Wojska Obrony Cyberprzestrzeni razem z Microsoft zidentyfikowały technikę pozwalającą na włamania do skrzynek mailowych

Fot. Depositphotos

Polskie Wojska Obrony Cyberprzestrzeni we współpracy z firmą Microsoft zidentyfikowały techniki pozwalającej na odczytywanie zawartości cudzych skrzynek pocztowych Microsoft Exchange, wykorzystywaną na dużą skalę przez rosyjskich hakerów, oraz opracowały narzędzia do weryfikacji i zabezpieczenia luki.

O zagrożeniu dla skrzynek Microsoft Exchange czytamy w komunikatach opublikowanych przez Microsoft oraz polskie Dowództwo Komponentu Wojsk Obrony Cyberprzestrzeni (DKWOC). Jak wskazano w obu komunikatach, chodzi o technikę umożliwiającą grupom hakerskim – poprzez zmiany w uprawnieniach dostępu do folderów w skrzynkach pocztowych – niewidoczny dostęp do korespondencji mailowej działającej w usłudze Microsoft Exchange, wykorzystywanej przez różnego rodzaju firmy i instytucje – w tym państwowe – na całym świecie.

“W pierwszym etapie, atakujący uzyskuje dostęp do skrzynek pocztowych poprzez ataki typu brute force (“siłowe” łamanie hasła przez sprawdzanie wszelkich możliwych kombinacji) lub wykorzystanie podatności usługi Microsoft Exchange (CVE-2023-23397) polegającej na wysłaniu specjalnie spreparowanej wiadomości e-mail i wykradnięciu hasha NTLM, dzięki któremu adwersarz może bez jakiejkolwiek reakcji i wiedzy użytkownika uzyskać dostęp do jego skrzynki pocztowej” – czytamy w komunikacie DKWOC.

“Kolejny etap ataku to zmiana uprawnień dostępu do poszczególnych folderów (Skrzynka Odbiorcza, Wysłane, Kopie Robocze etc.). W większości zaobserwowanych przypadków zmiana uprawnień polegała na nadaniu uprawnień właścicielskich (Owner), pozwalających na odczytanie, pobieranie czy usuwanie wiadomości w folderze (ale bez możliwości wysłania wiadomości), grupie uwierzytelnionych użytkowników (grupa Default). W efekcie, każdy użytkownik posiadający konto w tej samej organizacji, mógł odczytać zawartość folderów użytkownika, którego uprawnienia dostępu do folderów zostały tak zmodyfikowane” – podkreślono.

Dokładny opis zagrożenia oraz kroki, które należy podjąć w celu zabezpieczenia zostały zamieszczone na stronach internetowych DKWOC oraz Microsoftu: https://www.wojsko-polskie.pl/woc/articles/aktualnosci-w/wykrywanie-atakow-na-serwery-pocztowe-microsoft-exchange/ oraz https://www.microsoft.com/en-us/security/blog/2023/03/24/guidance-for-investigating-attacks-using-cve-2023-23397/ (PAP)

260 milionów dolarów – kto zarabia takie pieniądze?

Mimo małej ilości śniegu w Tatrach nadal trzeba uważać

Przecieki w kołobrzeskiej Hali Milenium

Groźny wypadek w Mikołowie

Budki nietelefoniczne we Włodawie

W mieszkaniu urządził plantację marihuany

Rada UE zatwierdziła pakt migracyjny

26-latka pogryziona przez agresywne psy. Walczy o życie

Skazany za zbrodnię z 1989 roku

Nielegalne składowisko opon w powiecie malborskim

Brudne i zagłodzone psy pod Raciborzem

Kobieta dachowała w Parczewie

71-letni traktorzysta zginął podczas prac polowych

Zastępca naczelnika CBŚP znaleziony z raną postrzałową

Pili razem alkohol, potem doszło do kradzieży

ORP Iskra cumuje przy Bulwarze Chrobrego. Można wejść na pokład

Pożar bloku w Gdańsku

21-latek zrywał flagi państwowe

Kolejni pijany kierowcy zatrzymani

Groźne zderzenie samochodów w gminie Wartkowice

Filmowcy opanowali Wrocław

Pojechali do Szwajcarii i ukradli elektryczne rowery warte prawie pół miliona złotych

Chińskie podróbki zatrzymane w Szczecinie

Chciała sprzedać komodę, straciła 1600 zł

Tragedia w kopalni Mysłowice-Wesoła

Potrącił 13-latkę i uciekł

Z Łodzi do Birmingham polecisz Ryanairem

Wystawa kotów rasowych w Łodzi

Nie odnaleziono właściciela pomnika Solidarności z Nowej Huty. Rzeźba przejdzie w posiadanie Zarządu Zieleni Miejskiej