微軟Exchange被爆高危後門 可用於竊取憑證等


本周四,卡巴斯基的安全團隊發佈瞭一份令人擔憂的報告。報告指出在Exchange服務器上發現瞭一個全新的、難以檢測的後門。這種名為SessionManager的惡意軟件於2022年初首次被發現。

Exchange 被全球多個國傢的政府、醫療機構、軍事組織、非政府組織等廣泛使用,因此該後門的破壞力可以說是非常驚人的。

卡巴斯基安全團隊表示 SessionManager 惡意軟件樣本目前並沒有被大多數主流在線文件掃描服務標記。此外,在 90% 的目標組織中,SessionManager 感染會持續存在。

SessionManager 背後的威脅參與者在過去 15 個月裡一直在使用它。卡巴斯基懷疑一個名為 Gelsemium 的黑客組織對這些攻擊負責,因為黑客模式符合該組織的 MO。然而,分析師無法證實 Gelsemium 是罪魁禍首。

該惡意軟件使用為微軟 Internet Information Services (IIS) Web 服務器軟件編寫的強大的惡意本機代碼模塊。安裝後,它們將響應特殊的 HTTP 請求以收集敏感信息。攻擊者還可以完全控制服務器,部署額外的黑客工具,並將它們用於其他惡意目的。

有趣的是,安裝 SessionManager 的過程依賴於利用一組統稱為 ProxyLogon (CVE-2021-26855) 的漏洞。去年,微軟表示,超過 90% 的 Exchange 服務器已被修補或緩解,但這仍然使許多已經受到攻擊的服務器面臨風險。

雖然要拔除 SessionManager 的過程非常復雜,不過卡巴斯基研究人員提供瞭一些關於保護您的組織免受 SessionManager 等威脅的建議。您還可以咨詢 Securelist 以獲取有關 SessionManager 如何操作和危害指標的更多相關信息。


相關推薦

2022-09-30

微軟已經證實,兩個未打補丁的Exchange服務器零日漏洞正被網絡犯罪分子在現實世界攻擊中利用。越南網絡安全公司GTSC在2022年8月首次發現這些缺陷,是其對客戶網絡安全事件的部分回應,該公司表示,這兩個零日漏洞已被用於

2022-10-01

標志性特征是惡意代碼隱藏在一個人們非常熟悉的、舊的微軟Windows操作系統的標志中。該標志圖像被托管在GitHub倉庫。當DLL加載器在被攻擊的系統上下載上述標志時,隱藏在圖像文件中的有效載荷被XOR密鑰解密。如果成功執行

2024-04-15

4月15日,近年來,微軟公司遭遇一系列黑客攻擊,暴露企業和政府客戶的身份。本月早些時候,美國網絡安全審查委員會發佈一份嚴厲的報告,呼籲微軟進行緊急改革。對此,微軟承諾進行二十年來最雄心勃勃的安全改革。微軟

2023-02-23

最近,一種名為"Stealc"的新型信息竊取惡意軟件在暗網中流傳,它不僅在尋找下一個受害者,而且還在尋找下一個客戶。來自SEKOIA的網絡安全研究人員最近發現,一個名為"普利茅斯"的威脅

2024-02-21

出,獲取憑據是威脅行為者的首選。IBM 發現,2023 年信息竊取型惡意軟件的數量增長 266%,這說明威脅行為者對登錄憑證的需求有多大。信息竊取惡意軟件,顧名思義,旨在竊取個人身份信息,如電子郵件、社交媒體和消息應用

2022-07-05

不在於它們沒有強大的安全措施,而在於攻擊者可以通過竊取憑證來實現對關鍵數據資產的特權訪問,從而避開這些控制。Titaniam 的創始人兼 CEO Arti Raman 表示:“這些傳統工具對勒索軟件和勒索行為無效,因為最常見的攻擊不

2022-06-29

對於目前仍在使用ExchangeServer2013的客戶,微軟發佈瞭一個公開警告:該軟件的支持即將結束。微軟告訴大傢,2023年4月11日之後將不會有進一步的更新,因為支持結束意味著該產品將被完全放棄。一旦支持期結束,Exchange Server 2013

2024-04-03

份新報告發現,去年微軟本可以阻止中國黑客通過其微軟Exchange在線軟件入侵美國政府的電子郵件。該事件被描述為微軟"一連串的安全失誤",使中國國傢支持的黑客能夠訪問22個組織的在線電子郵件收件箱,

2022-08-17

微軟最近透露,他們已經發現一種惡意攻擊與俄羅斯的黑客密切相關,因為其背後的目標似乎有利於他們。據說SEABORGIUM黑客組織是這次攻擊的幕後黑手,微軟進一步表示,他們目前正在調查此事,同時試圖追蹤他們在服務器中

2024-03-09

是幾起備受矚目的安全攻擊的中心,包括2021年由於微軟Exchange服務器漏洞導致3萬個組織的電子郵件服務器被黑客攻擊,以及去年疑似來自中國的黑客通過微軟雲漏洞入侵美國政府電子郵件。微軟仍在調查 Nobelium 對其系統的最新

2023-08-10

器發送惡意更新。這樣,曾經安全的應用程序就成設備的後門,允許黑客竊取個人信息,包括用戶憑據。報告指出:"使用版本控制的活動通常以用戶的憑證、數據和財務為目標。在企業環境中,版本化表明需要采用深度防禦

2024-04-01

意軟件一方面針對開發者進行供應鏈攻擊,另一方面也會竊取敏感信息包括加密錢包的數據等。盡管 PyPI 官方並未透露為什麼暫停註冊和提交軟件,不過事後安全公司 Checkmarx 稱,在關閉註冊前幾個小時,PyPI 遭到黑客攻擊。黑

2022-07-10

服務來索引電子郵件,因此該問題會影響POP、IMAP和脫機Exchange帳戶。而Microsoft365和聯網Exchange賬號不受影響。微軟解釋道:“在 Windows 11 上的 Outlook 桌面中搜索時,您可能不會在搜索結果中看到最新的電子郵件。如果您在控制面

2022-10-12

網絡犯罪分子使用各種方法來獲取密碼。一些人利用網絡釣魚,即冒充受信任的組織,發送欺詐性的電子郵件、短信或撥打詐騙電話以竊取登錄憑證。也有一些手上資源豐富的則轉向暴力窮舉,這涉及到使用字典和錯誤重試來猜