211service.com
Fire nye hackergrupper har sluttet seg til en pågående offensiv mot Microsofts e-postservere
Foto av Matthew Manuel på Unsplash
En hackingkampanje knyttet til kinesiske myndigheter som ble avslørt av Microsoft denne uken, har økt raskt. Minst fire andre distinkte hackergrupper angriper nå kritiske feil i Microsofts e-postprogramvare i en cyberkampanje den amerikanske regjeringen beskriver som utbredt nasjonal og internasjonal utnyttelse med potensiell innvirkning på hundretusenvis av ofre over hele verden.
Fra januar 2021 begynte kinesiske hackere kjent som Hafnium å utnytte sårbarheter i Microsoft Exchange-servere. Men siden selskapet offentlig avslørt kampanjen på tirsdag har ytterligere fire grupper sluttet seg til, og de originale kinesiske hackerne har droppet påskuddet om å snike seg og økt antallet angrep de utfører. Den voksende listen over ofre inkluderer titusenvis av amerikanske bedrifter og regjeringskontorer som er målrettet av de nye gruppene.
Det er minst fem forskjellige aktivitetsklynger som ser ut til å utnytte sårbarhetene, sier Katie Nickels, som leder et etterretningsteam hos cybersikkerhetsfirmaet Red Canary som etterforsker hackene. Når de sporer cybertrusler, grupperer etterretningsanalytikere klynger av hackingaktivitet etter de spesifikke teknikkene, taktikkene, prosedyrene, maskinene, menneskene og andre egenskaper de observerer. Det er en måte å spore hackingtruslene de står overfor.
Hafnium er en sofistikert kinesisk hackergruppe som lenge har drevet cyberspionasjekampanjer mot USA, ifølge Microsoft. De er et apex-rovdyr - akkurat den typen som alltid følges tett av opportunistiske og smarte åtseldyr.
Aktiviteten kom raskt i høyere gir da Microsoft kom med sin kunngjøring på tirsdag. Men nøyaktig hvem disse hackergruppene er, hva de vil ha og hvordan de får tilgang til disse serverne er fortsatt uklart. Det er mulig at den opprinnelige Hafnium-gruppen solgte eller delte utnyttelseskoden sin, eller at andre hackere reverserte utnyttelsene basert på rettelsene som Microsoft ga ut, forklarer Nickels.
Utfordringen er at alt dette er så grumsete og det er så mye overlapping, sier Nickels. Det vi har sett er at fra da Microsoft publiserte om Hafnium, har det utvidet seg utover bare Hafnium. Vi har sett aktivitet som ser annerledes ut enn taktikk, teknikker og prosedyrer enn det de rapporterte om.
Ved å utnytte sårbarheter i Microsoft Exchange-servere, som organisasjoner bruker til å drive sine egne e-posttjenester, er hackere i stand til å lage et web-shell – et eksternt tilgjengelig hackerverktøy som enkelt muliggjør bakdørstilgang og kontroll over den infiserte maskinen – som lar dem kontrollere den kompromitterte serveren over internett og deretter pivoter for å stjele data fra hele målets nettverk. Nettskallet betyr at selv om Microsoft har utstedt rettinger for feilene – som bare 10 % av Exchange-kundene hadde brukt på fredag, ifølge selskapet – har motstanderen fortsatt bakdørstilgang til målene sine.
Å bruke Microsofts programvarefikser er et avgjørende første skritt, men den totale oppryddingsinnsatsen kommer til å bli mye mer komplisert for mange potensielle ofre, spesielt når hackerne beveger seg fritt til andre systemer på nettverket.
Vi jobber tett med CISA [Cybersecurity and Infrastructure Security Agency], andre offentlige etater og sikkerhetsselskaper, for å sikre at vi gir best mulig veiledning og avbøtende tiltak for kundene våre, sier en Microsoft-talsperson. Den beste beskyttelsen er å bruke oppdateringer så snart som mulig på tvers av alle berørte systemer. Vi fortsetter å hjelpe kundene ved å tilby ytterligere undersøkelser og veiledning for avbøtende tiltak. Berørte kunder bør kontakte støtteteamene våre for ytterligere hjelp og ressurser.
Med flere grupper som nå angriper sårbarhetene, forventes hackene uforholdsmessig å påvirke organisasjoner som har minst råd til å forsvare seg mot dem, som små bedrifter, skoler og lokale myndigheter, sa tidligere amerikansk cybersikkerhetsfunksjonær Chris Krebs.
Men hvorfor? Krebs spurte på Twitter. Er dette en flex i de tidlige dagene til Biden-administratoren for å teste sin besluttsomhet? Er det en ut av kontroll nettkriminalitetsgjeng? Entreprenører blitt ville?
Relatert historie
Å gjenopprette fra SolarWinds-hacket kan ta 18 måneder Lederen for byrået som leder USAs innsats for å fikse et russisk hackingangrep sier at gjenoppbyggingen vil ta veldig lang tid.
Med potensielt hundretusenvis av ofre over hele verden, har denne Exchange-hacking-kampanjen påvirket flere mål enn SolarWinds-hacket som den amerikanske regjeringen for tiden er sliter å vaske opp. Men, som med SolarWinds-hacket, er ikke tall alt: de russiske hackerne bak SolarWinds var svært disiplinerte og gikk etter spesifikke mål med høy verdi, selv om de hadde potensiell tilgang til mange tusen.
Det samme gjelder her. Selv om de totale tallene er alarmerende, er ikke alle kompromisser katastrofale.
Alle disse er ikke skapt like, sier Nickels. Det er sårbare Exchange-servere der døren er åpen, men vi vet ikke om en motstander har gått gjennom den. Det er litt kompromitterte servere; kanskje et nettskall blir droppet, men ingenting utover det. Så er det den andre enden av spekteret, hvor motstandere hadde påfølgende aktivitet og flyttet til andre systemer.
Det er sjelden at Det hvite hus kommenterer cybersikkerhetsspørsmål, men Biden-administrasjonen har hatt grunn til å snakke mye om hacking i løpet av de to første månedene i embetet, mellom SolarWinds-hacket og denne siste hendelsen.
Vi er bekymret for at det er et stort antall ofre og jobber sammen med våre partnere for å forstå omfanget av dette, sa pressesekretær i Det hvite hus Jen Psaki under en pressekonferanse fredag ettermiddag. Netteiere må også vurdere om de allerede har blitt kompromittert og bør umiddelbart iverksette passende skritt.