Russian hackers exploit Exchange OWA zero-day for long-term mailbox access
Russische Hacker der Gruppe Laundry Bear (Void Blizzard) nutzen eine Zero-Day-Schwachstelle in Exchange Outlook Web Access (OWA) aus. Sie installieren die Backdoor OWAReaper, um langfristigen Zugriff auf Postfächer zu erhalten. Nutzer sollten ihre Systeme umgehend auf diese Bedrohung überprüfen und Patches einspielen, sobald diese verfügbar sind.
Die russische Hackergruppe Laundry Bear (Void Blizzard) nutzt eine Zero-Day-Schwachstelle in Exchange Outlook Web Access (OWA) aus. Ziel ist die Installation der Backdoor OWAReaper, um langfristigen Zugriff auf Postfächer zu erhalten. Organisationen sollten ihre Systeme umgehend auf Anzeichen einer Kompromittierung überprüfen und Patches einspielen, sobald diese verfügbar sind.
Organisationen, die Microsoft Exchange Server mit Outlook Web Access (OWA) betreiben.
Die Ausnutzung dieser Zero-Day-Schwachstelle ermöglicht Angreifern dauerhaften Zugriff auf E-Mail-Postfächer, was zu weitreichenden Datenlecks und Spionage führen kann.
Langfristiger, unbemerkter Zugriff auf sensible Kommunikationsdaten in Postfächern durch staatlich unterstützte Akteure, was zu erheblichen Informationsverlusten und strategischen Nachteilen führen kann.
Umgehende Überprüfung von Exchange OWA-Servern auf Anzeichen einer Kompromittierung, Implementierung von Patches, sobald diese verfügbar sind, und verstärkte Überwachung des Netzwerkperimeters.
- ▸Überprüfen Sie Exchange OWA-Server-Logs auf ungewöhnliche Zugriffe oder Aktivitäten, insbesondere von externen IP-Adressen.
- ▸Suchen Sie nach der Präsenz der Backdoor OWAReaper oder unbekannten Dateien/Prozessen auf Exchange-Servern.
- ▸Stellen Sie sicher, dass alle verfügbaren Sicherheitsupdates für Exchange Server installiert sind und planen Sie die sofortige Bereitstellung zukünftiger Patches für diese Schwachstelle.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Russische Hacker der Gruppe Laundry Bear (Void Blizzard) nutzen eine Zero-Day-Schwachstelle in Exchange Outlook Web Access (OWA) aus. |
| Persistence | T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | Low | Sie installieren die Backdoor OWAReaper, um langfristigen Zugriff auf Postfächer zu erhalten. |
| Collection | T1114 Email Collection | High | um langfristigen Zugriff auf Postfächer zu erhalten. |
- Spezifische CVE-ID der Zero-Day-Schwachstelle ist nicht angegeben.
- Details zur Funktionsweise der OWAReaper-Backdoor sind nicht spezifiziert.
- Konkrete Indikatoren für eine Kompromittierung (IOCs) sind nicht im Artikel enthalten.
- Betroffene Exchange-Versionen sind nicht explizit genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?