Symantec und GTSC warnen vor aktiven Microsoft-Exploits

Das vietnamesische Sicherheitsunternehmen GTSC veröffentlichte diese Woche einen Blogbeitrag, in dem es vor einer neuen Zero-Day-Schwachstelle zur Remotecodeausführung (RCE) in Microsoft Exchange Server warnt, die nach Angaben des Unternehmens mindestens seit Anfang August aktiv ausgenutzt wird. GTSC meldete die Schwachstelle bei der Zero Day Initiative, die am 8. und 9. September zwei Schwachstellen bestätigte: ZDI-CAN-18333 […]

Verfasst von
Jeff Goldman
Jeff Goldman
Oct 1, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das vietnamesische Sicherheitsunternehmen GTSC veröffentlichte diese Woche einen Blogbeitrag mit einer Warnung vor einer neuen Zero-Day-Schwachstelle zur Remotecodeausführung (RCE) in Microsoft Exchange Server, die nach Angaben des Unternehmens mindestens seit Anfang August aktiv ausgenutzt wird.

GTSC meldete die Schwachstelle bei der Zero Day Initiative, die am 8. und 9. September zwei Schwachstellen bestätigte: ZDI-CAN-18333 und ZDI-CAN-18802 mit CVSS-Werten von 8,8 beziehungsweise 6,3.

Da GTSC nach eigenen Angaben weiterhin beobachtet, wie Kunden durch Angriffe ins Visier genommen werden, bei denen diese Schwachstellen ausgenutzt werden, veröffentlichte das Unternehmen einen Blogbeitrag mit zusätzlichen Informationen zu den Sicherheitslücken.

„Wir haben Webshells entdeckt, die größtenteils verschleiert auf Exchange-Servern abgelegt wurden“, schrieb GTSC. „Anhand des User-Agents stellten wir fest, dass der Angreifer Antsword verwendet, ein aktives, in China entwickeltes, plattformübergreifendes Open-Source-Tool zur Website-Administration, das die Verwaltung von Webshells unterstützt.“

Aufgrund der Verwendung einer Webshell-Codepage für vereinfachtes Chinesisch führte GTSC die Angriffe auf eine chinesische Angreifergruppe zurück.

„Es ist zu beachten, dass jeder Befehl mit der Zeichenfolge [S]&cd&echo [E] endet, die zu den Signaturen von Chinese Chopper gehört“, schrieben sie. „Darüber hinaus schleust der Hacker schädliche DLLs in den Arbeitsspeicher ein, legt verdächtige Dateien auf den angegriffenen Servern ab und führt diese Dateien über WMIC aus.“

Lesen Sie auch: Microsoft macht Patches für Exchange Server weniger optional

Microsoft gibt Hinweise zu den Schwachstellen

Einen Tag nach der Veröffentlichung des Blogbeitrags von GTSC veröffentlichte Microsoft Hinweise für Kunden zur Eindämmung der Schwachstellen. Betroffen sind Microsoft Exchange Server 2013, 2016 und 2019; sie werden als Server-Side-Request-Forgery-Schwachstelle (SSRF) CVE-2022-41040 und RCE-Schwachstelle CVE-2022-41082 bezeichnet.

Kunden von Microsoft Exchange Online müssen zwar nichts unternehmen, Kunden mit lokal betriebenem Microsoft Exchange wird jedoch empfohlen, die folgenden Schritte auszuführen:

  • Öffnen Sie den IIS-Manager
  • Erweitern Sie die Standardwebsite
  • Klicken Sie in der Funktionsansicht auf „URL Rewrite“
  • Klicken Sie im Aktionsbereich auf der rechten Seite auf „Regeln hinzufügen“
  • Wählen Sie „Anforderungsblockierung“ und klicken Sie auf „OK“
  • Fügen Sie die Zeichenfolge „.*autodiscover\.json.*\@.*Powershell.*“ (ohne Anführungszeichen) hinzu und klicken Sie auf „OK“
  • Erweitern Sie die Regel und wählen Sie die Regel mit dem Muster „.*autodiscover\.json.*\@.*Powershell.*“ aus. Klicken Sie unter „Bedingungen“ auf „Bearbeiten“
  • Ändern Sie die Bedingungseingabe von {URL} in {REQUEST_URI}
Advertisement

„Wenn das URL-Rewrite-Modul wie empfohlen installiert ist, sind keine Auswirkungen auf die Exchange-Funktionalität bekannt“, schrieb das Unternehmen.

Lesen Sie auch: Cybersicherheitsbehörden veröffentlichen Hinweise zur PowerShell-Sicherheit

Unterdessen gab Symantec bekannt, dass die Angreifergruppe Witchetty, auch bekannt als LookingFrog, einen neuen Backdoor-Trojaner namens Backdoor.Stegmap eingesetzt hat, der Steganografie zum Verbergen von Schadsoftware in einem Bild nutzt – in diesem Fall in einer Bitmap eines alten Microsoft-Logos. „Durch diese Tarnung der Payload konnten die Angreifer sie bei einem kostenlosen, vertrauenswürdigen Dienst hosten“, merkte Symantec an.

Backdoor.Stegmap kann unter anderem Verzeichnisse erstellen und entfernen, Dateien kopieren, verschieben und löschen, ausführbare Dateien herunterladen und ausführen sowie Registrierungsschlüssel lesen, erstellen und löschen.

„Bei Angriffen zwischen Februar und September 2022 nahm Witchetty die Regierungen zweier Länder im Nahen Osten und die Börse eines afrikanischen Landes ins Visier“, schrieb Symantec. „Die Angreifer nutzten die Schwachstellen ProxyShell (CVE-2021-34473, CVE-2021-34523, und CVE-2021-31207) und ProxyLogon (CVE-2021-26855 und CVE-2021-27065), um Webshells auf öffentlich erreichbaren Servern zu installieren, bevor sie Zugangsdaten stahlen, sich lateral in den Netzwerken ausbreiteten und Schadsoftware auf anderen Computern installierten.“

Der Symantec-Bericht beschreibt einen Angriff auf eine Regierungsbehörde im Nahen Osten im Februar, der sich über mehrere Monate hinweg fortsetzte.

ESET berichtete erstmals über Witchetty/LookingFrog im April 2022 und identifizierte die Gruppe als eine von drei Untergruppen der Cyberespionage-Dachgruppe TA410, die ihrerseits lose mit APT10/Cicada verbunden ist.

Lesen Sie als Nächstes: Die besten Lösungen für sichere E-Mail-Gateways

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.