Zero Day Schwachstelle in MS Exchange Server gefunden

Table of Contents

Die am 13.2.2024 veröffentlichte Zero-Day-Schwachstelle CVE-2024-21410 mit CVSS 9.8/10, die den Microsoft Exchange Server betrifft, stellt ein kritisches Sicherheitsrisiko dar. Betreiber der Server sollten unbedingt die Version aktualisieren.

CVE-2024-21410 ist eine kritische Sicherheitslücke im Exchange Server, die Angreifern ermöglicht, die Privilegien auf anfälligen Systemen zu eskalieren. Das bedeutet, dass Angreifer unbefugten Zugang erlangen und die Kontrolle über sensible Daten und Systeme übernehmen können. Diese Schwachstelle wurde in freier Wildbahn ausgenutzt, bevor ein Patch verfügbar war, was sie zu einem Zero-Day-Angriff macht.

Welche Auswirkungen hat CVE-2024-21410?

Eine erfolgreiche Ausnutzung könnte zu folgenden Problemen führen:

  • Diebstahl und Offenlegung von Daten
  • Installation von Malware oder Ransomware
  • Störung des Betriebs
  • Finanzielle Verluste

Wer ist betroffen?

Anfällige Versionen des Exchange Servers (2013, 2016, 2019) sind gefährdet. Organisationen, die diese Versionen verwenden, sind gefährdet.

Welche Gegenmaßnahmen gibt es?

  • Wenden Sie den Patch sofort an: Microsoft hat am 14. Februar 2024 Patches für alle anfälligen Versionen veröffentlicht. Wenden Sie diese so schnell wie möglich an.
  • Aktivieren Sie den Extended Protection (EP): Diese Funktion hilft, NTLM-Relay-Angriffe zu mildern und ist in den neuesten Updates automatisch aktiviert.
  • Implementieren Sie zusätzliche Sicherheitsmaßnahmen: Erwägen Sie die Einführung von Multi-Faktor-Authentifizierung, Netzwerksegmentierung und Intrusion-Detection-Systemen, um Ihr Umfeld weiter zu schützen.

Update: Hackergruppe WaterHydra nutzt Schwachstelle bereits aus

Nach neusten Erkenntnissen der Sicherheitsforscher von TrendMicro wird die Schwachstelle bereits von der Hackergruppe WaterHydra ausgenutzt, um gezielt im Finanzsektor den DarkMe Remote Access Trojaner zu installieren. Zur Infektion ist es jedoch notwendig, dass betroffene die eingeschläuste Datei ausführen bzw. öffnen.

Update vom 20.2.24: fast 100.000 Verwundbare Server im Netz

Laut der Aussage des Monitoring Dienstes ShadowServer sind fast 100.000 verwundbare Server immer noch am Netz. Gegeben der Gefahr durch Hackergruppen wie WaterHydra ist es wahrscheinlich nur eine Frage der Zeit bis die verwundbaren Server durch Trojaner wie DarkMe infiziert werden.

Update vom 28.2.24: Phishing Kampagnen nutzen Schwachstelle

Mittlerweile ist bekannt geworden, dass unter anderem der Threat Actor TA577 die Schwachstelle für Phishing Kampagnen ausnutzt, z.B. über gestohlene NTLM Hashes oder gecrackte Passwörter. Erhöhte Vorsicht bei vermeindlich validen Email Absendern ist also geboten.

Related Posts

GitHub Enterprise Server Patch behebt gleich 6 kritische Schwachstellen

Am 13. Februar 2024 wurden kritische Schwachstellen im GitHub Enterprise Server bekannt, von denen gleich 6 mit CVSS 9.1/10 als kritisch einzustufen sind. Die Schwachstelle CVE-2024-0200 ist eine unsichere Reflektionsschwachstelle und erlaubt Angreifern eine potenzielle Reflektionsinjektion und somit die Ausführung von Remote-Code. Um diese Schwachstelle auszunutzen, müsste ein Akteur mit der Rolle eines Organisationsinhabers in einer Instanz des GitHub Enterprise Server (GHES) angemeldet sein. Sie betrifft alle Versionen vor 3.12 und wurde in den Versionen 3.8.13, 3.9.8, 3.10.5 und 3.11.3 behoben​​​​.

Read More

Spyware Firmen bedrohen Social Media mit KI Spionen

Mitte Februar hat Meta, das Mutterunternehmen von Facebook, seinen Quartalsbericht zur Bedrohungslage in sozialen Netzwerken veröffentlicht und nicht zum ersten mal sind Spyware Firmen im Fokus. Denn es hat sich eine neue Bedrohungslandschaft aufgetan, die die Privatsphäre und Sicherheit von Millionen Nutzern weltweit gefährdet. Künstliche Intelligenz (KI) Spione, eingesetzt von Spyware-Unternehmen, repräsentieren eine fortschrittliche und beunruhigende Entwicklung in der Cybersicherheit. Die Unternehmen nutzen fortschrittliche KI-Technologien, um automatisierte Spionageoperationen auf Social Media Plattformen durchzuführen. Diese Operationen sind nicht nur darauf ausgerichtet, sensible Informationen zu sammeln, sondern auch, um gezielt Einfluss zu nehmen und manipulative Kampagnen zu entfalten. Metas Untersuchung führte zur Sperrung mehrerer “Cyber-Söldner”-Gruppen und zur Löschung von etwa 1.500 größtenteils gefälschten Konten, die mit sieben privaten Überwachungsunternehmen verknüpft waren.

Read More

Zoom patcht kritische Sicherheitslücken in Windows

Zoom hat am 13. Februar 2024 einen Patch veröffentlicht, mehrere Sicherheitslücken in der Zoom Desktop-Client für Windows, Zoom VDI-Client für Windows und Zoom Meeting SDK für Windows beseitigt. Der kritischste untern den behobenen Lücken ist die unsichere Eingabevalidierung aus (CVE-2024-24691) mit CVSS Score 9.6/10.

Read More