Microsoft raportoi lisääntyneistä hyökkäyksistä Exchange-palvelimiin

  • Microsoft Defenderin ATP-tutkimusryhmä julkaisi oppaan, kuinka Exchange-palvelimia puolustetaan haitallisilta hyökkäykset käyttäytymisperusteisen havaitsemisen avulla.
  • ATP-joukkue on huolestunut hyökkäykset että käyttää hyväkseenVaihtohaavoittuvuudet kuten CVE-2020-0688.
  • Aloita lukemalla lisätietoja Exchangesta Microsoft Exchange -osio.
  • Jos olet kiinnostunut lisää turvallisuutta koskevista uutisista, vieraile rohkeasti Turvakeskus.
Lisääntyneet hyökkäykset Exchage-palvelimiin

Microsoft Defenderin ATP-tutkimusryhmä julkaisi oppaan puolustuksesta Vaihda palvelimia haitallisten hyökkäysten torjumiseksi käyttäytymisperusteisen tunnistuksen avulla.

On kaksi tapaa, kun Exchange-palvelimia hyökätään. Yleisimpiä tarkoitetaan sosiaalisen suunnittelun tai ajettavien lataushyökkäysten käynnistämistä päätepisteisiin.

ATP-tiimi on kuitenkin huolissaan toisen tyyppisistä hyökkäyksistä, jotka hyödyntävät Exchange-haavoittuvuuksia, kuten CVE-2020-0688. Siellä oli jopa NSA varoittaa tästä haavoittuvuudesta.

Microsoft jo annettu tietoturvapäivitys, joka korjaa haavoittuvuuden helmikuusta lähtien, mutta hyökkääjät löytävät edelleen palvelimia, joita ei ole korjattu, joten ne ovat edelleen haavoittuvia.

Kuinka puolustan Exchage-palvelimia vastaan?

Käyttäytymiseen perustuva esto ja suojaus Microsoft Defender ATP: n ominaisuudet, jotka käyttävät erikoistuneita moottoreita uhkien havaitseminen käyttäytymistä analysoimalla, havaitsee epäilyttäviä ja haitallisia toimintoja Exchange-palvelimilla.

Nämä havaitsemismoottorit toimivat pilvipohjaisten koneoppimisen luokittelijoiden avulla, jotka on koulutettu asiantuntijavetoisella laillisen vs. epäilyttävä toiminta Exchange-palvelimissa.

Microsoftin tutkijat tutkivat huhtikuun aikana tutkittuja Exchange-hyökkäyksiä käyttämällä useita Exchange-kohtaisia ​​käyttäytymisperusteisia havaintoja.

vaihtopalvelimien kaaviossa havaitut epäilyttävät toiminnot

Kuinka hyökkäykset tapahtuvat?

Microsoft paljasti myös hyökkäysketjun, jota väärintekijät käyttävät Exchange-palvelinten vaarantamiseen.

Näyttää siltä, ​​että hyökkääjät toimivat paikallisissa Exchange-palvelimissa käyttämällä käyttöönotettuja verkkokuoria. Aina kun hyökkääjät ovat olleet vuorovaikutuksessa verkkokuoren kanssa, kaapattu sovelluspooli suorittaa komennon hyökkääjän puolesta.

Tämä on hyökkääjän unelma: laskeutua suoraan palvelimelle ja hankkia järjestelmän käyttöoikeudet, jos palvelimella on väärät asetukset käyttöoikeustasoilla.

MS Exchange -palvelimet hyökkäävät ketjuun

Myös Microsoft määritelty oppaassa että hyökkäyksissä käytettiin useita tiedostottomia tekniikoita, joissa uhkien havaitseminen ja ratkaiseminen oli monimutkaista.

Hyökkäykset osoittivat myös, että käyttäytymiseen perustuvat havainnot ovat avain organisaatioiden suojaamiseen.

Toistaiseksi näyttää siltä, ​​että korjaustiedoston asentaminen on ainoa käytettävissä oleva keino CVE-2020-0688-palvelinhaavoittuvuuteen.

Varaamattomat MS Exchange -palvelimet ovat alttiita etähyökkäyksille

Varaamattomat MS Exchange -palvelimet ovat alttiita etähyökkäyksilleMicrosoft VaihtoKyberturvallisuus

Jos Microsoft Exchange Server on verkossa, voit tehdä sen hyvin laastari heti, jos et ole jo tehnyt niin. Microsoft ei ole ehdottanut kiertotapaa nykyiselle CVE-2020-0688 -uhalle, joten näyttää sil...

Lue lisää
Hakkerit haluavat edelleen rikkoa haavoittuvia Microsoft Exchange -palvelimia

Hakkerit haluavat edelleen rikkoa haavoittuvia Microsoft Exchange -palvelimiaMicrosoft VaihtoKyberturvallisuus

Haitalliset toimijat eivät ole lakanneet käyttämästä CVE-2020-0688-haavoittuvuutta hyödyntämällä Internet-päin olevia Microsoft Exchange -palvelimia, varoitti kansallinen turvallisuusvirasto (NSA) ...

Lue lisää
Google-kalenteri ja Microsoft Exchange tukevat nyt reaaliaikaisia ​​vapaita / varattuja hakuja

Google-kalenteri ja Microsoft Exchange tukevat nyt reaaliaikaisia ​​vapaita / varattuja hakujaMicrosoft VaihtoGoogle Kalenteri

Google G Suite on joukko työkaluja, jotka helpottavat kaikkien kehittäjien elämää huomattavasti. Se ei kuitenkaan ole niin yksinkertaista kuin vain asentaa se ja toteuttaa se omassa yrityksessäsi. ...

Lue lisää