Russische Hacker nutzen Outlook-Schwachstelle aus: Was Nutzer von Microsoft Exchange jetzt wissen müssen

Table of Contents

Aktuell wird die Microsoft Exchange Sicherheitslücke CVE-2023-23397 in Outlook von der russischen Hackergruppe APT28, auch als “Fancybear” bekannt, aktiv ausgenutzt. Das Microsoft Threat Intelligence-Team schlägt Alarm, denn diese Lücke ermöglicht es Hackern, Kontrolle über Microsoft Exchange-Konten zu erlangen und sensible Daten zu entwenden.

Was ist CVE-2023-23397 und warum ist es so gefährlich?

CVE-2023-23397 ist eine Privilegienerhöhung (Elevation of Privilege, EoP) in Outlook auf Windows, die im März 2023 von Microsoft gepatcht wurde. Seit April 2022 nutzt APT28 diese Schwachstelle, um sich Zugang zu Systemen zu verschaffen. Die Hacker senden speziell gestaltete Outlook-Notizen, die NTLM-Hashes stehlen und die betroffenen Geräte zwingen, sich automatisch mit von Angreifern kontrollierten SMB-Shares zu verbinden.

Die Auswirkungen und die Reaktion der Welt

Die Ausnutzung dieser Schwachstelle hat es APT28 ermöglicht, gezielte E-Mail-Diebstähle durchzuführen und die Sicherheit zahlreicher Organisationen zu gefährden. Recorded Future berichtete, dass APT28 diese Methode gegen ukrainische Ziele einsetzte, und ANSSI aus Frankreich enthüllte, dass französische Regierungsstellen, Unternehmen und Bildungseinrichtungen betroffen waren.

Was können Microsoft Exchange-Nutzer tun?

Es ist entscheidend, dass Nutzer sofort handeln, um ihre Systeme zu schützen. Hier sind einige wichtige Schritte:

  1. Sicherheitsupdates installieren: Installieren Sie unbedingt die Patches für CVE-2023-23397 und die spätere Umgehung CVE-2023-29324.
  2. Überprüfung und Sicherheitsmaßnahmen: Nutzen Sie Microsofts Skript, um festzustellen, ob Sie betroffen sind. Setzen Sie die Passwörter aller betroffenen Benutzer zurück und aktivieren Sie Multi-Faktor-Authentifizierung (MFA).
  3. SMB-Verkehr einschränken: Blockieren Sie die Ports 135 und 445 für alle eingehenden IP-Adressen.
  4. NTLM deaktivieren: Erwägen Sie, NTLM in Ihrer Umgebung zu deaktivieren.

Fazit: Bleiben Sie wachsam!

Die Bedrohung durch APT28 unterstreicht die Wichtigkeit regelmäßiger Updates und eines umfassenden Sicherheitskonzepts. Sollten Sie Ihre Exchange-Systeme durch gezielte Maßnahmen hackersicherer machen wollen, beraten wir Sie dabei gerne

Tags :

Related Posts

Hackerangriff auf Convotis legt Steuerberater Cloud lahm

Update: 27.11.23 - Der Hackerangriff wurde bestätigt. Der jüngste Cybervorfall bei Convotis , der die Dienste GeigerCloud und GeigerASP betraf, hatte erhebliche Auswirkungen auf Steuerberater und Wirtschaftsprüfer, die die Software von Datev nutzen. Kürzlich bestätigte das Unternehmen, dass es sich dabei um die Auswirkungen eines Hackerangriffs handelt: Es sei eine sogenannte “Ransom Note” sei hinterlassen worden, in der die Kontaktaufnahme zu der Hackergruppe gefordert wurde. Konkrete Angaben zu Forderungen schienen jedoch nicht enthalten, was daran liegen kann, dass die IT Security Mitarbeiter bei Convotis schnell reagiert haben und betroffene Systeme wahrscheinlich noch rechtzeitig vom Netz getrennt haben.

Read More

Hackerangriff stört Betrieb im Esslinger Krankenhaus

Das Klinikum Esslingen wurde kürzlich Opfer eines Cyberangriffs, bei dem unbekannte Täter über Fernzugriff in die IT-Systeme eindrangen. Der Angriff, der am 28. November stattfand, führte zur Löschung von Verwaltungsdaten und beeinträchtigte die bildverarbeitenden Systeme, einschließlich der Radiologie sowie der Ultraschall- und Endoskopiebildgebung. Glücklicherweise blieben die Patientendaten im Krankenhausinformationssystem (KIS) unversehrt.

Read More

Qlik Sense - durch Cactus Ransomware bedroht

Die Cactus Ransomware hat kürzlich Sicherheitslücken in Qlik Sense, einer Plattform für Cloud-Analytik und Business Intelligence, ausgenutzt, um in gezielten Angriffen in IT-Systeme einzudringen. Es handelte sich um den ersten dokumentierten Vorfall, bei dem die Cactus Ransomware spezifisch Schwachstellen in Qlik Sense für den initialen Zugang ausnutzte.

Read More