep zou het voornamelijk hebben voorzien op entiteiten in de Verenigde Staten, waaronder onderzoekers van infectieziektes, advocatenkantoren, onderwijsinstellingen, defensiebedrijven, politieke denktanks en ngo's.

Organisaties worden opgeroepen om de beschikbare beveiligingsupdates te installeren. In dit artikel geeft Microsoft verschillende Indicators of Compromise (IOC's) waarmee organisaties kunnen kijken of ze zijn gecompromitteerd.

Opgedragen actie CISA

Het CISA heeft nu een 'emergency directive' afgegeven waarin federale Amerikaanse overheidsinstanties worden opgedragen verschillende maatregelen uit te voeren.

Alle federale instanties moeten hun Exchange-servers op sporen van eventuele aanvallers controleren. Beschikt de instantie in kwestie niet over de vereiste expertise, dan moeten alle Exchange-server meteen worden losgekoppeld. Pas na toestemming van het CISA mogen deze organisaties hun Exchange-server opnieuw opbouwen en aansluiten.

Instanties die wel over de expertise voor forensisch onderzoek beschikken én sporen van aanvallers aantreffen moeten bovenstaande instructies ook volgen. Totdat deze instanties groen licht van het CISA hebben gekregen mag er geen gebruik van Exchange worden gemaakt. Tevens moet er in het geval van een ontdekte aanval meteen melding bij de cybersecurity dienst van 'Homeland Security' worden gemaakt. Wanneer onderzoekers geen sporen van aanvallers aantreffen moeten de betreffende servers direct worden geüpdatet mocht dat nog niet zijn gedaan.

Emergency Directive 21
PDF – 112,2 KB 318 downloads

Bron: microsoft.com, dhs.gov, security.nl

Meer info over ‘hacking’?

Tips of verdachte activiteiten gezien? Meld het hier of anoniem.

Hacking gerelateerde berichten

Hack The Box: Hoe een n00b zijn invite code kreeg

Een tijd geleden kreeg ik van een goede vriend van mij de tip om de documentaire 'Rats & Slaves' van NPO3 te bekijken. Kort samengevat gaat de documentaire over geïnfecteerde/gehackte computers van nietsvermoedende slachtoffers en hoe deze gehackte computers verkocht worden op het Darkweb door zogeheten 'RATters' (RAT staat voor Remote Acces Trojan). Deze gehackte computers worden vervolgens gebruikt om mensen te bespioneren voor de fun of om mensen af te persen (Ik raad je echt aan deze documentaire te kijken!).

Lees meer »

AIVD en MIVD: VPN-gat misbruikt door staatshackers

De grote kwetsbaarheid in VPN-software van Pulse Secure, wat vorig jaar wereldwijde impact had, is niet alleen door cybercriminelen benut. Ook statelijke actoren hebben nuttig gebruik gemaakt van het beveiligignsgat. De Nederlandse inlichtingendiensten AIVD en MIVD hebben dit gesignaleerd, meldt minister Ferd Grapperhaus van Justitie en Veiligheid nu aan de Kamer.

Lees meer »

De eenvoud van het hacken van een account en hoe jij je ertegen kunt beveiligen

De laatste tijd wordt er in de media steeds meer aandacht besteed aan bedrijven die slachtoffer zijn geworden van cyberaanvallen. In sommige van deze cyberaanvallen wordt ook data ontvreemd door de hacker en worden deze gegevens doorverkocht of publiekelijk kenbaar gemaakt. Doordat de gestolen data in veel gevallen ook gebruikersnamen met wachtwoorden bevat, wordt het steeds eenvoudiger om accounts te kraken.

Lees meer »

Citrix-Lek en mogelijk 29 datalekken

Bedrijven die zijn geraakt door het Citrix-beveiligingslek, moeten oppassen dat hun website niet wordt misbruikt door hackers. Daarvoor waarschuwt het Nederlands Security Meldpunt. Hackers zijn na een hack van de Citrix-servers hoogstwaarschijnlijk in staat om de beveiligde verbinding van de website van het bedrijf over te nemen.

Lees meer »

Hackers probeerden computersysteem Amphia Ziekenhuis in Breda binnen te komen

BREDA - Hackers hebben geprobeerd het computersysteem van het Amphia Ziekenhuis in Breda binnen te komen. Dit werd geprobeerd via het Citrix-systeem. Onlangs bleek dit systeem kwetsbaar te zijn voor aanvallen. Meerdere Brabantse gemeenten en zorginstellingen gebruiken Citrix, sommigen hebben het vanwege het risico op aanvallen preventief uitgeschakeld. Brabant Water besloot hetzelfde te doen na vragen van Omroep Brabant.

Lees meer »