Rackspace-Angriff mit neuer OWASSRF-Sicherheitslücke in Verbindung gebracht

Rackspace hat eingeräumt, dass das Unternehmen vor einem Monat von der Play-Ransomware getroffen wurde – bei einem Angriff, durch den die Microsoft-Exchange-Konten von Kunden kompromittiert wurden. Die Angreifer nutzten offenbar eine Zero-Day-Sicherheitslücke namens OWASSRF aus, die kürzlich von CrowdStrike analysiert wurde. In einem Interview mit dem San Antonio Express-News sagte Rackspaces Chief Product Officer John Prewitt, das Unternehmen […]

Verfasst von
Jeff Goldman
Jeff Goldman
Jan 6, 2023
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Rackspace hat eingeräumt, dass das Unternehmen vor einem Monat von der Play-Ransomware getroffen wurde – bei einem Angriff, durch den die Microsoft-Exchange-Konten von Kunden kompromittiert wurden. Die Angreifer nutzten offenbar eine Zero-Day-Sicherheitslücke namens OWASSRF aus, die kürzlich von CrowdStrike analysiert wurde.

In einem Interview mit dem San Antonio Express-News, sagte Rackspaces Chief Product Officer John Prewitt, das Unternehmen habe Microsofts Patches vom November 2022 für die ProxyNotShell-Sicherheitslücken in Exchange aufgrund gemeldeter Probleme damit nicht implementiert.

Dennoch erklärte Rackpaces Chief Security Officer Karen O’Reilly-Smith gegenüber dem Express-News, dass der Angriff auf einen anderen Exploit als ProxyNotShell zurückzuführen sei.

Neue Exploit-Methode entdeckt

In einem Blogbeitrag vom 20. Dezember warnten CrowdStrike-Forscher vor einer neuen Exploit-Methode, die sie OWASSRF nennen und die offenbar in diesem Fall eingesetzt wurde.

Bei der Untersuchung einiger aktueller Play-Ransomware-Angriffe stellten die Forscher fest, dass die ProxyNotShell-Sicherheitslücken nicht für den Zugriff ausgenutzt worden waren. „Stattdessen schien es, als seien entsprechende Anfragen direkt über den Endpunkt der Outlook Web Application (OWA) gestellt worden, was auf eine bislang nicht offengelegte Exploit-Methode für Exchange hindeutet“, schrieben sie.

Der CrowdStrike-Blogbeitrag erläutert die Unterschiede zwischen ProxyNotShell und OWASSRF. Entscheidend ist, dass der neue Angriff offenbar eine Sicherheitslücke zur Rechteausweitung ausnutzt, CVE-2022-41080, mit einem CVSS-Score von 8,8, die ebenfalls Bestandteil des Patch Tuesdays von Microsoft im November 2022 war.

Zu den von CrowdStrike empfohlenen wichtigen Abhilfemaßnahmen gehören:

  • Installieren Sie die Patches vom 8. November 2022 für Exchange, da die URL-Rewrite-Abhilfemaßnahmen für ProxyNotShell gegen OWASSRF nicht wirksam sind.
  • Wenn Sie den Patch nicht sofort installieren können, deaktivieren Sie OWA, bis der Patch installiert werden kann.
  • Befolgen Sie nach Möglichkeit die Empfehlungen von Microsoft, um die serverseitige Nutzung von PowerShell für Benutzer ohne Administrationsrechte zu deaktivieren.

Auch interessant: Ist Patch-Management als Service die Antwort auf Sicherheitslücken?

Advertisement

Abkehr von Exchange

In einer Stellungnahme von gestern räumte Rackspace ein, dass die forensische Untersuchung ergeben habe, „dass der als PLAY bekannte Angreifer einen bislang unbekannten Security-Exploit nutzte, um sich erstmals Zugriff auf die Hosted-Exchange-E-Mail-Umgebung von Rackspace zu verschaffen.“

„Dieser Zero-Day-Exploit steht mit CVE-2022-41080 in Verbindung“, fügte das Unternehmen hinzu. „Microsoft stufte CVE-2022-41080 als Sicherheitslücke zur Rechteausweitung ein und nahm keine Hinweise darauf auf, dass sie Teil einer ausnutzbaren Remote-Code-Execution-Kette war.“

Die größten Cloud-Service-Anbieter spielen in der Regel kontinuierlich Patches ein, um ihre Systeme sicher zu halten – daher stellt das Versäumnis von Rackspace einen seltenen erfolgreichen Angriff auf ein großes Cloud-Unternehmen dar.

Rackspace berichtete außerdem, dass die Untersuchung ergeben habe, dass der oder die Angreifer auf eine Personal Storage Table (PST) von 27 Hosted-Exchange-Kunden zugegriffen hatten; alle wurden benachrichtigt. „Kunden, die nicht direkt vom Rackspace-Team kontaktiert wurden, können versichert sein, dass auf ihre PST-Daten nicht durch den Bedrohungsakteur zugegriffen wurde“, schrieb das Unternehmen.

Rackspace plant künftig nicht, seine Hosted-Exchange-E-Mail-Umgebung neu aufzubauen, da die Migration zu Microsoft 365 bereits geplant war.

Weiterlesen: Ransomware-Schutz: So verhindern Sie Ransomware-Angriffe

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.