SecBoard
Zurück zur Übersicht

Russian hackers exploit Exchange OWA zero-day for long-term mailbox access

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Russische Hacker der Gruppe Laundry Bear (Void Blizzard) nutzen eine Zero-Day-Schwachstelle in Exchange Outlook Web Access (OWA) aus. Sie installieren die OWAReaper, um langfristigen Zugriff auf Postfächer zu erhalten. Nutzer sollten ihre Systeme umgehend auf diese Bedrohung überprüfen und Patches einspielen, sobald diese verfügbar sind.

Kurzfassung

Die russische Hackergruppe Laundry Bear (Void Blizzard) nutzt eine Zero-Day-Schwachstelle in Exchange Outlook Web Access (OWA) aus. Ziel ist die Installation der Backdoor OWAReaper, um langfristigen Zugriff auf Postfächer zu erhalten. Organisationen sollten ihre Systeme umgehend auf Anzeichen einer Kompromittierung überprüfen und Patches einspielen, sobald diese verfügbar sind.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Organisationen, die Microsoft Exchange Server mit Outlook Web Access (OWA) betreiben.

Warum relevant

Die Ausnutzung dieser Zero-Day-Schwachstelle ermöglicht Angreifern dauerhaften Zugriff auf E-Mail-Postfächer, was zu weitreichenden Datenlecks und Spionage führen kann.

Realistisches Worst Case

Langfristiger, unbemerkter Zugriff auf sensible Kommunikationsdaten in Postfächern durch staatlich unterstützte Akteure, was zu erheblichen Informationsverlusten und strategischen Nachteilen führen kann.

Handlungsempfehlung

Umgehende Überprüfung von Exchange OWA-Servern auf Anzeichen einer Kompromittierung, Implementierung von Patches, sobald diese verfügbar sind, und verstärkte Überwachung des Netzwerkperimeters.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Exchange OWA-Server-Logs auf ungewöhnliche Zugriffe oder Aktivitäten, insbesondere von externen IP-Adressen.
  • Suchen Sie nach der Präsenz der Backdoor OWAReaper oder unbekannten Dateien/Prozessen auf Exchange-Servern.
  • Stellen Sie sicher, dass alle verfügbaren Sicherheitsupdates für Exchange Server installiert sind und planen Sie die sofortige Bereitstellung zukünftiger Patches für diese Schwachstelle.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighRussische Hacker der Gruppe Laundry Bear (Void Blizzard) nutzen eine Zero-Day-Schwachstelle in Exchange Outlook Web Access (OWA) aus.
PersistenceT1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderLowSie installieren die Backdoor OWAReaper, um langfristigen Zugriff auf Postfächer zu erhalten.
CollectionT1114 Email CollectionHighum langfristigen Zugriff auf Postfächer zu erhalten.
Offene Punkte
  • Spezifische CVE-ID der Zero-Day-Schwachstelle ist nicht angegeben.
  • Details zur Funktionsweise der OWAReaper-Backdoor sind nicht spezifiziert.
  • Konkrete Indikatoren für eine Kompromittierung (IOCs) sind nicht im Artikel enthalten.
  • Betroffene Exchange-Versionen sind nicht explizit genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
Security