Rackspace a reconnu avoir été victime du rançongiciel Play il y a un mois, lors d’une attaque qui a compromis les comptes Microsoft Exchange de ses clients. Les attaquants auraient exploité une vulnérabilité zero-day baptisée OWASSRF, récemment analysée par CrowdStrike.
Dans une interview avec le San Antonio Express-News, John Prewitt, directeur produit de Rackspace, a déclaré que l’entreprise n’avait pas déployé les correctifs de novembre 2022 de Microsoft pour les failles ProxyNotShell dans Exchange en raison de problèmes signalés avec ceux-ci.
Cependant, Karen O’Reilly-Smith, directrice de la sécurité de Rackspace, a déclaré à l’Express-News que la compromission était due à un exploit différent de ProxyNotShell.
Nouvel exploit identifié
Dans un article de blog publié le 20 décembre, les chercheurs de CrowdStrike ont signalé une nouvelle méthode d’exploitation qu’ils ont baptisée OWASSRF et qui semble être celle utilisée dans ce cas.
En enquêtant sur plusieurs attaques récentes du rançongiciel Play, les chercheurs ont constaté que les failles ProxyNotShell n’avaient pas été exploitées pour obtenir l’accès. « Au lieu de cela, il semblait que les requêtes correspondantes étaient effectuées directement via le point de terminaison Outlook Web Application (OWA), ce qui indiquait une méthode d’exploitation jusque-là inconnue pour Exchange », ont-ils écrit.
L’article de blog de CrowdStrike détaille les différences entre ProxyNotShell et OWASSRF. Point essentiel, la nouvelle attaque semble exploiter une faille d’élévation de privilèges, CVE-2022-41080, avec un score CVSS de 8,8, qui faisait également partie du Patch Tuesday de Microsoft de novembre 2022.
Parmi les principales mesures d’atténuation préconisées par CrowdStrike figurent les suivantes :
- Appliquez les correctifs du 8 novembre 2022 pour Exchange, car les mesures d’atténuation par réécriture d’URL pour ProxyNotShell ne sont pas efficaces contre OWASSRF.
- Si vous ne pouvez pas appliquer immédiatement le correctif, désactivez OWA jusqu’à ce que cela soit possible.
- Suivez les recommandations de Microsoft pour désactiver PowerShell à distance pour les utilisateurs non administrateurs lorsque cela est possible.
À lire aussi : La gestion des correctifs est-elle la solution aux vulnérabilités, sous forme de service ?
Abandonner Exchange
Dans une déclaration publiée hier, Rackspace a reconnu que son enquête judiciaire avait établi « que l’acteur malveillant, connu sous le nom de PLAY, avait utilisé un exploit de sécurité jusque-là inconnu pour obtenir un accès initial à l’environnement de messagerie Rackspace Hosted Exchange ».
« Cet exploit zero-day est associé à CVE-2022-41080, a ajouté l’entreprise. Microsoft a présenté CVE-2022-41080 comme une vulnérabilité d’élévation de privilèges et n’a pas indiqué qu’elle faisait partie d’une chaîne d’exécution de code à distance exploitable. »
Les principaux fournisseurs de services cloud appliquent généralement les correctifs en continu afin de sécuriser leurs systèmes ; la négligence de Rackspace constitue donc une compromission rare pour un grand acteur du cloud.
Rackspace a également indiqué que son enquête avait établi que l’attaquant, ou les attaquants, avaient accédé à une table de stockage personnelle (PST) de 27 clients Hosted Exchange, qui en ont tous été informés. « Les clients qui n’ont pas été contactés directement par l’équipe de Rackspace peuvent être assurés que les données de leur PST n’ont pas été consultées par l’acteur malveillant », a écrit l’entreprise.
Rackspace ne prévoit pas de reconstruire son environnement de messagerie Hosted Exchange à l’avenir, puisque la migration vers Microsoft 365 était déjà prévue.
À lire ensuite : Protection contre les rançongiciels : comment empêcher les attaques par rançongiciel





