Haber

Rus Tehdit Aktörleri Tarafından Aktif Olarak Sömürülen Kritik Exchange Sunucu Açığı

Güvenlik araştırmacıları, Microsoft Exchange sunucularını etkileyen kritik bir güvenlik açığının aktif olarak sömürüldüğünü tespit etti. En yüksek önem derecesiyle derecelendirilen bu açık, Rus hükümetiyle bağlantılı tehdit aktörleri tarafından hedef ağlarda ayak iz bırakmak için kullanılıyor.

Bu saldırılar özellikle endişe verici çünkü açıktan yararlanarak elde edilen erişim, kuruluşların standart iyileştirme önlemlerini uygulamaya çalışmasına rağmen kalıcılığını koruyor. Raporlara göre, bu açık aracılığıyla kurulan arka kapılar kimlik bilgisi değiştirme ve disk yeniden görüntüleme işlemlerinden sağ çıkıyor — kuruluşların ele geçirilen sistemleri yeniden kontrol altına almak için başvurduğu iki yaygın adım. Bu düzeyde kalıcılık, saldırganların tipik kimlik bilgisi tabanlı tehlikelerin ötesinde derin seviyede erişim sağladığını düşündürüyor.

Exchange sunucusu çalıştıran kuruluşlara, henüz yapmadılarsa yamaları derhal uygulamaları tavsiye ediliyor. Sömürünün devam etmesi ve dahil olan kalıcılık mekanizmalarının temizliği zorlaştırması nedeniyle, planlı bakım pencerelerini beklemek ağları hassas veri hırsızlığına veya tehdit aktörlerinin daha fazla yanal hareketine maruz bırakabilir.

Güvenlik ekipleri ayrıca Exchange sunucu ortamlarına özgü tehlike göstergelerini, özellikle de bir saldırganın zaten erişim sağlamış olabileceğini gösterebilecek olağandışı kimlik doğrulama kalıpları veya beklenmedik sunucu yapılandırma değişikliklerini izlemelidir.

Kaynaklar