Comunicado de imprensa
Mar
11

Detetada ciberameaça ativa que explora vulnerabilidades do Exchange Server

A WatchGuard oferece uma série de recomendações para mitigar os efeitos desta nova campanha generalizada contra servidores Exchange

Lisboa, 11 de março de 2021 – Numa altura em que a comunidade de cibersegurança ainda lida com os efeitos do ataque SolarWinds, o Microsoft Threat Intelligence Center (MSTIC) divulga informações sobre uma outra campanha generalizada que tem como alvos servidores Exchange.

Trata-se de uma ciberameaça patrocinada por um estado, denominada HAFNIUM, que está a explorar vulnerabilidades de dia zero encontradas em software de servidor Exchange on-premises. São quatro as vulnerabilidades identificadas pelo MSTIC desde a ocorrência do incidente, sendo que visam exclusivamente servidores Exchange on-premises, o que significa que os servidores Cloud Exchange não são afetados por estas vulnerabilidades.

O ataque é realizado pela exploração, em primeiro lugar, de uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF), permitindo que todo o conteúdo da caixa de correio de um utilizador seja roubado. O invasor apenas necessita de saber o servidor que está a executar o software Exchange e a conta que pretende atacar. O atacante encadeia então este exploit com um exploit secundário, que permite a execução remota de código no servidor Exchange de destino. Outra vulnerabilidade também faz parte destes exploit encadeado, permitindo que os hackers gravem um ficheiro em qualquer caminho no servidor. Por último, a quarta vulnerabilidade permite executar código como SYSTEM após explorar uma vulnerabilidade insegura no

A Microsoft lançou um patch para todas as quatro vulnerabilidades, assim como para outras, e solicita a todos que tenham servidores Exchange locais que corrijam os seus sistemas de imediato. Embora a ameaça HAFNIUM seja a primeira a explorar estas vulnerabilidades, a Microsoft reporta um aumento no número de ataques a sistemas não corrigidos por parte de diferentes ciberameaças.

Medidas de resposta a estas ameaças

Para manter os sistemas protegidos contra estas vulnerabilidades, a WatchGuard faz as seguintes recomendações:

  1. Identificar e corrigir sistemas Exchange Server vulneráveis com as atualizações de segurança emitidas pela Microsoft
  2. Recorrer a mitigações alternativas fornecidas pela Microsoft sempre que não for possível implementar patches de imediato.
  3. Usar o script PowerShell da Microsoft para procurar indicadores de comprometimento no seu servidor Exchange.
  4. Ativar os serviços de segurança da WatchGuard para uma proteção adicional

Sobre a WatchGuard Technologies, Inc.

A WatchGuard® Technologies é líder global em cibersegurança unificada, desenvolvida especificamente para provedores de serviços gerenciados. Ao contrário de outras empresas, a WatchGuard oferece Segurança Real para Ambientes do Mundo Real por meio da sua Plataforma de Segurança Unificada®, integrando redes, endpoints e identidades com inteligência artificial e avanços na abordagem zero-trust para uma proteção robusta e escalável. 

Com a confiança de mais de 17 mil revendedores de segurança e provedores de serviços gerenciados que protegem mais de 250 mil empresas, a WatchGuard ajuda os parceiros a crescer rapidamente, eliminar entraves operacionais e alcançar resultados sólidos – sem fornecedores, consoles ou complexidade adicionais. 

A WatchGuard tem sede em Seattle, Washington, com escritórios em todo o mundo. Saiba mais em WatchGuard.com, siga a WatchGuard no LinkedIn ou visite o WatchGuard CyberSecurity Hub para obter insights sobre ameaças em tempo real. 

WatchGuard é uma marca registrada da WatchGuard Technologies, Inc. Todas as outras marcas pertencem aos respectivos proprietários.