ΑρχικήSecurityΧάκερ κλέβουν credentials Microsoft Exchange χρησιμοποιώντας IIS module

Χάκερ κλέβουν credentials Microsoft Exchange χρησιμοποιώντας IIS module

Οι απειλητικοί φορείς εγκαθιστούν ένα κακόβουλο IIS web server module με την ονομασία “Owowa” στους servers του Microsoft Exchange Outlook Web Access για να κλέψουν credentials και να εκτελέσουν εντολές στον server εξ αποστάσεως.

Η ανάπτυξη του Owowa πιθανότατα ξεκίνησε στα τέλη του 2020 με βάση τα δεδομένα συλλογής και όταν ανέβηκε στην υπηρεσία σάρωσης κακόβουλου λογισμικού VirtusTotal.

Με βάση τα δεδομένα τηλεμετρίας της Kaspersky, το πιο πρόσφατο δείγμα σε κυκλοφορία είναι από τον Απρίλιο του 2021, με στόχο servers στη Μαλαισία, τη Μογγολία, την Ινδονησία και τις Φιλιππίνες.

Δείτε επίσης: Patch Tuesday Δεκεμβρίου 2021: Η Microsoft διορθώνει 67 ευπάθειες

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis 
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi 

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnpNVzNRUzl1UUYw

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό

SecNewsTV 20 hours ago

#secnews #markzuckerberg #richest 

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg 
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #markzuckerberg #richest

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LlRLRDZFUUs4cDg4

Mark Zuckerberg: Έγινε ο δεύτερος πλουσιότερος άνθρωπος! 💰💰

SecNewsTV 22 hours ago

Αυτά τα συστήματα ανήκουν σε κυβερνητικούς οργανισμούς, εταιρείες δημόσιων μεταφορών και άλλες κρίσιμες οντότητες.

Η Kaspersky υπογραμμίζει ότι οι στόχοι «Owowa» δεν περιορίζονται στη Νοτιοανατολική Ασία και έχει δει σημάδια λοιμώξεων και στην Ευρώπη.

Ένα ασυνήθιστο backdoor

Οι servers Microsoft Exchange στοχεύονται συνήθως με web shells που επιτρέπουν στους απειλητικούς παράγοντες να εκτελούν εξ αποστάσεως εντολές σε έναν server και συνήθως αποτελούν το επίκεντρο των defenders.

Ως εκ τούτου, η χρήση ενός module IIS ως backdoor είναι ένας εξαιρετικός τρόπος για να μείνουν κρυμμένοι. Οι χάκερ μπορούν να στείλουν φαινομενικά αβλαβή αιτήματα ελέγχου ταυτότητας στην OWA, αποφεύγοντας τους τυπικούς κανόνες παρακολούθησης δικτύου.

Επιπλέον, το implant παραμένει ακόμα και μετά την ενημέρωση του λογισμικού Exchange, επομένως η μόλυνση πρέπει να λάβει χώρα μόνο μία φορά.

Δείτε επίσης: Microsoft: Επιδιορθώνει το Windows AppX Installer zero-day που εκμεταλλεύεται το Emotet

Η Kaspersky σχολιάζει ότι ο χάκερ μπορεί να βασίζεται σε ελαττώματα του ProxyLogon για να παραβιάσει τον server, κάτι που παραμένει πρόβλημα ακόμη και μετά την ενημέρωση κώδικα που έγινε πριν από εννέα μήνες.

Ωστόσο, οι χάκερ δεν έκαναν τέλεια δουλειά με την ανάπτυξη του Owowa, αποτυγχάνοντας να κρύψουν τα PDB paths στο malware executable και προκαλώντας server crashes σε ορισμένες περιπτώσεις.

Δυνατότητες

Το Owowa στοχεύει ειδικά τις εφαρμογές OWA των servers Exchange και έχει σχεδιαστεί για να καταγράφει τα credentials των χρηστών που ελέγχουν με επιτυχία την ταυτότητα στην ιστοσελίδα σύνδεσης OWA.

Η επιτυχία σύνδεσης επικυρώνεται αυτόματα με την παρακολούθηση της εφαρμογής OWA για τη δημιουργία ενός authentication token.

Microsoft Exchange

Εάν συμβεί αυτό, το Owowa αποθηκεύει το όνομα χρήστη, τον κωδικό πρόσβασης, τη διεύθυνση IP χρήστη και την τρέχουσα χρονική σήμανση και κρυπτογραφεί τα δεδομένα χρησιμοποιώντας RSA.

Ο χάκερ μπορεί στη συνέχεια να συλλέξει τα κλεμμένα δεδομένα στέλνοντας με χειροκίνητο τρόπο μια εντολή στο κακόβουλο module.

Οι απομακρυσμένες εντολές μπορούν να χρησιμοποιηθούν για την εκτέλεση του PowerShell στο παραβιασμένο endpoint, ανοίγοντας το δρόμο σε μια σειρά από δυνατότητες επίθεσης.

Δείτε επίσης: QBot malware: Η Microsoft αναλύει τα δομικά στοιχεία των επιθέσεων

Εντοπίστε και αφαιρέστε το module IIS

Οι διαχειριστές μπορούν να χρησιμοποιήσουν το εργαλείο διαμόρφωσης IIS για να λάβουν μια λίστα με όλα τα φορτωμένα modules σε έναν IIS server.

Στις περιπτώσεις που είδαν οι ερευνητές, το κακόβουλο module χρησιμοποιεί το όνομα “ExtenderControlDesigner”, όπως φαίνεται παρακάτω.

Microsoft Exchange

Αν και οι ερευνητές οδηγήθηκαν σε έναν λογαριασμό στο φόρουμ hacking του RaidForums κατά την έρευνα, η απόδοση παραμένει αδύναμη και γενικά δεν υπάρχουν συσχετισμοί με γνωστούς χάκερ.

Πηγή πληροφοριών: bleepingcomputer.com

Teo Ehc
Teo Ehchttps://www.secnews.gr
Be the limited edition.
spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS