Эксперты Positive Technologies обнаружили серию атак через Microsoft Exchange Server

17.05.2024
Эксперты Positive Technologies обнаружили серию атак через Microsoft Exchange Server

В процессе реагирования на инцидент команда Incident Response экспертного центра безопасности Positive Technologies (PT Expert Security Center) обнаружила у одного из клиентов ранее неизвестный кейлоггер, который был встроен в главную страницу Microsoft Exchange Server и собирал вводимые данные учетных записей в файле, доступном по специальному пути из интернета.

Команда Threat Intelligence PT ESC обнаружила более 30 жертв этой атаки: большинство из них относятся к правительственным структурам различных стран. Также среди жертв — банки, IT-компании, учебные учреждения. В числе атакованных стран — Россия, ОАЭ, Кувейт, Оман, Нигер, Нигерия, Эфиопия, Маврикий, Иордания, Ливан и другие. Все жертвы были уведомлены о компрометации.

По полученным данным, самая ранняя компрометация была осуществлена в 2021 году. Из-за отсутствия дополнительных данных атрибутировать эти атаки не получилось, однако большинство жертв относятся к африканскому и ближневосточному регионам.

Для того чтобы встроить стилер, хакеры эксплуатировали известные уязвимости серверов Exchange — ProxyShell. После этого они добавляли код кейлоггера на главную страницу. Также в файл logon.aspx хакеры добавили код, который обрабатывает результат работы стилера и перенаправляет введенные данные учетных записей в специальный файл, доступ к которому открыт извне.


Популярные материалы