De hackersgroep TA488 misbruikt een lek met de hoogste ernstclassificatie in Microsoft Exchange Server. De groep richt zich op systemen waarop de beveiligingsupdate nog niet is geïnstalleerd en kan daar malware plaatsen, inloggegevens buitmaken en vertrouwelijke informatie stelen.
Voor een aanval hoeft een gebruiker alleen een e-mailbericht te openen in Outlook Web Access, de webversie van Outlook. De aanval wordt daarom aangeduid als een ‘half-click’-exploit: er is geen verdere handeling nodig, zoals het openen van een bijlage of klikken op een link.
De geplaatste malware kan de aanvallers langdurige toegang tot een server geven. Die toegang kan blijven bestaan nadat organisaties wachtwoorden hebben vervangen of de schijf van een getroffen server opnieuw hebben ingericht. Daardoor bestaat het risico dat een organisatie denkt een incident te hebben opgelost, terwijl aanvallers nog aanwezig zijn in het netwerk.
Groep koppelt aanvallen aan mailservers
TA488 wordt in verband gebracht met de Russische staat en is ook bekend onder de namen Laundry Bear en Void Blizzard. De groep gebruikte eerder al een nog niet publiek bekendgemaakt lek in de maildienst Zimbra voor vergelijkbare aanvallen.
Bij die eerdere campagne werden eveneens organisaties via e-mailservers benaderd. De combinatie van aanvallen op Zimbra en Exchange wijst erop dat de groep zich richt op veelgebruikte systemen voor zakelijke e-mail, die toegang kunnen bieden tot accounts en interne communicatie.
Organisaties met een eigen Exchange Server lopen vooral risico als hun installatie niet is bijgewerkt. Het lek treft specifiek servers die Outlook Web Access aanbieden. Cloudmaildiensten worden niet genoemd als doelwit van deze aanval.
Beheerders doen er daarom goed aan na te gaan of beveiligingsupdates voor Exchange Server zijn geïnstalleerd. Bij vermoedens van misbruik is alleen het wijzigen van wachtwoorden of opnieuw installeren van een server mogelijk onvoldoende, omdat de gebruikte malware toegang kan laten voortbestaan.



