Microsoft Exchange Server'da SSRF saldırıları

Microsoft Exchange Server'da SSRF saldırıları

Gönderiyi paylaş

Bir analizde Bitdefender, şirket içi Microsoft Exchange kurulumlarını hedef alan bir dizi ProxyNotShell/OWASSRF saldırısı konusunda uyarıda bulunuyor. Saldırı genellikle sunucuyu ele geçirmekle bile sonuçlanır. Bitdefender'ın teknik kılavuzu yardım sunar. 

2022 Kasım ayının sonundan itibaren özellikle ABD'de gözlemlenen saldırılar farklı amaçlara hizmet etti. Sunucu Tarafı İstek Sahtekarlığı (SSRF) saldırıları, başka bir sunucudaki savunmasız bir sunucu aracılığıyla fırsatçı saldırılara olanak tanır ve örneğin bir Microsoft Exchange sunucusunun tamamen ele geçirilmesine yol açabilir. Bu tür üst düzey mimarilerdeki güvenlik açıkları nadiren bulunur. Varsa, üretken sistemlerde kapatılması zordur. Bu, her şeyden önce, Microsoft Exchange gibi geriye dönük uyumluluğun önemli bir rol oynadığı yaygın yazılımlar için geçerlidir.

Akıllı sunucu devralma saldırıları

🔎 SSRF saldırılarına karşı Microsoft Exchange CAS güvenlik açığı (Resim: Bitdefender).

SSRF saldırıları, sabit kodlanmış güvenliği olmayan Sunucu Yönelimli Mimari (SOA) ile programlanan arka uç hizmetlerine saldırmanın yaygın bir yoludur. Ön uç proxy'leri, bunların korunmasından sorumludur. Saldırılardan birinde siber suçlular, Microsoft Exchange 2019 posta kutusu sunucusunda proxy koruması olarak İstemci Erişim Hizmetlerine (CAS) saldırdı. Bilgisayar korsanları, savunmasız bir sistem aracılığıyla bir istek gönderir, CAS proxy'si saldırganların isteğini doğrular ve saldırganlara arka uç hizmetlerine SİSTEM erişimi verir (resme bakın).

Microsoft Exchange, geriye dönük uyumluluk nedeniyle değiştirilmesi zor olan bir dizi ön uç ve arka uç hizmetine bağlı olduğundan, bu tür saldırılar için ideal bir hedeftir. Arka uç hizmetleri, ön uç CAS katmanından gelen bir talebe güvenir. SYSTEM hesabı üzerinden çeşitli arka uç hedefleri yürütülür. Remote PowerShell (RPS), birçok Power Shell komutu sunar.

Önce sunucu, ardından kendi uzak araçlarınız

Bilgisayar korsanları bu kadar değerli bir hedefe çeşitli amaçlarla saldırır: Örneğin, uzaktan erişim için araçlar yüklemek isterler. Web kabuğu programları aracılığıyla güvenliği ihlal edilmiş sistemde kalıcı bir varlık, çeşitli eylemleri etkinleştirmelidir. Bilgisayar korsanları, muhtemelen fidye yazılımı yüklemeyi amaçlayan PowerShell komutlarını yürütmek için ProxyNotShell adlı saldırıyı kullanır. Erişim verilerinin başka bir varyantta yakalanması da fidye yazılımı saldırılarını başlatmak için kullanılır.

Bu tür saldırılara karşı savunma, önleme, tespit ve azaltma yeteneklerine sahip katmanlı bir siber savunma gerektirir. Bu, yalnızca Windows ile sınırlı olmayıp, İnternet erişimi olan tüm uygulama ve hizmetlerle sınırlı olan yama yönetimini de içerir. IP adreslerinin ve URL'lerin itibarını kontrol etmek de önemlidir. Savunma çözümleri ayrıca dosyasız saldırıları da tespit edebilmelidir.

Bitdefender.com'da daha fazlası

 


Bitdefender Hakkında

Bitdefender, 500'den fazla ülkede 150 milyondan fazla sistemi koruyan siber güvenlik çözümleri ve antivirüs yazılımında dünya lideridir. 2001 yılında kuruluşundan bu yana şirketin yenilikleri düzenli olarak mükemmel güvenlik ürünleri ve özel müşteriler ve şirketler için cihazlar, ağlar ve bulut hizmetleri için akıllı koruma sağladı. Tercih edilen tedarikçi olarak Bitdefender teknolojisi, dünyanın dağıtılan güvenlik çözümlerinin yüzde 38'inde bulunur ve hem endüstri profesyonelleri, üreticiler hem de tüketiciler tarafından güvenilmekte ve tanınmaktadır. www.bitdefender.de


 

Konuyla ilgili makaleler

5G ortamları için koruma sağlayan siber güvenlik platformu

Siber güvenlik uzmanı Trend Micro, kuruluşların sürekli genişleyen saldırı yüzeyini korumaya yönelik platform tabanlı yaklaşımını açıklıyor. ➡ Devamını oku

Veri manipülasyonu, hafife alınan tehlike

Her yıl 31 Mart Dünya Yedekleme Günü, güncel ve kolay erişilebilir yedeklemelerin öneminin bir hatırlatıcısıdır ➡ Devamını oku

Güvenlik riski olarak yazıcılar

Kurumsal yazıcı filoları giderek kör nokta haline geliyor ve verimlilikleri ve güvenlikleri açısından çok büyük sorunlar yaratıyor. ➡ Devamını oku

Yapay Zeka Yasası ve veri korumasına ilişkin sonuçları

Yapay Zeka Yasası ile yapay zekaya yönelik ilk yasa onaylandı ve yapay zeka uygulamaları üreticilerine altı ay ila ➡ Devamını oku

Windows işletim sistemleri: Neredeyse iki milyon bilgisayar risk altında

Windows 7 ve 8 işletim sistemleri için artık herhangi bir güncelleme bulunmamaktadır. Bu, açık güvenlik boşlukları anlamına gelir ve bu nedenle değerli ve ➡ Devamını oku

Kurumsal Depolamadaki yapay zeka, fidye yazılımlarıyla gerçek zamanlı olarak savaşır

NetApp, fidye yazılımlarıyla mücadele etmek için yapay zekayı (AI) ve makine öğrenimini (ML) doğrudan birincil depolamaya entegre eden ilk şirketlerden biridir ➡ Devamını oku

Sıfır Güven Veri Güvenliği için DSPM ürün paketi

Veri Güvenliği Duruş Yönetimi - kısaca DSPM - şirketlerin çokluğa karşı siber dayanıklılık sağlamaları açısından çok önemlidir ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku