Security Alert: Zero-Day-Lücken in MS Exchange ermöglichen Industriespionage – Expertenkommentar von Tim Berghoff
Vier Zero-Day-Sicherheitslücken in lokal installierten Versionen von Microsoft Exchange ermöglichen sowohl eine Authentisierung ohne Nutzerdaten, das Schreiben und Ausführen von beliebigem Code als auch die Ausleitung von Unternehmensdaten. Angreifer könnten sogar ganze Offline-Adressbücher und Mailboxen exfiltrieren. Daher rät Microsoft, die bereitgestellten Updates unverzüglich zu installieren. Alle vier Zero-Day-Lücken haben eine CVE zugewiesen bekommen (CVE-2021-26855,CVE-2021-26857, CVE-2021-26858 und CVE-2021-27065). Betroffen sind lokale Installationen von Microsoft Exchange. Die Online-Versionen von Exchange sind von den Lücken nach derzeitigen Erkenntnissen nicht betroffen.
Es gebe eindeutige Anzeichen dafür, dass eine Gruppierung namens HAFNIUM die Lücken derzeit aktiv nutzt. Experten zur Folge operiert die Gruppe aus dem asiatischen Raum und im Auftrag einer Regierung.
„Auch wenn Unternehmen vermehrt Chatplattformen wie MS-Teams, Slack oder andere nutzen, sind Mailserver nach wie vor das Herzstück vieler Unternehmen. Hier liegen extrem viele unternehmenskritische Daten“, sagt Tim Berghoff, G DATA Security Evangelist. „Notfall-Patches von Microsoft bedeuten in der Regel vor allem eins: Überstunden für IT-Admins. Dass Angreifer die Sicherheitslücke bereits aktiv ausnutzen, zeigt, wie wichtig zeitnahes Handeln in diesem Fall ist.“
Einblick in Postfächer
Angreifer, die die Lücken ausnutzen, geben sich – vereinfacht gesagt – als Exchange-Server aus. Dadurch ist es möglich, die Zugänge zu kompromittieren, ohne selbst Kenntnis von Passwörtern zu haben. Damit ist ein direkter Einblick in das Postfach des jeweiligen Nutzers möglich. Schon diese Sicherheitslücke allein wäre hochgradig kritisch. Die übrigen Lücken werden unter anderem dafür genutzt, so genannten Webshells auf dem Server einzurichten. Über diese können Angreifer dann jederzeit von außen auf Informationen zugreifen. Es gilt als gesichert, dass die Gruppierung hinter HAFNIUM vor allem Forschungseinrichtungen (speziell solche, die in der Erforschung ansteckender Krankheiten aktiv sind), NGOs und Zulieferunternehmen für die Rüstungsindustrie ins Visier nimmt.
„APT-Gruppen wie Hafnium setzen in der Regel nicht auf kurzfristige und sichtbare Angriffe wie Ransomware – sondern versuchen über Zeit möglichst viele vertrauliche Daten zu sammeln. Fokus der Aktivitäten dürfte also in der Regel Industriespionage sein und nicht die klassische Verwertungskette organisierter Cybercrime-Gangs“, sagt Berghoff.
Verdächtige Zeichen
Da die Täter auch bereits ganze Postfächer in Form der lokal gespeicherten Archivdatei ausgeleitet haben, kann man die Kritikalität der entdeckten Sicherheitslücken nicht hoch genug bewerten. Es gibt jedoch eindeutige Anzeichen, anhand derer sich klar erkennen lässt, ob sich derzeit jemand mit Hilfe dieser Kombination aus Zero-Day-Lücken Zugriff auf Unternehmensdaten verschafft hat. Eines dieser Anzeichen ist recht typisch für die Ausleitung von Daten. Beispielsweise speichern die Täter Kopien der lokalen Outlook-Datei in einem ZIP-Archiv, welches in %ProgramData% abgelegt wird. Ein regelmäßiger Blick kann sich also an dieser Stelle lohnen. Typischerweise bereiten die Täter die Ausleitung von Daten vor, indem sie die erbeuteten Informationen an einer Stelle sammeln und von dort aus dann nach außen senden. Im Falle von HAFNIUM wurde ein öffentlicher Online-Filesharing-Dienst namens „Mega“ verwendet.
Ein ebenfalls oft beobachtetes Anzeichen für verdächtige Aktivitäten in diesem Zusammenhang: Prozess-Dumps, die in bestimmten Verzeichnissen wie c:windowstemp abgelegt sind.
IoC-Liste
Auf der Microsoft-Webseite ist eine sehr ausführliche Auflistung von Merkmalen und Kenndaten zu finden, die auf eine Ausnutzung durch HAFNIUM hindeuten. Darunter befinden sich bestimmte Aktivitäten, die sich in Logdateien wiederfinden. Ein Beispiel dafür wäre das automatisierte Herunterladen zusätzlicher Werkzeuge aus einem öffentlichen Github-Repository.
Die vollständige Liste finden Sie auf der Internetseite von Microsoft
Mit umfassenden Cyber-Defense-Dienstleistungen macht der deutsche Erfinder des AntiVirus Unternehmen verteidigungsfähig gegen Cybercrime. Mehr als 500 Mitarbeiter sorgen für die digitale Sicherheit von Unternehmen und Anwendern. "Made in Germany": Mit über 30 Jahren Expertise in Malwareanalyse betreibt G DATA Forschung und Softwareentwicklung ausschließlich in Deutschland. Höchste Ansprüche an den Datenschutz sind oberstes Gebot. Bereits 2011 hat G DATA mit dem Vertrauenssiegel "IT Security Made in Germany" des TeleTrust e.V. eine "No-Backdoor"-Garantie abgegeben.
G DATA bietet ein umfassendes Portfolio von AntiVirus und Endpoint Protection über Penetrationstests und Incident Response bis zu forensischen Analysen, Security-Status-Checks und Cyber-Awareness-Trainings, um Unternehmen wirksam zu verteidigen. Neue Technologien wie DeepRay schützen mit Künstlicher Intelligenz vor Malware.
Service und Support gehören zum mit Ökostrom betriebenen G DATA Campus in Bochum, wie das Trojan Horse Café und das Bistro.
G DATA Lösungen sind in 90 Ländern erhältlich und wurden vielfach ausgezeichnet, zuletzt mit einem Doppelsieg beim PUR-Award für Malware Protection und E-Mail-Security.
G DATA CyberDefense AG
Königsallee 178
44799 Bochum
Telefon: +49 (234) 9762-0
Telefax: +49 (234) 9762-299
http://www.gdata.de
Security Evangelist
Telefon: +49 (234) 9762-178
E-Mail: Tim.Berghoff@gdata.de