La faille d’OWASSRF à l’origine de l’attaque contre Rackspace

Rackspace a reconnu avoir été victime du rançongiciel Play il y a un mois, lors d’une attaque qui a compromis les comptes Microsoft Exchange de ses clients. Les attaquants auraient exploité une vulnérabilité zero-day baptisée OWASSRF, récemment analysée par CrowdStrike. Dans un entretien accordé au San Antonio Express-News, John Prewitt, directeur produit de Rackspace, a déclaré que l’entreprise […]

Écrit par
Jeff Goldman
Jeff Goldman
Jan 6, 2023
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Rackspace a reconnu avoir été victime du rançongiciel Play il y a un mois, lors d’une attaque qui a compromis les comptes Microsoft Exchange de ses clients. Les attaquants auraient exploité une vulnérabilité zero-day baptisée OWASSRF, récemment analysée par CrowdStrike.

Dans une interview avec le San Antonio Express-News, John Prewitt, directeur produit de Rackspace, a déclaré que l’entreprise n’avait pas déployé les correctifs de novembre 2022 de Microsoft pour les failles ProxyNotShell dans Exchange en raison de problèmes signalés avec ceux-ci.

Cependant, Karen O’Reilly-Smith, directrice de la sécurité de Rackspace, a déclaré à l’Express-News que la compromission était due à un exploit différent de ProxyNotShell.

Nouvel exploit identifié

Dans un article de blog publié le 20 décembre, les chercheurs de CrowdStrike ont signalé une nouvelle méthode d’exploitation qu’ils ont baptisée OWASSRF et qui semble être celle utilisée dans ce cas.

En enquêtant sur plusieurs attaques récentes du rançongiciel Play, les chercheurs ont constaté que les failles ProxyNotShell n’avaient pas été exploitées pour obtenir l’accès. « Au lieu de cela, il semblait que les requêtes correspondantes étaient effectuées directement via le point de terminaison Outlook Web Application (OWA), ce qui indiquait une méthode d’exploitation jusque-là inconnue pour Exchange », ont-ils écrit.

L’article de blog de CrowdStrike détaille les différences entre ProxyNotShell et OWASSRF. Point essentiel, la nouvelle attaque semble exploiter une faille d’élévation de privilèges, CVE-2022-41080, avec un score CVSS de 8,8, qui faisait également partie du Patch Tuesday de Microsoft de novembre 2022.

Parmi les principales mesures d’atténuation préconisées par CrowdStrike figurent les suivantes :

  • Appliquez les correctifs du 8 novembre 2022 pour Exchange, car les mesures d’atténuation par réécriture d’URL pour ProxyNotShell ne sont pas efficaces contre OWASSRF.
  • Si vous ne pouvez pas appliquer immédiatement le correctif, désactivez OWA jusqu’à ce que cela soit possible.
  • Suivez les recommandations de Microsoft pour désactiver PowerShell à distance pour les utilisateurs non administrateurs lorsque cela est possible.

À lire aussi : La gestion des correctifs est-elle la solution aux vulnérabilités, sous forme de service ?

Advertisement

Abandonner Exchange

Dans une déclaration publiée hier, Rackspace a reconnu que son enquête judiciaire avait établi « que l’acteur malveillant, connu sous le nom de PLAY, avait utilisé un exploit de sécurité jusque-là inconnu pour obtenir un accès initial à l’environnement de messagerie Rackspace Hosted Exchange ».

« Cet exploit zero-day est associé à CVE-2022-41080, a ajouté l’entreprise. Microsoft a présenté CVE-2022-41080 comme une vulnérabilité d’élévation de privilèges et n’a pas indiqué qu’elle faisait partie d’une chaîne d’exécution de code à distance exploitable. »

Les principaux fournisseurs de services cloud appliquent généralement les correctifs en continu afin de sécuriser leurs systèmes ; la négligence de Rackspace constitue donc une compromission rare pour un grand acteur du cloud.

Rackspace a également indiqué que son enquête avait établi que l’attaquant, ou les attaquants, avaient accédé à une table de stockage personnelle (PST) de 27 clients Hosted Exchange, qui en ont tous été informés. « Les clients qui n’ont pas été contactés directement par l’équipe de Rackspace peuvent être assurés que les données de leur PST n’ont pas été consultées par l’acteur malveillant », a écrit l’entreprise.

Rackspace ne prévoit pas de reconstruire son environnement de messagerie Hosted Exchange à l’avenir, puisque la migration vers Microsoft 365 était déjà prévue.

À lire ensuite : Protection contre les rançongiciels : comment empêcher les attaques par rançongiciel

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.