Specula verwandelt Outlook in ein C2-Tool

Table of Contents

TrustedSec hat Specula veröffentlicht, ein Framework, das über eine Schwachstestelle von 2017 die Outlook-E-Mail-Client-Homepage-Funktion ausnutzt, um es in ein Beaconing C2-Agent umzuwandeln. Diese Technik erfordert nur eine einzige nicht-privilegierte Registry-Änderung, wodurch Angreifer persistenten Zugriff auf Netzwerke erhalten können, ohne dass dies oft bemerkt wird.

Outlook.exe ist ein vertrauenswürdiger Prozess, was diese Methode besonders gefährlich macht. Trotz früherer Berichte bleibt dies eine Schwachstelle in vielen gut gesicherten Netzwerken.

Outlook-Homepage-Funktion wird genutzt, um HTML-Seiten anstelle der normalen E-Mail-Ansichten (Posteingang, Kalender etc.) zu laden. Über diese HTML-Seiten können vbscript oder jscript im privilegierten Kontext ausgeführt werden, was umfassenden Zugriff auf das System ermöglicht.

So verhindert man Specula Angriffe

  1. Verwendung des “Neuen Outlook”, der keine COM-Erweiterungen unterstützt.
  2. Deaktivieren der vbscript-Engine in Windows 11.
  3. Verwendung von Gruppenrichtlinien zur Sperrung der relevanten Registry-Schlüssel.
  4. Einsatz des Microsoft Security Compliance Toolkit zur Absicherung des Web-Engines.

Related Posts

Microsoft: EU Kommission schuld an Kernel Zugriff von CrowdStrike

Laut dem WallStreetJournal behauptet Microsoft, die EU Kommission habe das Unternehmen gezwungen, Drittanbietern wie CrowdStrike tiefen Zugriff auf den Windows-Kernel zu gewähren. Diese Behauptung bezieht sich auf eine Vereinbarung von 2009 zur Interoperabilität, die Microsoft mit der Europäischen Kommission getroffen hat. Diese Vereinbarung sollte gleiche Wettbewerbsbedingungen schaffen und verlangte, dass Microsoft seine APIs für Drittanbieter-Sicherheitssoftware zugänglich macht.

Read More

CrowdStrike-Ausfall kostet Fortune 500 $5,4 Milliarden

Parametrix, ein Anbieter von Cloud-Monitoring, Modellierung und Versicherungsdiensten, schätzt, dass der Ausfall von CrowdStrike am 19. Juli Fortune 500-Unternehmen (außer Microsoft) insgesamt $5,4 Milliarden an direkten finanziellen Verlusten kostet. Cyber-Versicherungen decken davon voraussichtlich nur 10% bis 20%, da viele Unternehmen hohe Selbstbeteiligungen und niedrige Versicherungslimits haben. Der durchschnittliche Verlust pro Unternehmen liegt bei $44 Millionen, variiert jedoch von $6 Millionen (Fertigungsindustrie) bis $143 Millionen (Fluggesellschaften).

Read More

Telerik Report Server RCE Sicherheitslücke erfordert sofortiges patchen

Im Juli 2024 wurde die kritische RCE Sicherheitslücke CVE-2024-6327 entdeckt, die Progress Telerik Report Server-Versionen vor 2024 Q2 (10.1.24.709) betrifft. Die Schwachstelle hat CVSS-Bewertung von 9.9/10 und wurde am 24. Juli 2024 veröffentlicht. Sie ermöglicht eine Remote-Code-Ausführung durch unsichere Deserialisierung von nicht vertrauenswürdigen Daten (CWE-502).

Read More