Hackeri zaútočili na tisícky emailových serverov, ESET odhalil viacero nebezpečných skupín
Odborníci na počítačové útoky odhalili, že nedávno objavené slabé miesta v Microsoft Exchange zneužíva viac ako desať rôznych hackerských skupín. Cieľom týchto útokov je kompromitovanie mailových serverov. Spoločnosť ESET identifikovala viac ako 5-tisíc zasiahnutých serverov, ktoré patria aj významným firmám a vládnym organizáciám z celého sveta.
Foto: Shutterstock
Zväčša išlo o špionáž a tiež o ťažbu kryptomien
Začiatkom marca 2021 vydala spoločnosť Microsoft „záplaty“ pre Exchange Servery 2013, 2016 a 2019, ktoré opravujú sériu RCE (remote code execution) zraniteľností. Tie umožňujú útočníkom zmocniť sa akéhokoľvek dostupného Exchange servera aj bez platných prístupových údajov. Zraniteľné sú najmä servery, ktoré sú pripojené k internetu.
„Začiatkom marca sme zaregistrovali útoky na Exchange servery. Zaujímavé je, že všetky majú na svedomí APT skupiny, ktoré sa zameriavajú na špionáž s výnimkou prípadu, kde to vyzerá na spojitosť s operáciou na ťaženie kryptomeny. V každom prípade je jasné, že čoraz viac útočníkov, vrátane útočníkov s ransomvérmi, získa skôr či neskôr prístup k zneužívaniu zraniteľností,“ varoval Matthieu Faou, ktorý viedol výskum spoločnosti ESET zameraný na zraniteľnosti serverov Exchange.
Prítomnosť problémov odhalila telemetria
Telemetria ukázala prítomnosť webshellov, škodlivých programov alebo scriptov, ktoré umožňujú diaľkové ovládanie servera cez webový prehliadač, na viac ako 5-tisíc rôznych serveroch vo viac ako 115 krajinách sveta. Ochrana od ESET-u bráni pred postupom útoku tak, že zachytáva škodlivý kód typu webshell a backdoor, ktoré sú nainštalované útočníkmi.
Slovenská softvérová firma identifikovala viac ako desať rôznych aktérov, ktorí pravdepodobne zneužili nedávne RCE zraniteľnosti Microsoft Exchange. V niektorých prípadoch zacielili viaceré skupiny na tú istú organizáciu.
„Je najvyšší čas čo najrýchlejšie zaplátať všetky Exchange servery. Zaplátané by mali byť dokonca aj tie, ktoré nie sú priamo pripojené k internetu. V prípade skompromitovania by mali administrátori odstrániť webshelly, zmeniť prístupové údaje a prešetriť každú ďalšiu podozrivú aktivitu,“ uzatvára M. Faou.
Čo sú to webshell a backdoor?
Webový shell je škodlivé webové rozhranie, ktoré umožňuje vzdialený prístup a kontrolu nad webovým serverom tým, že umožňuje vykonávanie ľubovoľných príkazov. Jedinečný je v tom, že používateľom umožňuje prístup na server pomocou webového prehliadača, ktorý sa správa ako rozhranie príkazového riadka.
Backdoor, alebo metóda tajných vchodov, či zadné vrátka v informatike predstavujú metódu, ktorá umožňuje obísť bežnú autentifikáciu, ktorá za štandardných okolností bráni používateľovi neoprávnene vniknúť do počítačového systému. Sú časťou softvéru a hardvéru, ktoré môžu byť používané na seriózne účely, ale často sú zneužívané, takže sú považované za bezpečnostn riziko. Backdoor môžu obsahovať dokonca aj mobilné telefóny.
Na koho a ako útočili odhalené skupiny?
- Tick má na svedomí skompromitovanie webových serverov IT spoločnosti so sídlom vo východnej Ázii.
- LuckyMouse skompromitovala mailový server vládnej organizácie na Blízkom východe.
- Calypso najprv zacielila na mailové servery vládnych inštitúcií na Blízkom východe a v Južnej Amerike. Neskôr jej členovia zaútočili na ďalšie vládne a firemné servery v Afrike, Ázii a Európe.
- Websiic zaútočil na sedem mailových serverov, ktoré patria súkromným IT, telekomunikačným a inžinierskym spoločnostiam v Ázii a vládnej inštitúcii vo východnej Európe.
- Winnti Group skompromitovala mailové servery ropnej a strojárenskej spoločnosti v Ázii.
- Tonto Team skompromitoval mailové servery obstarávacej spoločnosti a poradenskej firmy, ktorá sa špecializuje na softvérový vývoj a kybernetickú bezpečnosť. Obe zasiahnuté organizácie sídlia vo východnej Európe.
- Aktivita ShadowPad skompromitovala servery spoločnosti vyvíjajúcej softvér v Ázii a realitnej spoločnosti na Blízkom východe.
- The „Opera“ Cobalt Strike svoj útok cielila na približne 650 serverov prevažne v USA, Nemecku, Spojenom kráľovstve a ostatných európskych krajinách.
- IIS backdoory nainštalované cez webshelly boli použité na kompromitovanie štyroch mailových serverov v Ázii a Južnej Amerike.
- Mikroceen skompromitoval server dodávateľa verejnej služby v strednej Ázii, kde táto skupina typicky útočí.
- DLTMiner – ESET zachytil nasadenie PowerShell downloaderov na viacerých mailových serveroch, ktoré boli predtým napadnuté cez Exchange zraniteľnosti. Sieťová infraštruktúra použitá pri tomto útoku sa spája s medializovanou operáciou ťaženia kryptomien.
Mzdová kalkulačka - výpočet čistej mzdy a ceny práce
Mzdová kalkulačka ADVANCED
Tehotenské: Online kalkulačka na výpočet dávky
Kalkulačka materskej dávky
Valorizácia dôchodkov
Kalkulačka na výpočet dôchodku
Kalkulačka na výpočet dôchodkového veku
Kalkulačka na výpočet vdovského dôchodku
Kalkulačka sirotského dôchodku
Kalkulačka minimálneho dôchodku
Hypotekárna kalkulačka
Porovnanie zdravotných poisťovní
DPH kalkulačka pre rok 2026
Investičná kalkulačka
SPRAVODAJSTVO
Letná sezóna vo Východoslovenskom múzeu v Košiciach prináša pestrú paletu podujatí pre deti i dospelých – FOTO
Opozícia by mala podpísať dohodu o spoločných prioritách, podľa Remišovej by tak priniesli istotu pre voličov – VIDEO
Slovensko podľa Pellegriniho posilnilo pilier ekonomiky zbrojárskeho priemyslu. Profitovať môžeme z okolitých krajín
Dobrovodský pripomína funkčný systém doručovania pošty pre ľudí bez domova, ľudia o ňom však nevedia
Možnosť odvolať vládu referendom by prezident Pellegrini podpísal „všetkými desiatimi“
Najčítanejšie
- 1.Prezident Zeman sa domnieva, že sa stal obeťou sabotáže
- 2.V Dunaji našli telo ženy, polícia udalosť vyšetruje – FOTO
- 3.Prenajímatelia bytov sa pred daniarmi už neschovajú. Finančná správa SR uvidí ich príjmy
- 4.Ministerstvo hospodárstva SR začalo s vyplácaním energodotácií za apríl 2023
- 5.Ktoré banky majú najväčšie podiely na slovenskom trhu s hypotékami










