Hľadaj
× Aplikácia Aplikácia

Hackeri zaútočili na tisícky emailových serverov, ESET odhalil viacero nebezpečných skupín

Redakcia FinReport Ekonomika
SK
EN
Poslať

Odborníci na počítačové útoky odhalili, že nedávno objavené slabé miesta v Microsoft Exchange zneužíva viac ako desať rôznych hackerských skupín. Cieľom týchto útokov je kompromitovanie mailových serverov. Spoločnosť ESET identifikovala viac ako 5-tisíc zasiahnutých serverov, ktoré patria aj významným firmám a vládnym organizáciám z celého sveta.

image

Foto: Shutterstock

Zväčša išlo o špionáž a tiež o ťažbu kryptomien

Začiatkom marca 2021 vydala spoločnosť Microsoft „záplaty“ pre Exchange Servery 2013, 2016 a 2019, ktoré opravujú sériu RCE (remote code execution) zraniteľností. Tie umožňujú útočníkom zmocniť sa akéhokoľvek dostupného Exchange servera aj bez platných prístupových údajov. Zraniteľné sú najmä servery, ktoré sú pripojené k internetu.

„Začiatkom marca sme zaregistrovali útoky na Exchange servery. Zaujímavé je, že všetky majú na svedomí APT skupiny, ktoré sa zameriavajú na špionáž s výnimkou prípadu, kde to vyzerá na spojitosť s operáciou na ťaženie kryptomeny. V každom prípade je jasné, že čoraz viac útočníkov, vrátane útočníkov s ransomvérmi, získa skôr či neskôr prístup k zneužívaniu zraniteľností,“ varoval Matthieu Faou, ktorý viedol výskum spoločnosti ESET zameraný na zraniteľnosti serverov Exchange.

Prítomnosť problémov odhalila telemetria

Telemetria ukázala prítomnosť webshellov, škodlivých programov alebo scriptov, ktoré umožňujú diaľkové ovládanie servera cez webový prehliadač, na viac ako 5-tisíc rôznych serveroch vo viac ako 115 krajinách sveta. Ochrana od ESET-u bráni pred postupom útoku tak, že zachytáva škodlivý kód typu webshell a backdoor, ktoré sú nainštalované útočníkmi.

Slovenská softvérová firma identifikovala viac ako desať rôznych aktérov, ktorí pravdepodobne zneužili nedávne RCE zraniteľnosti Microsoft Exchange. V niektorých prípadoch zacielili viaceré skupiny na tú istú organizáciu.

„Je najvyšší čas čo najrýchlejšie zaplátať všetky Exchange servery. Zaplátané by mali byť dokonca aj tie, ktoré nie sú priamo pripojené k internetu. V prípade skompromitovania by mali administrátori odstrániť webshelly, zmeniť prístupové údaje a prešetriť každú ďalšiu podozrivú aktivitu,“ uzatvára M. Faou.

Čo sú to webshell a backdoor?

Webový shell je škodlivé webové rozhranie, ktoré umožňuje vzdialený prístup a kontrolu nad webovým serverom tým, že umožňuje vykonávanie ľubovoľných príkazov. Jedinečný je v tom, že používateľom umožňuje prístup na server pomocou webového prehliadača, ktorý sa správa ako rozhranie príkazového riadka.

Backdoor, alebo metóda tajných vchodovči zadné vrátka v informatike predstavujú metódu, ktorá umožňuje obísť bežnú autentifikáciu, ktorá za štandardných okolností bráni používateľovi neoprávnene vniknúť do počítačového systému. Sú časťou softvéru a hardvéru, ktoré môžu byť používané na seriózne účely, ale často sú zneužívané, takže sú považované za bezpečnostn riziko. Backdoor môžu obsahovať dokonca aj mobilné telefóny.

Na koho a ako útočili odhalené skupiny?

  • Tick má na svedomí skompromitovanie webových serverov IT spoločnosti so sídlom vo východnej Ázii.
  • LuckyMouse skompromitovala mailový server vládnej organizácie na Blízkom východe.
  • Calypso najprv zacielila na mailové servery vládnych inštitúcií na Blízkom východe a v Južnej Amerike. Neskôr jej členovia zaútočili na ďalšie vládne a firemné servery v Afrike, Ázii a Európe.
  • Websiic zaútočil na sedem mailových serverov, ktoré patria súkromným IT, telekomunikačným a inžinierskym spoločnostiam v Ázii a vládnej inštitúcii vo východnej Európe.
  • Winnti Group skompromitovala mailové servery ropnej a strojárenskej spoločnosti v Ázii.
  • Tonto Team skompromitoval mailové servery obstarávacej spoločnosti a poradenskej firmy, ktorá sa špecializuje na softvérový vývoj a kybernetickú bezpečnosť. Obe zasiahnuté organizácie sídlia vo východnej Európe.
  • Aktivita ShadowPad skompromitovala servery spoločnosti vyvíjajúcej softvér v Ázii a realitnej spoločnosti na Blízkom východe.
  • The „Opera“ Cobalt Strike svoj útok cielila na približne 650 serverov prevažne v USA, Nemecku, Spojenom kráľovstve a ostatných európskych krajinách.
  • IIS backdoory nainštalované cez webshelly boli použité na kompromitovanie štyroch mailových serverov v Ázii a Južnej Amerike.
  • Mikroceen skompromitoval server dodávateľa verejnej služby v strednej Ázii, kde táto skupina typicky útočí.
  • DLTMiner – ESET zachytil nasadenie PowerShell downloaderov na viacerých mailových serveroch, ktoré boli predtým napadnuté cez Exchange zraniteľnosti. Sieťová infraštruktúra použitá pri tomto útoku sa spája s medializovanou operáciou ťaženia kryptomien.

Kľúčové slová

logo
Prečítajte si tiež:
26.3.2023 Redakcia FinReport

Budúcnosť: Umelá inteligencia sa postará o personalizované učenie a technológie o manuálnu prácu

Školy dnes pripravujú deti na prostredie, o ktorom nevieme, ako bude vyzerať. Takmer určite však vieme, že vplyv technológií a umelej ...

26.3.2023 Redakcia FinReport

Krádeže identity firiem pribúdajú. Ako predchádzať problémom?

Postkovidová doba prináša rastúci trend vo firemných podvodoch. Okrem iných sa rozmáhajú aj krádeže identity. Podvod s identitou je v ...

25.3.2023 Redakcia FinReport

ESET odhalil škodlivé verzie aplikácií WhatsApp a Telegram, ktoré používateľom kradnú kryptomeny

Výskumníci spoločnosti ESET objavili desiatky napodobenín webových stránok aplikácií Telegram a WhatsApp, ktoré sa zameriavajú najmä na ...

25.3.2023 Redakcia FinReport

Exportno-importné aktivity krajín EÚ smerom na Ukrajinu sú intenzívnejšie ako pred vojnou

Ruská vojenská invázia na Ukrajinu silno ovplyvnila aj exportno-importné vzťahy medzi Ukrajinou a krajinami Európskej únie. Kým na začiatku ...

24.3.2023 Robert Juriš

365.bank dostala od Finančnej spravodajskej jednotky pokutu 2 milióny eur, jej závery odmieta

Finančná spravodajská jednotka Prezídia policajného zboru uložila 365.bank pokutu vo výške dva milióny. Informuje o tom Polícia SR na ...

24.3.2023 Redakcia FinReport

Ceny pohonných látok znovu začali klesať a benzín je opäť lacnejší ako nafta

Čerpacie stanice po krátkom období stagnácie opäť začali prepisovať cenovky pohonných látok. V uplynulom týždni to bolo smerom nadol. ...

24.3.2023 Roland Régely

Investori sa vracajú k dlhopisom. Prinášajú im lepšie zhodnotenie ako pred rokom či dvomi

Centrálne banky v boji proti inflácii pokračujú v sprísňovaní menovej politiky, čo sa prejavuje zvyšovaním úrokových sadzieb a ...

24.3.2023 Redakcia FinReport

Prognóza: Tri scenáre, ako by sa mohli kryptomeny vyvíjať v roku 2023

Kryptomeny sa vyznačujú enormnou volatilitou svojej hodnoty. Vlani sa o tom presvedčil každý, kto vlastní alebo sa aspoň zaujíma o ...

24.3.2023 Redakcia FinReport

Rezort práce navrhuje zvýšenie stravného aj minimálnej hodnoty stravnej poukážky

Ministerstvo práce, sociálnych vecí a rodiny SR navrhuje zvýšiť sumy stravného pre zamestnancov. Reaguje tým na vývoj indexu cien jedál a ...

24.3.2023 Redakcia FinReport

Výkonnosť nákladnej dopravy na Slovensku klesá už siedmy mesiac za sebou

Osobnej doprave na Slovensku sa na začiatku tohto roku darí. Počty cestujúcich v autobusoch, vlakoch a MHD rastú. Naopak, nákladná doprava už ...

23.3.2023 Redakcia FinReport

Rezort práce začal rozdávať ľuďom a rodinám v ťažkej situácii potravinové a hygienické balíčky

Ústredie práce, sociálnych vecí a rodiny spolu s partnerskými organizáciami začali rozdávať potravinové a hygienické balíčky sociálne ...

22.3.2023 Redakcia FinReport

Ministerstvo dopravy SR zmenilo podmienky výzvy na obnovu budov

Prvá výzva z Plánu obnovy a odolnosti Slovenskej republiky na obnovu verejných historických a pamiatkovo chránených budov má po novom ...

22.3.2023 Redakcia FinReport

Zastropovanie cien potravín monitorujú nielen nakupujúci, ale aj Protimonopolný úrad SR

Len tri dni sú zastropované ceny vybraných druhov potravín na maloobchodnom trhu a už sa prípadom zaoberá aj Protimonopolný úrad SR. Ten ...

21.3.2023 Redakcia FinReport

Nové doklady bez tváre pre seniorov nad 65 rokov a deti do 15 rokov

Ministerstvo vnútra SR začalo znovu doručovať zásielky s občianskym preukazom bez podoby tváre. Prostredníctvom tohto dokladu totožnosti, ...

17.3.2023 Redakcia FinReport

Benzín jemne zlacnel, nafta trochu zdražela, opäť stoja takmer rovnako

Cenovky pohonných látok na čerpacích staniciach môžu pre niekoho pôsobiť mätúco. Najviac používaný benzín Natural 95 sa v desiatom ...

16.3.2023 Redakcia FinReport

Nové objednávky v priemysle počas januára 2023 opäť klesli

Slovenský priemysel na začiatku tohto roku spomaľuje. Svedčia o tom aj informácie Štatistického úradu SR, podľa ktorého hodnota nových ...

15.3.2023 Robert Juriš

Cenovky bytov sa prepisujú. Kde môžu zlacnieť najviac a prečo nie je dôvod na paniku?

Ceny bytov v posledných rokoch zásadne rástli. Podľa Realitného barometra Realitnej únie SR, ktorý monitoruje ceny bytov v krajských mestách ...

15.3.2023 Robert Juriš

Vyššiu infláciu ako 15,4 % sme dosiaľ nemali. Trápia nás najmä drahé potraviny

Februárová inflácia na Slovensku dosiahla 15,4 %. Je to najvyššie číslo počas tejto krízy a druhé najvyššie číslo od vzniku samostatnej ...

Mobilná aplikácia