Russische Hacker nutzen Outlook-Schwachstelle aus: Was Nutzer von Microsoft Exchange jetzt wissen müssen

Table of Contents

Aktuell wird die Microsoft Exchange Sicherheitslücke CVE-2023-23397 in Outlook von der russischen Hackergruppe APT28, auch als “Fancybear” bekannt, aktiv ausgenutzt. Das Microsoft Threat Intelligence-Team schlägt Alarm, denn diese Lücke ermöglicht es Hackern, Kontrolle über Microsoft Exchange-Konten zu erlangen und sensible Daten zu entwenden.

Was ist CVE-2023-23397 und warum ist es so gefährlich?

CVE-2023-23397 ist eine Privilegienerhöhung (Elevation of Privilege, EoP) in Outlook auf Windows, die im März 2023 von Microsoft gepatcht wurde. Seit April 2022 nutzt APT28 diese Schwachstelle, um sich Zugang zu Systemen zu verschaffen. Die Hacker senden speziell gestaltete Outlook-Notizen, die NTLM-Hashes stehlen und die betroffenen Geräte zwingen, sich automatisch mit von Angreifern kontrollierten SMB-Shares zu verbinden.

Die Auswirkungen und die Reaktion der Welt

Die Ausnutzung dieser Schwachstelle hat es APT28 ermöglicht, gezielte E-Mail-Diebstähle durchzuführen und die Sicherheit zahlreicher Organisationen zu gefährden. Recorded Future berichtete, dass APT28 diese Methode gegen ukrainische Ziele einsetzte, und ANSSI aus Frankreich enthüllte, dass französische Regierungsstellen, Unternehmen und Bildungseinrichtungen betroffen waren.

Was können Microsoft Exchange-Nutzer tun?

Es ist entscheidend, dass Nutzer sofort handeln, um ihre Systeme zu schützen. Hier sind einige wichtige Schritte:

  1. Sicherheitsupdates installieren: Installieren Sie unbedingt die Patches für CVE-2023-23397 und die spätere Umgehung CVE-2023-29324.
  2. Überprüfung und Sicherheitsmaßnahmen: Nutzen Sie Microsofts Skript, um festzustellen, ob Sie betroffen sind. Setzen Sie die Passwörter aller betroffenen Benutzer zurück und aktivieren Sie Multi-Faktor-Authentifizierung (MFA).
  3. SMB-Verkehr einschränken: Blockieren Sie die Ports 135 und 445 für alle eingehenden IP-Adressen.
  4. NTLM deaktivieren: Erwägen Sie, NTLM in Ihrer Umgebung zu deaktivieren.

Fazit: Bleiben Sie wachsam!

Die Bedrohung durch APT28 unterstreicht die Wichtigkeit regelmäßiger Updates und eines umfassenden Sicherheitskonzepts. Sollten Sie Ihre Exchange-Systeme durch gezielte Maßnahmen hackersicherer machen wollen, beraten wir Sie dabei gerne

Tags :

Related Posts

Deadbold Angriff auf QNAP NAS-Systeme

Der DeadBolt-Angriff auf QNAP-Geräte wurde durch eine Sicherheitslücke in der Photo Station-App ermöglicht. Die Angreifer nutzten diese Schwachstelle, um NAS-Systeme, die direkt mit dem Internet verbunden waren, zu verschlüsseln. QNAP reagierte schnell auf die Bedrohung, nachdem sie am 3. September 2022 von der Schwachstelle Kenntnis erlangten. Innerhalb von 12 Stunden wurde eine gepatchte Version der Photo Station veröffentlicht, und es wurden Notfallmaßnahmen ergriffen, um weitere Ransomware-Angriffe zu unterbrechen.

Read More

Daten wiederherstellen nach Hackerangriffen

Die meisten Hackerangriffe zielen darauf ab Geld zu verdienen oder Geheimnisse zu klauen. Mit Ransomware haben Hacker eine Methode gefunden, wie Sie gleich beides erreichen können, erst stehlen Sie Firmengeheimnisse und sensible Daten und anschliessend verschlüsseln Sie das gehackte System mittels Ransomware und fordern ein Lösegeld sowohl für die Entschlüsselung, als auch für die Verhinderung einer Veröffentlichung der sensiblen Daten. Glücklicherweise gibt es mehrere Ransomware-Entschlüsselungstools, die Opfern helfen können, ihre Daten zurückzuerlangen, ohne das Lösegeld zu bezahlen. In diesem Artikel stellen wir einige der besten Ransomware-Entschlüsselungstools vor und erwähnen auch aktuelle Bedrohungen, die derzeit nicht entschlüsselt werden können.

Read More

Qlik Sense - durch Cactus Ransomware bedroht

Die Cactus Ransomware hat kürzlich Sicherheitslücken in Qlik Sense, einer Plattform für Cloud-Analytik und Business Intelligence, ausgenutzt, um in gezielten Angriffen in IT-Systeme einzudringen. Es handelte sich um den ersten dokumentierten Vorfall, bei dem die Cactus Ransomware spezifisch Schwachstellen in Qlik Sense für den initialen Zugang ausnutzte.

Read More