Radio Opole » Kraj i świat
2023-12-06, 06:50 Autor: PAP

Wojska Obrony Cyberprzestrzeni razem z Microsoft zidentyfikowały technikę pozwalającą na włamania do skrzynek mailowych

Polskie Wojska Obrony Cyberprzestrzeni we współpracy z firmą Microsoft zidentyfikowały techniki pozwalającej na odczytywanie zawartości cudzych skrzynek pocztowych Microsoft Exchange, wykorzystywaną na dużą skalę przez rosyjskich hakerów, oraz opracowały narzędzia do weryfikacji i zabezpieczenia luki.

O zagrożeniu dla skrzynek Microsoft Exchange czytamy w komunikatach opublikowanych przez Microsoft oraz polskie Dowództwo Komponentu Wojsk Obrony Cyberprzestrzeni (DKWOC). Jak wskazano w obu komunikatach, chodzi o technikę umożliwiającą grupom hakerskim - poprzez zmiany w uprawnieniach dostępu do folderów w skrzynkach pocztowych - niewidoczny dostęp do korespondencji mailowej działającej w usłudze Microsoft Exchange, wykorzystywanej przez różnego rodzaju firmy i instytucje - w tym państwowe - na całym świecie.


W komunikacie DKWOC zaznaczono, że analizy WOC potwierdziły "szkodliwe działania przeciwko podmiotom publicznym i prywatnym w Polsce" z wykorzystaniem tej techniki.


"W pierwszym etapie, atakujący uzyskuje dostęp do skrzynek pocztowych poprzez ataki typu brute force (+siłowe+ łamanie hasła przez sprawdzanie wszelkich możliwych kombinacji - PAP) lub wykorzystanie podatności usługi Microsoft Exchange (CVE-2023-23397) polegającej na wysłaniu specjalnie spreparowanej wiadomości e-mail i wykradnięciu hasha NTLM, dzięki któremu adwersarz może bez jakiejkolwiek reakcji i wiedzy użytkownika uzyskać dostęp do jego skrzynki pocztowej" - czytamy w komunikacie DKWOC.


"Kolejny etap ataku to zmiana uprawnień dostępu do poszczególnych folderów (Skrzynka Odbiorcza, Wysłane, Kopie Robocze etc.). W większości zaobserwowanych przypadków zmiana uprawnień polegała na nadaniu uprawnień właścicielskich (Owner), pozwalających na odczytanie, pobieranie czy usuwanie wiadomości w folderze (ale bez możliwości wysłania wiadomości), grupie uwierzytelnionych użytkowników (grupa Default). W efekcie, każdy użytkownik posiadający konto w tej samej organizacji, mógł odczytać zawartość folderów użytkownika, którego uprawnienia dostępu do folderów zostały tak zmodyfikowane" - podkreślono.


"Cechą charakterystyczną dla działań prowadzonych przez adwersarza jest modyfikacja uprawnień do wszystkich folderów w ramach skrzynki pocztowej w relatywnie krótkim czasie (kilku sekund), co fizycznie wyklucza możliwość wprowadzenia tych zmian ręcznie przez użytkownika. W przypadkach zaobserwowanych przez DKWOC, adwersarz modyfikował w taki sposób foldery w skrzynce użytkownika, który stanowił dla niego wartościowe źródło informacji, a następnie pobierał zawartość jego skrzynki pocztowej za pośrednictwem innego konta pocztowego, w ramach tej samej organizacji" - dodano.


DKWOC podkreśla również w komunikacie, że opracowało zestaw narzędzi, które mogą zostać uruchomione w środowisku pocztowym Microsoft Exchange. W ramach Krajowego Systemu Cyberbezpieczeństwa przeprowadzone zostały działania w porozumieniu z CSIRT MON, CSIRT GOV, CSIRT NASK, SKW oraz ze wsparciem firmy Microsoft.


Z kolei Microsoft wskazał w komunikacie, że luka w zabezpieczeniach wykorzystana została m.in. przez powiązaną z rosyjskim GRU grupą hakerską "Forest Blizzard". Rosyjscy hakerzy wykorzystują tzw. krytyczną podatność CVE-2023-23397 w systemach Microsoftu, by uzyskać dostęp do interesujących ich skrzynek pocztowych - przede wszystkim związanymi z instytucjami rządowymi, zajmującymi się energetyką i transportem w USA, Europie oraz na Bliskim Wschodzie.


Jak poinformowano na profilu Microsoftu poświęconym cyberbezpieczeństwu na portalu X (Twitterze), spółka współpracuje z polskimi Wojskami Obrony Cyberprzestrzeni w działaniach przeciwko "Forest Blizzard" w zakresie identyfikacji i przeciwdziałania zagrożeń. "Dziękujemy DKWOC za partnerstwo i współpracę w tej kwestii" - czytamy.


DKWOC oceniło, że sposób działania atakujących świadczy o ich wysokich kompetencjach technicznych oraz gruntownej wiedzy na temat systemów Microsoftu. "Identyfikacja tego typu ataku jest trudna z uwagi na brak wykorzystania jakichkolwiek narzędzi ofensywnych, które mogłyby zostać wykryte przez systemy cyberbezpieczeństwa" - czytamy.


W komunikacie dodano, że w chwili publikacji opisana technika hakerska może być wciąż aktywnie wykorzystywana. "W związku z powyższym DKWOC rekomenduje wykorzystanie opracowanych narzędzi oraz wdrożenie środków zaradczych zgodnie z załączonymi instrukcjami. Opracowane narzędzia stanowią autorskie rozwiązanie DKWOC pozwalające na weryfikację wystąpienia modyfikacji folderów pocztowych oraz przywrócenie pożądanych ustawień dostępu w środowiskach pocztowych MS Exchange o infrastrukturze: +on-prem+, hybrydowej oraz chmurowej" - wskazano.


Dokładny opis zagrożenia oraz kroki, które należy podjąć w celu zabezpieczenia zostały zamieszczone na stronach internetowych DKWOC oraz Microsoftu: https://www.wojsko-polskie.pl/woc/articles/aktualnosci-w/wykrywanie-atakow-na-serwery-pocztowe-microsoft-exchange/ oraz https://www.microsoft.com/en-us/security/blog/2023/03/24/guidance-for-investigating-attacks-using-cve-2023-23397/ (PAP)


autor: Mikołaj Małecki


mml/ par/


Kraj i świat

2024-07-09, godz. 10:10 Ambasador UE: przywódcy unijni podjęli decyzję o wstrzymaniu procesu eurointegracji Gruzji Liderzy krajów unijnych zdecydowali, że proces akcesji Gruzji do UE zostaje wstrzymany - poinformował we wtorek ambasador UE w Gruzji Paweł Herczyński. Jego… » więcej 2024-07-09, godz. 10:10 Moc atrakcji na Festiwalu Biegowym. Wydarzenie zbliża się wielkimi krokami (MediaRoom) Rośnie liczba zawodników zarejestrowanych na Festiwal Biegowy. Piętnasta edycja wydarzenia znów dostarczy pozytywnych emocji. Zabawa w Piwnicznej będzie fantastyczna… » więcej 2024-07-09, godz. 10:00 Moc atrakcji na Festiwalu Biegowym. Wydarzenie zbliża się wielkimi krokami (MediaRoom) Rośnie liczba zawodników zarejestrowanych na Festiwal Biegowy. Piętnasta edycja wydarzenia znów dostarczy pozytywnych emocji. Zabawa w Piwnicznej będzie fantastyczna… » więcej 2024-07-09, godz. 10:00 Media: Chiny zbudują w Turcji fabrykę produkującą 150 tys. samochodów elektrycznych rocznie Największy chiński producent samochodów elektrycznych BYD zbuduje w Turcji fabrykę wytwarzającą 150 tys. aut rocznie - podał we wtorek portal BBC. Inwestycja… » więcej 2024-07-09, godz. 09:50 W poniedziałek w wypadkach drogowych zginęło sześć osób; utonęła jedna osoba W poniedziałek w wyniku wypadków drogowych życie straciło sześć osób - przekazała policja za pośrednictwem mapy wypadków ze skutkiem śmiertelnym. Rządowe… » więcej 2024-07-09, godz. 09:50 Julia Pietrucha po 10 latach przerwy wraca na plan filmowy (wideo) Wydawało się, że porzuciła aktorstwo na rzecz muzyki. Ale po 10 latach przerwy Julia Pietrucha zdecydowała się znów stanąć przed kamerą. Pod Warszawą… » więcej 2024-07-09, godz. 09:20 Tour de France - Własow wycofał się z wyścigu Rosyjski kolarz Aleksander Własow, który miał wspierać Słoweńca Primoza Roglica na górskich etapach, wycofał się z Tour de France z powodu złamanej kostki… » więcej 2024-07-09, godz. 09:20 Małopolskie/ Piotr Ćwik i Józef Gawron zrezygnowali z członkostwa w PiS Radni Sejmiku Województwa Małopolskiego - zastępca szefa Kancelarii Prezydenta Piotr Ćwik i były wicemarszałek Józef Gawron - zrezygnowali z członkostwa… » więcej 2024-07-09, godz. 09:00 UE: Cypr z najczystszymi kąpieliskami w Unii Europejskiej, Polska - z najbrudniejszymi Cypr może pochwalić się największym odsetkiem kąpielisk z 'doskonałą jakością wody'. Polska znalazła się w tym rankingu na ostatnim miejscu w Unii Europejskiej… » więcej 2024-07-09, godz. 08:40 Hisense przedstawia nowe motto „Hisense - więcej niż marka”, sygnalizując ważną inicjatywę wizerunkową marki… QINGDAO, Chiny, 5 lipca 2024 r. /PRNewswire/ -- Międzynarodowy lider segmentu elektroniki użytkowej i urządzeń gospodarstwa domowego, koncern Hisense, zaprezentował… » więcej
162163164165166167168
Ta strona używa ciasteczek (cookies), dzięki którym nasz serwis może działać lepiej. Dowiedz się więcej »