微软 Exchange 服务器被滥用于内部邮件回复链攻击

75c51a13ac55ff98a75e5393dafa65d1.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

摘要

9f40d5bd2b2f860ecb5391aadf57ed70.png

威胁行动者正在利用 ProxyShell 和 ProxyLogon exploit 分发恶意软件并利用被盗的内部回复链邮件绕过检测。

6155342f5db0d7542c73a9523e18203c.png

分发恶意邮件的新技术

威胁行动者发动恶意邮件活动时,最难的一步在于诱骗用户对发送者足够信任,能够打开含有恶意软件的链接或邮件附件。

趋势科技公司的研究员发现威胁行动者使用了新技术,使用受害者的受陷微软 Exchange 服务器向公司的内部用户发送恶意邮件。攻击者被指为 “TR”,被指分发释放恶意软件(包括 Qbot、IcedID、Cobalt Strike 和 SquirrelWaffle payload 在内)的恶意附件。为了诱骗企业目标打开恶意附件,威胁行动者利用具有 ProxyShell 和 ProxyLogon 漏洞的微软 Exchange 服务器。之后使用这些被攻陷的Exchange 服务器回复企业的内部邮件,发动回复链攻击,其中包含安装多种恶意软件的恶意文档链接。

研究人员解释称,“在同一起入侵活动中,我们分析了所接收到的恶意邮件的邮件表头,邮件路径是内部的(三个exchange 服务器邮箱之间)说明邮件并非来自外部发送者、开放的邮件中继或任何信息传输代理 (MTA)。“

由于这些邮件源自相同的内部网络并且看似是两名员工之前讨论的后续,因此受害者认为邮件是合法安全的并增加了其信任度。这不仅对于人类收件人是奏效的,而且并未引发目标企业邮件防护系统的任何警报。但所含附件或邮件链接时标准的恶意微软 Excel 模板,要求收件人”启用内容“才能查看受保护文件。

然而,一旦用户启用内容,恶意宏就被下载并安装该附件分发的恶意软件。

研究人员表示他们发现攻击者分发了 SquirrelWaffle 加载器,之后安装了 Qbot。然而,Cryptolaemus 公司的研究员“TheAnalyst” 表示威胁行动者使用的恶意文件会将恶意软件释放为单独的payload,而不是分发 Qbot 的 SquirrelWaffle。

80852344b2dfe83d1e3ed5247318e4f8.png

更新 Exchange 服务器

微软已分别在三月和四五月修复了当时还是0day 漏洞的 ProxyLogon 和 ProxyShell 漏洞。

威胁行动者滥用这些漏洞部署勒索软件或安装webshell 方面后续访问。ProxyLogon 攻击非常严重,甚至使 FBI 不得不在未事先通知服务器所有人的情况下就删除了位于美国的受陷的 Exchange 服务器的 web shell。

发生了如此多的相关攻击以及媒体的大量报道,如仍然未修复 Exchange 服务器漏洞,那无异于“引狼入室”。

推荐阅读

微软 Exchange Autodiscover 协议存bug,数十万域凭据可遭泄露

猎洞高手Orange Tsai 亲自讲解 ProxyShell write-up

【BlackHat】速修复!有人正在扫描 Exchange 服务器寻找 ProxyShell 漏洞

微软11月补丁星期二值得关注的6个0day及其它

原文链接

https://www.bleepingcomputer.com/news/security/microsoft-exchange-servers-hacked-in-internal-reply-chain-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

4a8a1565db4e536e75317befbd0884aa.png

82b6a50f824f019508e5ada39d8d793b.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   10874259cc055170c99c61306baaf40c.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值