Das vietnamesische Sicherheitsunternehmen GTSC veröffentlichte diese Woche einen Blogbeitrag mit einer Warnung vor einer neuen Zero-Day-Schwachstelle zur Remotecodeausführung (RCE) in Microsoft Exchange Server, die nach Angaben des Unternehmens mindestens seit Anfang August aktiv ausgenutzt wird.
GTSC meldete die Schwachstelle bei der Zero Day Initiative, die am 8. und 9. September zwei Schwachstellen bestätigte: ZDI-CAN-18333 und ZDI-CAN-18802 mit CVSS-Werten von 8,8 beziehungsweise 6,3.
Da GTSC nach eigenen Angaben weiterhin beobachtet, wie Kunden durch Angriffe ins Visier genommen werden, bei denen diese Schwachstellen ausgenutzt werden, veröffentlichte das Unternehmen einen Blogbeitrag mit zusätzlichen Informationen zu den Sicherheitslücken.
„Wir haben Webshells entdeckt, die größtenteils verschleiert auf Exchange-Servern abgelegt wurden“, schrieb GTSC. „Anhand des User-Agents stellten wir fest, dass der Angreifer Antsword verwendet, ein aktives, in China entwickeltes, plattformübergreifendes Open-Source-Tool zur Website-Administration, das die Verwaltung von Webshells unterstützt.“
Aufgrund der Verwendung einer Webshell-Codepage für vereinfachtes Chinesisch führte GTSC die Angriffe auf eine chinesische Angreifergruppe zurück.
„Es ist zu beachten, dass jeder Befehl mit der Zeichenfolge [S]&cd&echo [E] endet, die zu den Signaturen von Chinese Chopper gehört“, schrieben sie. „Darüber hinaus schleust der Hacker schädliche DLLs in den Arbeitsspeicher ein, legt verdächtige Dateien auf den angegriffenen Servern ab und führt diese Dateien über WMIC aus.“
Lesen Sie auch: Microsoft macht Patches für Exchange Server weniger optional
Microsoft gibt Hinweise zu den Schwachstellen
Einen Tag nach der Veröffentlichung des Blogbeitrags von GTSC veröffentlichte Microsoft Hinweise für Kunden zur Eindämmung der Schwachstellen. Betroffen sind Microsoft Exchange Server 2013, 2016 und 2019; sie werden als Server-Side-Request-Forgery-Schwachstelle (SSRF) CVE-2022-41040 und RCE-Schwachstelle CVE-2022-41082 bezeichnet.
Kunden von Microsoft Exchange Online müssen zwar nichts unternehmen, Kunden mit lokal betriebenem Microsoft Exchange wird jedoch empfohlen, die folgenden Schritte auszuführen:
- Öffnen Sie den IIS-Manager
- Erweitern Sie die Standardwebsite
- Klicken Sie in der Funktionsansicht auf „URL Rewrite“
- Klicken Sie im Aktionsbereich auf der rechten Seite auf „Regeln hinzufügen“
- Wählen Sie „Anforderungsblockierung“ und klicken Sie auf „OK“
- Fügen Sie die Zeichenfolge „.*autodiscover\.json.*\@.*Powershell.*“ (ohne Anführungszeichen) hinzu und klicken Sie auf „OK“
- Erweitern Sie die Regel und wählen Sie die Regel mit dem Muster „.*autodiscover\.json.*\@.*Powershell.*“ aus. Klicken Sie unter „Bedingungen“ auf „Bearbeiten“
- Ändern Sie die Bedingungseingabe von {URL} in {REQUEST_URI}
„Wenn das URL-Rewrite-Modul wie empfohlen installiert ist, sind keine Auswirkungen auf die Exchange-Funktionalität bekannt“, schrieb das Unternehmen.
Lesen Sie auch: Cybersicherheitsbehörden veröffentlichen Hinweise zur PowerShell-Sicherheit
Steganografie versteckt Schadsoftware in Microsoft-Logo
Unterdessen gab Symantec bekannt, dass die Angreifergruppe Witchetty, auch bekannt als LookingFrog, einen neuen Backdoor-Trojaner namens Backdoor.Stegmap eingesetzt hat, der Steganografie zum Verbergen von Schadsoftware in einem Bild nutzt – in diesem Fall in einer Bitmap eines alten Microsoft-Logos. „Durch diese Tarnung der Payload konnten die Angreifer sie bei einem kostenlosen, vertrauenswürdigen Dienst hosten“, merkte Symantec an.
Backdoor.Stegmap kann unter anderem Verzeichnisse erstellen und entfernen, Dateien kopieren, verschieben und löschen, ausführbare Dateien herunterladen und ausführen sowie Registrierungsschlüssel lesen, erstellen und löschen.
„Bei Angriffen zwischen Februar und September 2022 nahm Witchetty die Regierungen zweier Länder im Nahen Osten und die Börse eines afrikanischen Landes ins Visier“, schrieb Symantec. „Die Angreifer nutzten die Schwachstellen ProxyShell (CVE-2021-34473, CVE-2021-34523, und CVE-2021-31207) und ProxyLogon (CVE-2021-26855 und CVE-2021-27065), um Webshells auf öffentlich erreichbaren Servern zu installieren, bevor sie Zugangsdaten stahlen, sich lateral in den Netzwerken ausbreiteten und Schadsoftware auf anderen Computern installierten.“
Der Symantec-Bericht beschreibt einen Angriff auf eine Regierungsbehörde im Nahen Osten im Februar, der sich über mehrere Monate hinweg fortsetzte.
ESET berichtete erstmals über Witchetty/LookingFrog im April 2022 und identifizierte die Gruppe als eine von drei Untergruppen der Cyberespionage-Dachgruppe TA410, die ihrerseits lose mit APT10/Cicada verbunden ist.
Lesen Sie als Nächstes: Die besten Lösungen für sichere E-Mail-Gateways





