Russian Hackers Exploit Microsoft OWA Flaw to Keep Mailbox Access After Credential Rotation
Russische Hacker nutzen eine Schwachstelle in Microsoft OWA aus, um weiterhin Zugriff auf Postfächer von Regierungsbehörden und Unternehmen in den USA und Europa zu erhalten. Betroffen sind Telekommunikation, Finanzen, Gastgewerbe und Luftfahrt. Organisationen sollten umgehend Patches einspielen und ihre Systeme auf Kompromittierungen überprüfen.
Russische Hacker nutzen eine Schwachstelle in Microsoft OWA aus, um anhaltenden Zugriff auf Postfächer zu erhalten. Betroffen sind Regierungsbehörden und Unternehmen in den USA und Europa. Die Angreifer konnten den Zugriff auch nach der Rotation von Anmeldeinformationen aufrechterhalten.
Regierungsbehörden und Unternehmen in den USA und Europa, insbesondere in den Sektoren Telekommunikation, Finanzen, Gastgewerbe und Luftfahrt.
Die Ausnutzung der OWA-Schwachstelle ermöglicht es Angreifern, den Zugriff auf Postfächer auch nach dem Ändern von Passwörtern zu behalten, was eine langfristige Kompromittierung und Datenexfiltration ermöglicht.
Anhaltender, unbemerkter Zugriff auf sensible E-Mail-Kommunikation, was zu Spionage, Datenlecks oder weiteren lateralen Bewegungen innerhalb des Netzwerks führen kann.
Umgehende Installation von Patches für Microsoft OWA und umfassende Überprüfung der Systeme auf Anzeichen einer Kompromittierung.
- ▸Überprüfen Sie, ob alle Microsoft OWA-Instanzen auf dem neuesten Stand sind und alle relevanten Sicherheitspatches installiert wurden.
- ▸Suchen Sie in OWA-Protokollen und E-Mail-Server-Logs nach ungewöhnlichen Anmeldeversuchen, Zugriffsmustern oder Konfigurationsänderungen, die auf eine Kompromittierung hindeuten könnten.
- ▸Führen Sie eine Überprüfung der Postfach-Delegationen und Weiterleitungsregeln durch, um unautorisierte Änderungen zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Russische Hacker nutzen eine Schwachstelle in Microsoft OWA aus |
| Persistence | T1133 External Remote Services | High | um weiterhin Zugriff auf Postfächer [...] zu erhalten |
- Die spezifische CVE-ID der ausgenutzten OWA-Schwachstelle wird im Artikel nicht genannt.
- Details zu den genauen Methoden, wie der Zugriff nach der Rotation von Anmeldeinformationen aufrechterhalten wird, sind nicht spezifiziert.
- Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?