Aggiornamenti recenti Febbraio 6th, 2025 4:39 PM
Mag 22, 2024 Marina Londei Attacchi, In evidenza, News, RSS, Vulnerabilità 0
Il team di Incident Response dell’Expert Security Center di Positive Technologies ha scoperto un keylogger in Microsoft Exchange Server che sfruttava alcune vulnerabilità del server per ottenere le credenziali degli account. Le credenziali venivano poi salvate in un file accessibile dal web tramite un path speciale.
L’attacco inizia con lo sfruttamento di ProxyShell, una serie di vulnerabilità note di Microsoft Exchange Server che consentono agli attaccanti di eludere i controlli di sicurezza ACL, effettuare elevation dei privilegi ed eseguire codice da remoto. Le vulnerabilità sono state già fixate dalla compagnia in passato, ma esistono ancora molte istanze di Exchange Server non aggiornate.
Dopo aver ottenuto l’accesso iniziale, gli attaccanti integrano il codice del keylogger nella pagina principale del server, in particolare nella funzione clkLgn(). In seguito, gli aggressori inseriscono altro codice nel file logon.aspx che processa il risultato dello stealer e copia le credenziali in un file accessibile dal web, in modo che possano essere utilizzate in qualsiasi momento.
I ricercatori hanno identificato oltre 30 vittime, per lo più agenzie governative di diversi Paesi nel mondo, ma anche banche, compagnie IT e istituzioni educative. Tra le nazioni colpite ci sono Russia, Emirati Arabi Uniti, Oman, Niger, Nigeria, Mauritius, Etiopia, Giordania e Libano. Secondo il team, la prima compromissione è avvenuta nel 2021, quando sono state scoperte le vulnerabilità di Exchange Server. Al momento non ci sono indicazioni sull’identità del gruppo dietro gli attacchi.
Il consiglio degli esperti di Positive Technologies è di controllare la presenza dello stealer nella pagina principale dell’Exchange Server e, in caso di compromissione, identificare i dati che sono stati sottratti e cancellare il file dove sono memorizzati. Rimane sempre valida l’indicazione di aggiornare Exchange Server all’ultima versione e tenersi aggiornati sugli ultimi rilasci.
Feb 05, 2025 0
Gen 31, 2025 0
Gen 27, 2025 0
Gen 24, 2025 0
Feb 06, 2025 0
Feb 04, 2025 0
Feb 03, 2025 0
Feb 03, 2025 0
Gen 30, 2025 0
Quando si parla di dati e di privacy, gli utenti si dicono...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Gen 15, 2025 0
Gli ultimi giorni dell’anno sono da sempre...Gen 08, 2025 0
Se finora l’FBI e il governo degli Stati Uniti ha...Gen 02, 2025 0
Oggi le aziende italiane non solo devono affrontare nuove e...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Feb 06, 2025 0
Silent Lynx, un gruppo APT di origine kazaka, è tornato...Feb 05, 2025 0
Il team di Threat Hunting della Zero Day Initiative di...Feb 04, 2025 0
Sophos ha completato l’acquisizione di Secureworks,...Feb 03, 2025 0
Meta ha annunciato di aver smantellato una campagna di...Feb 03, 2025 0
Questa settimana, il CERT-AGID ha identificato e analizzato...