SecBoard
Zurück zur Übersicht

Russian Hackers Exploit Microsoft OWA Flaw to Keep Mailbox Access After Credential Rotation

The Hacker News·
Originalartikel lesen bei The Hacker News

Russische Hacker nutzen eine Schwachstelle in Microsoft OWA aus, um weiterhin Zugriff auf Postfächer von Regierungsbehörden und Unternehmen in den USA und Europa zu erhalten. Betroffen sind Telekommunikation, Finanzen, Gastgewerbe und Luftfahrt. Organisationen sollten umgehend Patches einspielen und ihre Systeme auf Kompromittierungen überprüfen.

Kurzfassung

Russische Hacker nutzen eine Schwachstelle in Microsoft OWA aus, um anhaltenden Zugriff auf Postfächer zu erhalten. Betroffen sind Regierungsbehörden und Unternehmen in den USA und Europa. Die Angreifer konnten den Zugriff auch nach der Rotation von Anmeldeinformationen aufrechterhalten.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Regierungsbehörden und Unternehmen in den USA und Europa, insbesondere in den Sektoren Telekommunikation, Finanzen, Gastgewerbe und Luftfahrt.

Warum relevant

Die Ausnutzung der OWA-Schwachstelle ermöglicht es Angreifern, den Zugriff auf Postfächer auch nach dem Ändern von Passwörtern zu behalten, was eine langfristige Kompromittierung und Datenexfiltration ermöglicht.

Realistisches Worst Case

Anhaltender, unbemerkter Zugriff auf sensible E-Mail-Kommunikation, was zu Spionage, Datenlecks oder weiteren lateralen Bewegungen innerhalb des Netzwerks führen kann.

Handlungsempfehlung

Umgehende Installation von Patches für Microsoft OWA und umfassende Überprüfung der Systeme auf Anzeichen einer Kompromittierung.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle Microsoft OWA-Instanzen auf dem neuesten Stand sind und alle relevanten Sicherheitspatches installiert wurden.
  • Suchen Sie in OWA-Protokollen und E-Mail-Server-Logs nach ungewöhnlichen Anmeldeversuchen, Zugriffsmustern oder Konfigurationsänderungen, die auf eine Kompromittierung hindeuten könnten.
  • Führen Sie eine Überprüfung der Postfach-Delegationen und Weiterleitungsregeln durch, um unautorisierte Änderungen zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighRussische Hacker nutzen eine Schwachstelle in Microsoft OWA aus
PersistenceT1133 External Remote ServicesHighum weiterhin Zugriff auf Postfächer [...] zu erhalten
Offene Punkte
  • Die spezifische CVE-ID der ausgenutzten OWA-Schwachstelle wird im Artikel nicht genannt.
  • Details zu den genauen Methoden, wie der Zugriff nach der Rotation von Anmeldeinformationen aufrechterhalten wird, sind nicht spezifiziert.
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?