Forskare vid ett vietnamesiskt säkerhetsföretag som heter GTSC sa att kinesiska hackare utnyttjar två nolldagsbuggar i Microsofts Exchange-servrar, vilket leder till en RCE-attack.
Dessa är ProxyShell-sårbarheter som ännu inte har identifierats av Microsoft, så ett spårnings-CVE-ID är inte inställt. Under tiden delade forskarna som upptäckte dem en officiell patch med Microsoft och gav även en tillfällig fix för systemadministratörer fram till dess.
RCE-fel på Exchange-servrar
Sedan början av detta år har Microsoft Exchange-servrar varit några av de system som ofta attackeras på grund av att de har ett antal nolldagssårbarheter. Nyligen, Vi har sett två zero-day buggar rapporterade av GTSC, ett vietnamesiskt säkerhetsföretag som delade sina resultat med Microsoft genom sitt Zero-Day Initiative.
🚨 Rapporter dyker upp om att det finns en ny nolldag i Microsoft Exchange, och den exploateras aktivt i det vilda 🚨
Jag kan bekräfta att ett betydande antal Exchange-servrar har hackats, inklusive en honeypot.
Tråden för att spåra problemet följer:
—Kevin Beaumont (@GossiTheDog) 29 september 2022
Enligt detta är Exchange-servrar infekterade av två nolldagarsbuggar, relaterade till ProxyShell, och som leder till en fjärrkörningsattack. Forskare noterade aktiva utnyttjande av dessa och kopplade dem till en kinesisk grupp som citerade webbskalen och användaragenterna de använder i processen.
Dessutom berättade de att hackare kedjar ihop nolldagsparet för att distribuera sina Chopper-webbskal på komprometterade servrar, för att få uthållighet och datastöld och till och med flytta i sidled till andra system på offrens nätverk.
Även om de delade dessa fynd med Microsoft för tre veckor sedan, har företaget ännu inte erkänt och skickat in en patch. Fram till dess har GTSC tilldelat ett spårnings-ID som ZDI-CAN-18333 och ZDI-CAN-18802 till de två sårbarheterna, med svårighetspoäng på 8,8 respektive 6,3.
Kort efter avslöjandet bekräftade TrendMicro leveransen via en säkerhetsrådgivning och lade till upptäckter för dessa nolldagar till sina IPS N-Platform-, NX-Platform- eller TPS-produkter.
Tills Microsoft släpper en korrekt patchuppdatering, delade GTSC den tillfälliga begränsningen för Exchange Server-administratörer, enligt följande:
- Under Autodetektering i FrontEnd väljer du fliken URL Rewrite och sedan Request Block.
- Lägg till strängen “” till URL-sökvägen.
- Villkorsinmatning: välj {REQUEST_URI}
Om du är en systemadministratör och vill kontrollera om din server har äventyrats av dessa fel, prova följande PowerShell-kommando för att skanna IIS-loggfilerna;
Get-ChildItem -Recurse -Path <Path_IIS_Logs> -Filter "*.log" | Select-String -Pattern 'powershell.*autodiscover\.json.*\@.*200
