{"id":147983,"date":"2023-01-30T09:44:58","date_gmt":"2023-01-30T09:44:58","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/"},"modified":"2024-12-10T21:41:46","modified_gmt":"2024-12-10T21:41:46","slug":"microsoft-exchange-0-day-vulnerabilita-mitigazione","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/","title":{"rendered":"Guida alla riduzione delle vulnerabilit\u00e0 0-Day di Microsoft Exchange"},"content":{"rendered":"<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone size-full wp-image-74148\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/MSP-securiity-alert-banner.png\" alt=\"Banner di avviso di sicurezza MSP\" width=\"2400\" height=\"1200\" \/><\/p>\n<p><strong>Aggiornato al 16 marzo 2021.\u00a0<\/strong><\/p>\n<p>Marted\u00ec 2 marzo, <a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">Microsoft ha annunciato<\/a> di aver individuato una serie di quattro exploit 0-day utilizzati attivamente per attaccare versioni di <strong>Exchange Server in sede<\/strong>. Le <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/released-march-2021-exchange-server-security-updates\/ba-p\/2175901\" target=\"_blank\" rel=\"noopener\">patch sono disponibili<\/a> e si consiglia alle organizzazioni di identificare, aggiornare e verificare i sistemi vulnerabili il pi\u00f9 rapidamente possibile.<\/p>\n<p>Abbiamo creato questo post per raccogliere risorse e informazioni correlate e lo aggiorneremo regolarmente.<!--more--><\/p>\n<h2>Contenuti<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#overviews\">Panoramiche<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#threat-intel\">Informazioni sulle minacce da parte delle aziende di sicurezza<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#vulnerabilities\">Quali sono le vulnerabilit\u00e0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#exchange-versions\">Quali versioni di Exchange sono interessate?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#widespread\">Quanto sono diffusi gli attacchi?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#patch\">Come fare la patch<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#servers\">Identificazione dei server vulnerabili<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#compromises\">Come identificare e investigare i compromessi<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/microsoft-exchange-0-day-vulnerabilita-mitigazione\/#video\">Video: Aggiornatevi velocemente con John Hammond di Huntress<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"overviews\">Panoramiche<\/h2>\n<p>I seguenti sono ottimi riassunti e thread da seguire per aggiornarsi:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">HAFNIUM prende di mira i server Exchange con exploit 0-day (Microsoft)<\/a>\n<ul>\n<li>Include dettagli sull&#8217;attacco, informazioni specifiche sui CVE, raccomandazioni per la riduzione delle vulnerabilit\u00e0 ed elenco degli indicatori di compromissione (IoC).<\/li>\n<\/ul>\n<\/li>\n<li><a href=\"https:\/\/us-cert.cisa.gov\/ncas\/alerts\/aa21-062a\" target=\"_blank\" rel=\"noopener\">Allarme CISA: Riduzione delle vulnerabilit\u00e0 di Microsoft Exchange Server<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"threat-intel\">Informazioni sulle minacce da parte delle aziende di sicurezza<\/h2>\n<p><strong>Huntress<br \/>\n<\/strong><a href=\"https:\/\/www.reddit.com\/r\/msp\/comments\/lwmo5c\/mass_exploitation_of_onprem_exchange_servers\/\" target=\"_blank\" rel=\"noopener\">Sfruttamento di massa dei server Exchange in loco (thread su r\/msp)<\/a><\/p>\n<p>Un thread di risposta rapida da parte di <a href=\"https:\/\/www.huntress.com\/\" target=\"_blank\" rel=\"noopener\">Huntress<\/a> orientato specificamente agli MSP, che include informazioni sulle minacce e risultati dell&#8217;esame della loro base di partner. Huntress si aggiorna attivamente non appena sono disponibili nuove informazioni.<\/p>\n<p>Huntress ha anche organizzato un webinar il 4 marzo alle 13:00 ET e ha fornito una sintesi della ricerca e delle osservazioni fatte finora. <a href=\"https:\/\/www.huntress.com\/resources\/webinar\/microsoft-exchange-exploitation\" target=\"_blank\" rel=\"noopener\">Guardalo su richiesta qui.<\/a><\/p>\n<p><strong>Volexity<br \/>\n<\/strong><a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">Operation Exchange Marauder: Sfruttamento attivo di molteplici vulnerabilit\u00e0 Zero-Day di Microsoft Exchange<\/a><\/p>\n<p>Uno dei primi a identificare (il 6 gennaio!) e a segnalare questa attivit\u00e0. Questo post fornisce maggiori dettagli sul modo in cui le vulnerabilit\u00e0 vengono effettivamente sfruttate, nonch\u00e9 un breve elenco di tattiche, tecniche e procedure (TTP) osservate dopo lo sfruttamento. Fornisce inoltre ulteriori IoC.<\/p>\n<p><strong>FireEye<br \/>\n<\/strong><a href=\"https:\/\/www.mandiant.com\/resources\/detection-response-to-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">Rilevamento e risposta allo sfruttamento delle vulnerabilit\u00e0 Zero-Day di Microsoft Exchange<\/a><\/p>\n<p>Conferma anche l&#8217;osservazione dell&#8217;abuso di gennaio e contiene un&#8217;altra ottima analisi tecnica degli attacchi. Contiene ulteriori suggerimenti per indagare su potenziali compromissioni (vedi sotto).<\/p>\n<p><strong>Red Canary<br \/>\n<\/strong><a href=\"https:\/\/redcanary.com\/blog\/microsoft-exchange-attacks\/\" target=\"_blank\" rel=\"noopener\">Sfruttamento del server Microsoft Exchange: Come individuare, ridurre le\u00a0vulnerabilit\u00e0 e mantenere la calma<\/a><\/p>\n<p>Fornisce una ripartizione delle attivit\u00e0 di minaccia post-sfruttamento che Red Canary ha identificato, insieme a opportunit\u00e0 pratiche di rilevamento e consigli di rimedio.<\/p>\n<p><strong>CrowdStrike<br \/>\n<\/strong><a href=\"https:\/\/www.crowdstrike.com\/blog\/falcon-complete-stops-microsoft-exchange-server-zero-day-exploits\/\" target=\"_blank\" rel=\"noopener\">Falcon Complete blocca gli exploit Zero-Day di Microsoft Exchange Server<\/a><\/p>\n<p>Se riuscite a superare il titolo e l&#8217;aspetto commerciale, questo post fornisce ulteriori dettagli tecnici, IoC e un utile riepilogo sulla scoperta e la caccia alle minacce.<\/p>\n<p>&nbsp;<\/p>\n<h2 id=\"vulnerabilities\">Quali sono le vulnerabilit\u00e0?<\/h2>\n<p>Microsoft ha identificato quattro vulnerabilit\u00e0 che vengono sfruttate attivamente, ma l&#8217;aggiornamento di sicurezza out-of-band dell&#8217;azienda affronta anche tre ulteriori vulnerabilit\u00e0 di esecuzione di codice remoto (remote code execution o RCE) che non sono state associate agli attacchi attivi.<\/p>\n<p><span style=\"text-decoration: underline;\"><strong>Accesso iniziale<\/strong><\/span><\/p>\n<h4><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-26855\" target=\"_blank\" rel=\"noopener\">CVE-2021-26855\u00a0<\/a><\/h4>\n<p class=\"\"><strong>CVSSv3: 9.1<\/strong><\/p>\n<p class=\"\">Una vulnerabilit\u00e0 SSRF (server-side request forgery) in Exchange che consente agli aggressori remoti di inviare richieste HTTP arbitrarie e di autenticarsi come server Exchange.<\/p>\n<p><a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">Secondo la societ\u00e0 di sicurezza Volexity:<\/a><\/p>\n<p><em>Questa vulnerabilit\u00e0 \u00e8 sfruttabile da remoto e non richiede alcun tipo di autenticazione n\u00e9 conoscenze particolari o accesso all&#8217;ambiente di destinazione. L&#8217;utente malintenzionato deve solo conoscere il server che esegue Exchange e l&#8217;account da cui vuole estrarre la posta elettronica.<\/em><\/p>\n<p>Se riesce a sfruttare questa vulnerabilit\u00e0, un utente malintenzionato ha la possibilit\u00e0 di sfruttare le tre vulnerabilit\u00e0 aggiuntive riportate di seguito.<\/p>\n<p><span style=\"text-decoration: underline;\"><strong>Esecuzione di codice remoto post-autenticazione (RCE)<\/strong><\/span><\/p>\n<h3><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-26857\" target=\"_blank\" rel=\"noopener\">CVE-2021-26857<\/a><\/h3>\n<p><strong>CVSSv3: 7.8<\/strong><\/p>\n<p>Secondo <a href=\"https:\/\/www.tenable.com\/blog\/cve-2021-26855-cve-2021-26857-cve-2021-26858-cve-2021-27065-four-microsoft-exchange-server-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">Tenable<\/a>, il difetto risiede nel\u00a0<a href=\"https:\/\/docs.microsoft.com\/en-us\/exchange\/start-the-microsoft-exchange-unified-messaging-service-exchange-2013-help\" rel=\"nofollow noopener\" target=\"_blank\">Exchange Unified Messaging Service<\/a>, che abilita la funzionalit\u00e0 di posta vocale oltre ad altre caratteristiche. Permette di eseguire codice come SISTEMA sul server Exchange, ma richiede l&#8217;autorizzazione dell&#8217;amministratore o un&#8217;altra vulnerabilit\u00e0 da sfruttare.<\/p>\n<h3><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-26858\" target=\"_blank\" rel=\"noopener\">CVE-2021-26858<\/a><\/h3>\n<p><strong>CVSSv3: 7.8<\/strong><\/p>\n<p>Se gli aggressori sono in grado di autenticarsi con il server Exchange (sfruttando la CVE-2021-26855 o compromettendo le credenziali di un amministratore legittimo), possono utilizzare questa vulnerabilit\u00e0 per scrivere un file in qualsiasi percorso del server.<\/p>\n<h3><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-27065\" target=\"_blank\" rel=\"noopener\">CVE-2021-27065<\/a><\/h3>\n<p><strong>CVSSv3: 7.8<\/strong><\/p>\n<p class=\"\">Idem.<\/p>\n<p>&nbsp;<\/p>\n<p><strong><span style=\"text-decoration: underline;\">Note sull&#8217;attivit\u00e0 post-sfruttamento<\/span><\/strong><\/p>\n<p>Come hanno riportato <a href=\"https:\/\/www.mandiant.com\/resources\/detection-response-to-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">FireEye<\/a>, <a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">Volexity<\/a> e altri, gli aggressori hanno abusato di queste vulnerabilit\u00e0 per rilasciare web shell, tra cui varianti di <a href=\"https:\/\/www.fireeye.com\/content\/dam\/fireeye-www\/global\/en\/current-threats\/pdfs\/rpt-china-chopper.pdf\" target=\"_blank\" rel=\"noopener\">China Chopper<\/a>. Questi danno agli aggressori la possibilit\u00e0 di preparare la scena ed eseguire una serie di attivit\u00e0 di post-exploitation.<\/p>\n<p>I TTP osservati includono:<\/p>\n<ul>\n<li><strong>Furto di credenziali<\/strong> utilizzando <a href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/downloads\/procdump\" target=\"_blank\" rel=\"noopener\">ProcDump<\/a> (strumento legittimo di Windows Sysinternals) per eseguire il dump della memoria del processo LSASS<\/li>\n<li><strong>Esfiltrazione di dati<\/strong>, incluse\u00a0le rubriche offline di Exchange<\/li>\n<li><strong>Esportazione dei dati della cassetta postale<\/strong> tramite gli snap-in di Exchange PowerShell<\/li>\n<li><strong>Stabilire l&#8217;accesso remoto<\/strong> tramite PowerCat e altri framework di attacco<\/li>\n<\/ul>\n<p>Per maggiori informazioni sull&#8217;attivit\u00e0 di minaccia post-sfruttamento, vedere la <a href=\"https:\/\/redcanary.com\/blog\/microsoft-exchange-attacks\/\" target=\"_blank\" rel=\"noopener\">ricerca di Red Canary<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"text-decoration: underline;\"><strong>&#8220;Bonus&#8221; vulnerabilit\u00e0 non correlate<\/strong><\/span><\/p>\n<p>Oltre a queste vulnerabilit\u00e0 zero-day, Microsoft ha anche patchato le seguenti falle RCE non correlate:<\/p>\n<ul>\n<li>CVE-2021-26412 (CVSSv3: 9.1)<\/li>\n<li>CVE-2021-26854 (CVSSv3: 6.6)<\/li>\n<li>CVE-2021-27078 (CVSSv3: 9.1)<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"exchange-versions\">Quali versioni di Exchange sono interessate?<\/h2>\n<p>Come ha detto sinteticamente Huntress durante il <a href=\"https:\/\/www.huntress.com\/resources\/webinar\/microsoft-exchange-exploitation\" target=\"_blank\" rel=\"noopener\">webinar<\/a>, <strong>tutte quante.<\/strong><\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-74177\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/what-versions-of-exchange-are-vulnerable.png\" alt=\"quali versioni di Exchange sono vulnerabili\" width=\"2170\" height=\"1466\" \/><\/p>\n<ul>\n<li>Exchange Server 2010<\/li>\n<li>Exchange Server 2013<\/li>\n<li>Exchange Server 2016<\/li>\n<li>Exchange Server 2019<\/li>\n<\/ul>\n<p><strong>Nota:<\/strong> <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/released-march-2021-exchange-server-security-updates\/ba-p\/2175901\" target=\"_blank\" rel=\"noopener\">Microsoft ha confermato che Exchange Online NON \u00e8 interessato.<\/a><\/p>\n<h2 id=\"widespread\">Quanto sono diffusi gli attacchi?<\/h2>\n<p>Nonostante Microsoft abbia inizialmente descritto gli attacchi come &#8220;limitati e mirati&#8221;, i risultati successivi di altri fornitori e ricercatori indicano che l&#8217;attivit\u00e0 \u00e8 stata molto pi\u00f9 diffusa e indiscriminata.<\/p>\n<p><strong>Aggiornamento: Si stima che almeno 30.000 organizzazioni statunitensi siano state compromesse<\/strong><\/p>\n<p>Venerd\u00ec 5 marzo Brian Krebs ha riferito che diverse fonti hanno stimato che <a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software\/\" target=\"_blank\" rel=\"noopener\">centinaia di migliaia di organizzazioni sono state compromesse in tutto il mondo<\/a>, con 30.000 solo negli Stati Uniti.<\/p>\n<p>Andy Greenberg, giornalista di Wired, ha poi confermato:<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Confermo la notizia di <a href=\"https:\/\/twitter.com\/briankrebs?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">@briankrebs<\/a> che il gruppo cinese Hafnium ha sfruttato gli zero-day di Microsoft Exchange per violare decine di migliaia di reti. Un ricercatore parla di 30.000 server solo negli Stati Uniti, centinaia di migliaia a livello globale. &#8220;La Cina ha appena conquistato il mondo&#8221;. <a href=\"https:\/\/t.co\/C1FkmBVLNI\">https:\/\/t.co\/C1FkmBVLNI<\/a><\/p>\n<p>&#8211; Andy Greenberg (@a_greenberg) <a href=\"https:\/\/twitter.com\/a_greenberg\/status\/1367989352366751746?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">6 marzo 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>L&#8217;U.S. Computer Emergency Readiness Team (US-CERT) ha definito lo sfruttamento diffuso e ha sottolineato che <strong>tutte<\/strong> le organizzazioni di <strong>tutti<\/strong> i settori dovrebbero seguire le linee guida per la riduzione delle vulnerabilit\u00e0.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">CISA esorta TUTTE le organizzazioni di TUTTI i settori a seguire le linee guida per affrontare il diffuso sfruttamento nazionale e internazionale delle vulnerabilit\u00e0 dei prodotti Microsoft Exchange Server; per i dettagli, consultare la pagina web del CISA appena pubblicata. <a href=\"https:\/\/t.co\/VwYqAKKUt6\">https:\/\/t.co\/VwYqAKKUt6<\/a>. <a href=\"https:\/\/twitter.com\/hashtag\/Cyber?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#Cyber<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/InfoSec?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#InfoSec<\/a><\/p>\n<p>&#8211; US-CERT (@USCERT_gov) <a href=\"https:\/\/twitter.com\/USCERT_gov\/status\/1369097815901827081?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">9 marzo 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Le organizzazioni compromesse includono amministrazioni locali, un&#8217;ampia variet\u00e0 di PMI<\/strong>.<\/p>\n<p><a href=\"https:\/\/www.huntress.com\/blog\/rapid-response-mass-exploitation-of-on-prem-exchange-servers\" target=\"_blank\" rel=\"noopener\">Secondo John Hammond, ricercatore senior di Huntress<\/a>, le vittime compromesse identificate includono piccoli hotel, un&#8217;azienda produttrice di gelati, un&#8217;azienda produttrice di elettrodomestici da cucina, diverse comunit\u00e0 di anziani e altre aziende &#8220;poco sexy&#8221; del mercato medio. Huntress ha fatto notare che anche molte vittime erano enti di citt\u00e0 e contee, fornitori di servizi sanitari, banche\/istituzioni finanziarie e diversi fornitori di elettricit\u00e0 per uso residenziale.<\/p>\n<p>Su circa 2.000 server Exchange analizzati, quasi 200 erano stati compromessi con la presenza di payload web shell.<\/p>\n<p><strong>Molteplici gruppi di attori minacciosi stanno attivamente abusando delle vulnerabilit\u00e0<\/strong>.<\/p>\n<p>Mentre Microsoft ha attribuito la campagna osservata con grande sicurezza al creatore delle minacce con sede in Cina, <a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">HAFNIUM<\/a>, ESET ha riferito di aver visto altri gruppi entrare nel mix.<\/p>\n<p>&nbsp;<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">La telemetria di ESET mostra che (almeno) CVE-2021-26855 \u00e8 attivamente sfruttato in natura da diversi gruppi di cyberspionaggio. Tra questi, abbiamo identificato <a href=\"https:\/\/twitter.com\/hashtag\/LuckyMouse?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#LuckyMouse<\/a>, <a href=\"https:\/\/twitter.com\/hashtag\/Tick?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#Tick<\/a>, <a href=\"https:\/\/twitter.com\/hashtag\/Calypso?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#Calypso<\/a> e alcuni altri cluster non ancora classificati. 2\/5<\/p>\n<p>&#8211; ESET research (@ESETresearch) <a href=\"https:\/\/twitter.com\/ESETresearch\/status\/1366862948057178115?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">2 marzo 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>&nbsp;<\/p>\n<p>Aggiornamento: ESET ha pubblicato una nuova ricerca che indica che <a href=\"https:\/\/www.welivesecurity.com\/2021\/03\/10\/exchange-servers-under-siege-10-apt-groups\/\" target=\"_blank\" rel=\"noopener\">almeno 10 gruppi APT stanno sfruttando attivamente le vulnerabilit\u00e0<\/a>.<\/p>\n<p><strong>I primi attacchi sono stati identificati il 6 gennaio 2021.<\/strong><\/p>\n<p><a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/a-basic-timeline-of-the-exchange-mass-hack\/\" target=\"_blank\" rel=\"noopener\">Brian Krebs ha messo insieme una cronologia di alto livello<\/a> che indica che Microsoft \u00e8 stata informata di una delle vulnerabilit\u00e0 il 5 gennaio. <a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">Un giorno dopo, l&#8217;azienda di sicurezza Volexity ha identificato gli attacchi in-the-wild ovvero che si diffondono tra i computer del mondo reale.<\/a>.<\/p>\n<ul>\n<li><strong>5 gennaio:<\/strong>\u00a0DEVCOR avvisa Microsoft delle sue scoperte.<\/li>\n<li><strong>6 gennaio:<\/strong>\u00a0Volexity individua attacchi che utilizzano vulnerabilit\u00e0 sconosciute in Exchange.<\/li>\n<li><strong>8 gennaio:<\/strong>\u00a0DEVCOR riferisce che Microsoft ha riprodotto i problemi e verificato i risultati.<\/li>\n<li><strong>11 gennaio:<\/strong>\u00a0DEVCOR si accaparra\u00a0<a href=\"https:\/\/proxylogon.com\/\" target=\"_blank\" rel=\"noopener\">proxylogon.com<\/a>, un dominio ora utilizzato per spiegare il suo processo di scoperta delle vulnerabilit\u00e0.<\/li>\n<li><strong>27 gennaio:<\/strong>\u00a0Dubex avvisa Microsoft di attacchi su una nuova falla di Exchange.<\/li>\n<li><strong>29 gennaio:<\/strong>\u00a0<strong>Trend Micro<\/strong>\u00a0pubblica\u00a0<a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/21\/a\/targeted-attack-using-chopper-aspx-web-shell-exposed-via-managed.html\" target=\"_blank\" rel=\"noopener\">un post sul blog<\/a>\u00a0in merito alla caduta di web shell &#8220;<strong>Chopper<\/strong>&#8221; tramite falle di Exchange.<\/li>\n<li><strong>2 febbraio:<\/strong>\u00a0Volexity avverte Microsoft di attacchi attivi su vulnerabilit\u00e0 di Exchange precedentemente sconosciute.<\/li>\n<li><strong>8 febbraio:<\/strong>\u00a0Microsoft comunica a Dubex di aver &#8220;intensificato&#8221; il rapporto internamente.<\/li>\n<li><strong>18 febbraio:<\/strong>\u00a0Microsoft conferma con DEVCOR la data prevista del 9 marzo (domani) per la pubblicazione degli aggiornamenti di sicurezza per le falle di Exchange. Questo \u00e8 il secondo marted\u00ec del mese, ovvero &#8220;<strong>Patch Tuesday<\/strong>&#8220;, quando Microsoft rilascia gli aggiornamenti di sicurezza mensili (e s\u00ec, questo significa che domani tornate qui per la sempre avvincente\u00a0<a href=\"https:\/\/krebsonsecurity.com\/?s=patch+tuesday&amp;x=0&amp;y=0\" target=\"_blank\" rel=\"noopener\">carrellata di Patch Tuesday<\/a>).<\/li>\n<li><strong>26-27 febbraio:<\/strong>\u00a0lo sfruttamento mirato si trasforma gradualmente in una scansione globale di massa; gli aggressori iniziano rapidamente a fare il backdooring dei server vulnerabili.<\/li>\n<li><strong>2 marzo:<\/strong>\u00a0una settimana prima del previsto, Microsoft rilascia aggiornamenti per eliminare 4 falle zero-day.<\/li>\n<li><strong>3 marzo:<\/strong>\u00a0decine di migliaia di server Exchange compromessi in tutto il mondo, con migliaia di server violati ogni ora.<\/li>\n<li><strong>5 marzo:<\/strong>\u00a0KrebsOnSecurity\u00a0<a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software\/\" target=\"_blank\" rel=\"noopener\">svela la notizia<\/a>\u00a0che almeno 30.000 organizzazioni negli Stati Uniti &#8211; e centinaia di migliaia in tutto il mondo &#8211; hanno ora installato delle backdoor.<\/li>\n<li><strong>5 marzo:<\/strong>\u00a0Wired.com conferma il numero di vittime riportato. La Casa Bianca\u00a0<a href=\"https:\/\/www.reuters.com\/article\/uk-usa-cyber-microsoft-idUKKCN2AX23L\" target=\"_blank\" rel=\"noopener\">esprime preoccupazione<\/a>\u00a0per le dimensioni dell&#8217;attacco. L&#8217;ex capo del CISA\u00a0<strong>Chris Krebs<\/strong>\u00a0<a href=\"https:\/\/twitter.com\/C_C_Krebs\/status\/1368004411545579525\" target=\"_blank\" rel=\"noopener\">tweeta<\/a>\u00a0che il numero delle vittime reali oscura quello che \u00e8 stato riportato pubblicamente.<\/li>\n<li><strong>6 marzo:<\/strong>\u00a0<a href=\"https:\/\/twitter.com\/USCERT_gov\/status\/1368216461571919877\" target=\"_blank\" rel=\"noopener\">CISA dice<\/a>\u00a0di essere a conoscenza di un &#8220;diffuso sfruttamento nazionale e internazionale delle falle di Microsoft Exchange Server&#8221;.<\/li>\n<li><strong>7 marzo ad oggi:<\/strong>\u00a0gli esperti di sicurezza continuano a informare le vittime, a coordinare i rimedi e a rimanere vigili sulla &#8220;Fase 2&#8221; di questo attacco (ulteriore sfruttamento dei server gi\u00e0 compromessi).<\/li>\n<\/ul>\n<p style=\"text-align: center;\"><a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/a-basic-timeline-of-the-exchange-mass-hack\/\" target=\"_blank\" rel=\"noopener\"><em>Timeline creata da Brian Krebs<\/em><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Aggiornamento: <a href=\"https:\/\/www.domaintools.com\/resources\/blog\/examining-exchange-exploitation-and-its-lessons-for-defenders\" target=\"_blank\" rel=\"noopener\">Nuove ricerche<\/a> indicano che lo sfruttamento potrebbe estendersi fino al novembre 2020.<\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-74831\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/examining-exchange-exploitation-and-its-lessons-for-defenders-image-2.png\" alt=\"aggiornamento della tempistica di sfruttamento dello scambio\" width=\"1154\" height=\"452\" \/><\/p>\n<p style=\"text-align: center;\"><em>Fonte: <a href=\"https:\/\/www.domaintools.com\/resources\/blog\/examining-exchange-exploitation-and-its-lessons-for-defenders\" target=\"_blank\" rel=\"noopener\">Esaminare lo sfruttamento degli scambi e le sue lezioni per i difensori di Joe Slowik<\/a><\/em><\/p>\n<p>&nbsp;<\/p>\n<h2 id=\"patch\">Come fare le patch<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-74541\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/EXSecUpdatesOlderCU02.jpg\" alt=\"Opzioni di aggiornamento di Microsoft Exchange\" width=\"998\" height=\"464\" \/><\/p>\n<p style=\"text-align: center;\"><em><a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/march-2021-exchange-server-security-updates-for-older-cumulative\/ba-p\/2192020\" target=\"_blank\" rel=\"noopener\">Grafico di Microsoft che illustra i tre percorsi per l&#8217;applicazione degli aggiornamenti di Exchange<\/a><\/em><\/p>\n<p>&nbsp;<\/p>\n<p>Gli aggiornamenti di sicurezza che risolvono queste vulnerabilit\u00e0 sono disponibili per le seguenti versioni specifiche di Exchange:<\/p>\n<ul>\n<li><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2010-service-pack-3-march-2-2021-kb5000978-894f27bf-281e-44f8-b9ba-dad705534459\" target=\"_self\" rel=\"noopener noreferrer\">Exchange Server 2010 (l&#8217;aggiornamento richiede SP 3 o qualsiasi IF SP 3 &#8211; si tratta di un aggiornamento Defense in Depth)<\/a><\/li>\n<li><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b\" target=\"_self\" rel=\"noopener noreferrer\">Exchange Server 2013 (l&#8217;aggiornamento richiede CU 23)<\/a><\/li>\n<li><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b\" target=\"_self\" rel=\"noopener noreferrer\">Exchange Server 2016 (l&#8217;aggiornamento richiede CU 19 o CU 18)<\/a><\/li>\n<li><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b\" target=\"_self\" rel=\"noopener noreferrer\">Exchange Server 2019 (l&#8217;aggiornamento richiede CU 8 o CU 7)<\/a><\/li>\n<\/ul>\n<p><strong>Nota: Se si installano manualmente, \u00e8 necessario farlo come amministratore. <\/strong>Altrimenti, <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b\" target=\"_blank\" rel=\"noopener\">c&#8217;\u00e8 un problema noto.<\/a>\u00a0Come sottolinea Kevin Beaumont, ricercatore di sicurezza Microsoft, c&#8217;\u00e8 stata un po&#8217; di confusione sulla necessit\u00e0 di avere i server con uno degli ultimi due aggiornamenti cumulativi (CU).<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">C&#8217;\u00e8 molta confusione in merito: la vulnerabilit\u00e0 di Exchange si applica a tutte le versioni.<\/p>\n<p>Si \u00e8 protetti solo se si utilizza l&#8217;ultimo aggiornamento cumulativo (CU) e si installa il nuovo aggiornamento di sicurezza (SU). <a href=\"https:\/\/t.co\/i9QPBJaOZA\">https:\/\/t.co\/i9QPBJaOZA<\/a><\/p>\n<p>&#8211; Kevin Beaumont (@GossiTheDog) <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1367155899119337478?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">3 marzo 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p><a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/released-march-2021-exchange-server-security-updates\/ba-p\/2175901\" target=\"_blank\" rel=\"noopener\">Microsoft fornisce maggiori chiarimenti qui:<\/a><\/p>\n<p><em>Queste correzioni possono essere installate solo sui server che eseguono le versioni specifiche elencate in precedenza, considerate aggiornate. Se i server stanno eseguendo un aggiornamento cumulativo o un rollup di Exchange Server meno recente, \u00e8 necessario installare una RU\/CU attualmente supportata prima di poter installare gli aggiornamenti di sicurezza.<\/em><\/p>\n<p><strong>Hai bisogno di aiuto per trovare la CU giusta da installare? <\/strong><\/p>\n<p>Michel de Rooij \u00e8 un eroe e ha <a href=\"https:\/\/eightwone.com\/references\/versions-builds-dates\/\" target=\"_blank\" rel=\"noopener\">collegamenti per il download degli aggiornamenti cumulativi<\/a> elencati per\u00a0versioni di Exchange che includono anche i numeri di build e le date di rilascio.<\/p>\n<p><strong>Aggiornamento: Con una CU non supportata e non \u00e8 possibile ottenere gli ultimi aggiornamenti?<\/strong><\/p>\n<p>Microsoft ha iniziato a fornire aggiornamenti di sicurezza (SU) che possono essere applicati ad alcune vecchie CU non supportate. Questi aggiornamenti contengono solo correzioni per le CVE 0-day e sono disponibili solo attraverso il Microsoft Download Center (non Microsoft Update). Ulteriori <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/march-2021-exchange-server-security-updates-for-older-cumulative\/ba-p\/2192020\" target=\"_blank\" rel=\"noopener\">dettagli e istruzioni per l&#8217;installazione sono disponibili qui.<\/a><\/p>\n<p><strong>Nota:<\/strong> Microsoft sottolinea che queste SU sono <em>&#8220;intese solo come misura temporanea per aiutare l&#8217;utente a proteggere i computer vulnerabili in questo momento&#8221;. \u00c8 comunque necessario fare l&#8217;aggiornamento all&#8217;ultima CU supportata e quindi applicare le SU applicabili&#8221;<\/em>.<\/p>\n<h3>** Se non \u00e8 possibile applicare immediatamente la patch, \u00e8 una soluzione temporanea **<\/h3>\n<p>Per le organizzazioni che non sono in grado di applicare la patch, <a href=\"https:\/\/msrc-blog.microsoft.com\/2021\/03\/05\/microsoft-exchange-server-vulnerabilities-mitigations-march-2021\/\" target=\"_blank\" rel=\"noopener\">Microsoft ha fornito la seguente raccomandazione<\/a> come soluzione provvisoria:<\/p>\n<p><em>Implementare una regola di riscrittura di IIS e disabilitare i servizi Unified Messaging (UM), Exchange Control Panel (ECP) VDir e Offline Address Book (OAB) VDir<\/em><\/p>\n<ul>\n<li><em>Queste riduzioni hanno un impatto noto sulle funzionalit\u00e0 descritte di seguito in dettaglio.<\/em><\/li>\n<li><em>Queste riduzioni sono efficaci contro gli attacchi che abbiamo visto finora in-the-wild, ma non sono garantite come riduzioni complete per tutti i possibili sfruttamenti di queste vulnerabilit\u00e0.<\/em><\/li>\n<li><em>Non eviter\u00e0 un utente malintenzionato che ha gi\u00e0 compromesso un server.<\/em><\/li>\n<li><em><strong>Dovrebbe essere usato solo come soluzione temporanea fino a quando i server di Exchange non saranno completamente dotati di patch.<\/strong><\/em><\/li>\n<\/ul>\n<p><a href=\"https:\/\/msrc-blog.microsoft.com\/2021\/03\/05\/microsoft-exchange-server-vulnerabilities-mitigations-march-2021\/\" target=\"_blank\" rel=\"noopener\">Dettagli e script PowerShell forniti da Microsoft qui.<\/a><\/p>\n<h3>** Nota: N\u00e9 le patch n\u00e9 queste riduzioni sono in grado di risolvere i problemi di compromissione **<\/h3>\n<p>Come sottolinea Microsoft, non si tratta di un rimedio se i server Exchange sono gi\u00e0 stati compromessi. Per un aiuto nel determinare questo aspetto, vedere di seguito.<\/p>\n<h3>** Aggiornamento: Microsoft rilascia uno &#8220;strumento di riduzione in un clic&#8221; progettato per le organizzazioni che non dispongono di team interni di IT o di sicurezza **<\/h3>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Microsoft ha rilasciato un nuovo strumento di riduzione con un solo clic per aiutare i clienti che non dispongono di team dedicati alla sicurezza o all&#8217;IT ad applicare gli aggiornamenti di sicurezza di Exchange.<\/p>\n<p>1\u20e3 Applicare la riduzione CVE-2021-26855<\/p>\n<p>2\u20e3 Eseguire la scansione MSERT<\/p>\n<p>3\u20e3 Invertire qualsiasi modifica apportata dalle minacce identificate <a href=\"https:\/\/t.co\/UEhNQC8NEM\">pic.twitter.com\/UEhNQC8NEM<\/a><\/p>\n<p>&#8211; Tanmay Ganacharya (@tanmayg) <a href=\"https:\/\/twitter.com\/tanmayg\/status\/1371596003770466307?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">15 marzo 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>I dettagli dello strumento sono disponibili <a href=\"https:\/\/msrc-blog.microsoft.com\/2021\/03\/15\/one-click-microsoft-exchange-on-premises-mitigation-tool-march-2021\/\" target=\"_blank\" rel=\"noopener\">tramite Microsoft qui<\/a>.<\/p>\n<h2 id=\"servers\">Identificazione dei server vulnerabili<\/h2>\n<p>A causa del volume di scansioni e sfruttamenti attivi, unitamente ai rischi connessi, Huntress e altri fornitori di sicurezza consigliano di fidarsi ma verificare. Le patch devono essere convalidate e gli MSP devono scansionare attivamente le reti dei loro clienti per assicurarsi che non ci sia un server dimenticato a sorpresa. Ne basta uno.<\/p>\n<p>Kevin Beaumont ha sviluppato <a href=\"https:\/\/github.com\/GossiTheDog\/scanning\/blob\/main\/http-vuln-exchange.nse\" target=\"_blank\" rel=\"noopener\">un semplice script Nmap che potete utilizzare qui<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Ho creato uno script nmap rapido e rozzo che pu\u00f2 essere utilizzato per trovare server potenzialmente vulnerabili nei vostri ambienti.<\/p>\n<p>Invito caldamente le organizzazioni a valutare l&#8217;impronta di Exchange in loco, in particolare se si affacciano su Internet. <a href=\"https:\/\/t.co\/8MCOrhIjQ5\">https:\/\/t.co\/8MCOrhIjQ5<\/a><\/p>\n<p>&#8211; Kevin Beaumont (@GossiTheDog) <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1366863377344126976?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">2 marzo 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Nota: Se si \u00e8 utilizzato lo script precedente per eseguire la scansione di ambienti con Exchange 2013 prima del 7 marzo, \u00e8 necessario eseguire nuovamente la scansione.\u00a0<\/strong><\/p>\n<p>I ricercatori di Rapid7 <a href=\"https:\/\/twitter.com\/hrbrmstr\/status\/1368508123057713159?s=20\" target=\"_blank\" rel=\"noopener\">hanno identificato una falla nello script<\/a> che causava la segnalazione di falsi negativi per i server Exchange 2013, in particolare.<\/p>\n<p><a href=\"https:\/\/github.com\/microsoft\/CSS-Exchange\/pull\/114\" target=\"_blank\" rel=\"noopener\">Lo script \u00e8 stato aggiornato<\/a> e il problema \u00e8 stato risolto.<\/p>\n<p>Se siete clienti paganti di Shodan Monitor, potete anche ricevere automaticamente una notifica se viene rilevato un server vulnerabile.<\/p>\n<p>&nbsp;<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Abbiamo aggiunto il rilevamento delle recenti vulnerabilit\u00e0 di Microsoft Exchange. Se avete configurato Shodan Monitor (<a href=\"https:\/\/t.co\/pVAnB0gecF\">https:\/\/t.co\/pVAnB0gecF<\/a>), riceverete automaticamente una notifica. <a href=\"https:\/\/t.co\/Sbi2VVAFKh\">pic.twitter.com\/Sbi2VVAFKh<\/a><\/p>\n<p>&#8211; Shodan (@shodanhq) <a href=\"https:\/\/twitter.com\/shodanhq\/status\/1367525621065261062?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">4 marzo 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<h2><\/h2>\n<h2 id=\"compromises\">Identificazione e investigazione delle compromissioni<\/h2>\n<p><strong>Aggiornamento:<\/strong> Microsoft ha aggiornato il suo <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/intelligence\/safety-scanner-download\" target=\"_blank\" rel=\"noopener\">Microsoft Support Emergency Response Tool (MSERT)<\/a> per rilevare e rimuovere il malware associato alla compromissione.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Microsoft Defender ha incluso aggiornamenti delle informazioni di sicurezza nell&#8217;ultima versione del Microsoft Support Emergency Response Tool (MSERT) per rilevare e porre rimedio alle ultime minacce note per l&#8217;abuso delle vulnerabilit\u00e0 di Exchange Server divulgate il 2 marzo 2021.<\/p>\n<p>&#8211; Tanmay Ganacharya (@tanmayg) <a href=\"https:\/\/twitter.com\/tanmayg\/status\/1368347292189696001?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">6 marzo 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Si tratta di un&#8217;ottima notizia, in quanto fornisce protezione alle organizzazioni con server che non hanno installato Defender for Endpoint.<\/p>\n<p>Microsoft ha inoltre delineato una serie di opportunit\u00e0 di rilevamento e ha <a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/#scan-log\" target=\"_blank\" rel=\"noopener\">creato uno script che pu\u00f2 essere utilizzato per scansionare i file di registro di Exchange<\/a> alla loro ricerca.<\/p>\n<p>Qui si possono trovare anche gli elenchi di IoC:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">Hash e percorsi di Microsoft<\/a><\/li>\n<li><a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">IoC di Volexity<\/a><\/li>\n<li><a href=\"https:\/\/gist.github.com\/JohnHammond\/0b4a45cad4f4ed3324939d72dc599883\" target=\"_blank\" rel=\"noopener\">Inventario di web shell China Chopper ASPX da Huntress<\/a><\/li>\n<\/ul>\n<p>Oltre a <a href=\"https:\/\/www.mandiant.com\/resources\/detection-response-to-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">fornire IoC<\/a>, FireEye raccomanda anche di controllare i seguenti elementi per individuare potenziali prove di compromissione:<\/p>\n<ul>\n<li>Processi figli di\u00a0<span class=\"code\">C:WindowsSystem32inetsrvw3wp.exe<\/span>\u00a0sui server Exchange, in particolare\u00a0<span class=\"code\">cmd.exe<\/span>.<\/li>\n<li>File scritti nel sistema da\u00a0<span class=\"code\">w3wp.exe<\/span>\u00a0o\u00a0<span class=\"code\">UMWorkerProcess.exe<\/span>.<\/li>\n<li>File ASPX di propriet\u00e0 dell&#8217;utente\u00a0<span class=\"code\">SYSTEM<\/span>\u00a0.<\/li>\n<li>Nuovi file ASPX compilati in modo imprevisto nella directory\u00a0<span class=\"code\">Temporary ASP.NET Files<\/span>\u00a0.<\/li>\n<li>Richieste di ricognizione e test di vulnerabilit\u00e0 alle seguenti risorse da un indirizzo IP esterno:\n<ul>\n<li><span class=\"code\">\/rpc\/<\/span>\u00a0directory<\/li>\n<li><span class=\"code\">\/ecp\/DDI\/DDIService.svc\/SetObject<\/span><\/li>\n<li>Risorse inesistenti<\/li>\n<li>Con gli agenti utenti HTTP sospetti o soggetti a spoofing<\/li>\n<\/ul>\n<\/li>\n<li>Richieste inattese o sospette di Exchange PowerShell SnapIn per l&#8217;esportazione di caselle di posta elettronica<\/li>\n<\/ul>\n<h3>** Se si sospetta che un server sia stato compromesso **<\/h3>\n<ul>\n<li>Iniziate il vostro piano di risposta agli incidenti \/ contattate un fornitore di servizi di risposta agli incidenti (non esitate a chiedere l&#8217;aiuto di esperti se non avete esperienza di IR al vostro interno).<\/li>\n<li>Isolare il server<\/li>\n<li>FireEye consiglia di conservare i seguenti documenti per l&#8217;analisi forense\n<ul>\n<li>Almeno 14 giorni di log web HTTP dalle directory\u00a0<span class=\"code\">inetpubLogsLogFiles<\/span>\u00a0(includere i log da tutte le sottodirectory)<\/li>\n<li>Il contenuto del server web di Exchange (che si trova anche nella cartella\u00a0<span class=\"code\">inetpub<\/span>\u00a0)<\/li>\n<li>Almeno 14 giorni di registri del Pannello di controllo di Exchange (ECP), che si trovano in\u00a0<span class=\"code\">Program FilesMicrosoftExchange Serverv15LoggingECPServer<\/span><\/li>\n<li>Registri eventi di Microsoft Windows<\/li>\n<\/ul>\n<\/li>\n<li>Ripristinare Exchange a prima del primo incidente noto (<a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/a-basic-timeline-of-the-exchange-mass-hack\/\" target=\"_blank\" rel=\"noopener\">le notizie attuali indicano il 5 gennaio<\/a>)<\/li>\n<li><a href=\"https:\/\/msrc-blog.microsoft.com\/2021\/03\/05\/microsoft-exchange-server-vulnerabilities-mitigations-march-2021\/\" target=\"_blank\" rel=\"noopener\">Patch o applicazione di riduzione di emergenza<\/a><\/li>\n<li>Eseguire un audit completo per verificare quanto segue:\n<ul>\n<li>Nuovi utenti e\u00a0utenti privilegiati (<a href=\"https:\/\/www.cyberdrain.com\/monitoring-with-powershell-chapter-3-monitoring-user-creation\/\" target=\"_blank\" rel=\"noopener\">utilizzare RMM e PowerShell<\/a>)<\/li>\n<li>Date di modifica della password<\/li>\n<li>Inoltro per le caselle postali<\/li>\n<li>Inoltro\/reindirizzamento delle cartelle della posta in arrivo<\/li>\n<\/ul>\n<\/li>\n<li>Modifica delle password di dominio<\/li>\n<li>Rimanete vigili e aggiornati sulle nuove informazioni relative alle minacce.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"video\">Video: Aggiornatevi velocemente con John Hammond di Huntress<\/h2>\n<p><iframe src=\"https:\/\/www.youtube.com\/embed\/OKqBT0hxca4\" width=\"560\" height=\"315\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/p>\n<p>Ho avuto l&#8217;opportunit\u00e0 di parlare con John della ricerca del suo team, di sentire cosa lo ha sorpreso e di ricevere le sue raccomandazioni su come gli MSP dovrebbero rispondere.<\/p>\n<h3>Trascrizione<\/h3>\n<p><strong>Jonathan: <\/strong>Ciao a tutti. Con me c&#8217;\u00e8 John Hammond di Huntress. E naturalmente l&#8217;argomento di cui stiamo parlando \u00e8 Microsoft Exchange e le vulnerabilit\u00e0 zero day che vengono attivamente sfruttate. \u00c8 stata una settimana folle. John, a questo punto sei pieno di adrenalina e ti esce il fumo dalle orecchie. Sono giorni che non dormite. Hai aperto un thread su Reddit e hai continuato a occupartene fin dall&#8217;inizio, aggiornandolo costantemente con le tue scoperte. Come va? Come fai a resistere?<\/p>\n<p><strong>John:<\/strong> Grazie Jonathan. Me la cavo bene. Siamo un po&#8217; in affanno. Prima stavo scherzando con te. Ho la mia bevanda energetica. Mi tengo aggiornato. Ma ci stiamo dando da fare. Stiamo cercando di aggiornare gli indicatori di compromesso. Stiamo cercando di produrre un webinar che andremo a trasmettere in diretta questo pomeriggio alle 13:00 ET. Stiamo quindi cercando di educare la comunit\u00e0 e di diffondere la consapevolezza.<\/p>\n<p><strong>Jonathan: <\/strong>S\u00ec. Assolutamente. Inserir\u00f2 un link a quella discussione su Reddit perch\u00e9 avete fatto un lavoro straordinario, includendo ci\u00f2 che avete detto sugli IOC e anche aggiornamenti su ci\u00f2 che avete trovato da voi.Fate davvero le ore piccole, avete chiamato i partner alle 2 di notte per aiutarli a capire questo problema e ci sono state molte domande e a questo punto credo che si possa dire che molte persone hanno fatto i primi passi. Esistono alcuni strumenti condivisi per la scansione dei server vulnerabili. Ci sono patch da parte di Microsoft, ma ci sono state molte domande. Ok, se ho trovato gli IOC cosa devo fare ora? Hai qualche suggerimento su ci\u00f2 che ha visto prima di tutti con questi IOC e poi sulle azioni di riduzione delle vulnerabilit\u00e0?<\/p>\n<p><strong>John: <\/strong>S\u00ec. La cosa pi\u00f9 ovvia \u00e8 la patch. Una volta fatto questo, il passo successivo \u00e8 la convalida della patch. Kevin Beaumont ha messo a punto un ottimo motore di scripting Nmap, un&#8217;utilit\u00e0 che si pu\u00f2 utilizzare con Nmap per convalidare esternamente e assicurarsi di non essere pi\u00f9 vulnerabili e quindi eseguire la tipica risposta di ripristino necessaria. Ripristinare il server di Exchange, se possibile, prima del primo incidente noto. Rivedere il proprio dominio. Utenti e computer, verificare che non vi siano cambiamenti o modifiche, nuovi amministratori nei gruppi di Exchange. Questo \u00e8 fondamentale. E cambiare tutte le password dei domini. Lo diciamo sempre, ma \u00e8 necessario farlo. Ripetere l&#8217;operazione, eliminare i problemi e monitorare gli IOC, rimanendo aggiornati sulle informazioni relative alle minacce. E se capita di vedere qualcosa di nuovo, se vi capita di vedere, oh, ho una webshell diversa che usa un argomento diverso in cui viene comunicato un indirizzo IP diverso. S\u00ec, ci rendiamo conto che \u00e8 una cosa brutta, ma vi preghiamo di dirlo alla comunit\u00e0. Ditelo al resto di noi, cos\u00ec potremo continuare la caccia, perch\u00e9 \u00e8 questo il nostro scopo.<\/p>\n<p><strong>Jonathan: <\/strong>Avete dato un grande contributo alla comunit\u00e0, prendendo l&#8217;iniziativa e condividendo molte di queste informazioni. C&#8217;\u00e8 qualcosa di nuovo a questo proposito che state vedendo in termini di IOC o di nuove attivit\u00e0 ora che il gatto \u00e8 uscito dal sacco?<\/p>\n<p><strong>John: <\/strong>Assolutamente. Quindi abbiamo lottato il pi\u00f9 possibile contro questa situazione. Quando condividiamo queste informazioni \u00e8 bello e meraviglioso vedere che altri hanno fiducia in Huntress. Quindi ora vediamo nuovi partner e nuovi individui conoscere il nostro dashboard. Il nostro inventario di server Exchange sta aumentando, quindi negli ultimi giorni abbiamo assistito all&#8217;aggiunta di un migliaio di nuovi server Exchange, il che porta il nostro numero a circa 3.000, quindi anche il numero di compromessi aumenta. Ora siamo arrivati a circa 300 e stiamo tenendo sotto controllo le versioni in circolazione. SU quanti \u00e8 stata applicata la patch? Penso circa 900 su 3.000, ma \u00e8 incredibile vedere le statistiche. \u00c8 incredibile vedere i dati, ma dimostra che questa minaccia \u00e8 ancora presente. Gli host infetti continuano a essere infettati. Gli utenti malintenzionati stanno scandagliando Internet e l&#8217;attacco non si \u00e8 ancora concluso.<\/p>\n<p><strong>John: <\/strong>A questo punto, tornando rapidamente all&#8217;annuncio di Microsoft. Sottolineano che ci\u00f2 \u00e8 avvenuto almeno quando hanno annunciato uno sfruttamento mirato e limitato. Stavano osservando ma, naturalmente, ora le vostre scoperte indicano che forse la situazione \u00e8 un po&#8217; pi\u00f9 ampia. Le vittime sono diverse, sembra che si tratti di un&#8217;azione indiscriminata. Forse non subito, ma quantomeno a questo punto.<\/p>\n<p><strong>John: <\/strong>Tendenzialmente sono d&#8217;accordo. A dire il vero, la menzione di Microsoft \u00e8 che si tratta di attacchi limitati e mirati. In verit\u00e0, non siamo d&#8217;accordo. Stiamo vedendo che \u00e8 su una scala un po&#8217; pi\u00f9 ampia, giusto? Si tratta di gelaterie, piccoli alberghi, negozietti all&#8217;angolo, organizzazioni governative, amministrazioni comunali e provinciali, istituti finanziari e bancari, fornitori di servizi sanitari e persino fornitori di energia elettrica. Da quello che abbiamo visto, \u00e8 stato diffuso un po&#8217; ovunque. E questo ha causato un sacco di problemi, ovviamente con i clienti e poi con gli MSP. \u00c8 stata una settimana frenetica per molte persone, anche se molti MSP hanno migrato la maggior parte dei loro clienti e hanno una manciata di server ancora in circolazione.<\/p>\n<p><strong>Jonathan: <\/strong>Un&#8217;altra domanda che sorge spontanea: l&#8217;attivit\u00e0 di post sfruttamento. Cosa stavano cercando di fare questi tipi? Ci sono molte domande su questo argomento in termini di persone che hanno trovato webshell. Ci sono altre attivit\u00e0? Abbiamo visto Microsoft fare riferimento ad altri strumenti di attacco, tra cui Procdump, e in alcuni casi sono stati abbandonati un paio di framework di sfruttamento. Avete visto queste cose e avete altre indicazioni su ulteriori attivit\u00e0 che potete condividere?<\/p>\n<p><strong>John: <\/strong>Non siamo stati in grado di analizzare personalmente l&#8217;intero post sfruttamento o le azioni successive degli aggressori. Ci concentriamo sul fatto che \u00e8 una cosa brutta. Sappiamo che \u00e8 una piaga. Dobbiamo venirne fuori, ma dall&#8217;altra parte, dall&#8217;intelligence sulle minacce nella comunit\u00e0. Si vedono istanze di Procdump o si cerca di prendere le credenziali o gli hash dalla memoria. Stiamo vedendo l&#8217;utilit\u00e0 di net.exe, lo strumento a riga di comando di Windows, alcuni che sfruttano i codici binari per aggiungere e rimuovere amministratori, o alcuni strumenti di Powersploit o Powercat per essere in grado di ottenere connessioni in entrambe le direzioni. Vediamo le shell inverse attraverso PowerShell. Sicuramente c&#8217;\u00e8 stato dell&#8217;altro, ma non lo sappiamo esattamente. E adesso cosa succeder\u00e0? Hanno il controllo. Hanno accesso remoto RCE con questa webshell. Significher\u00e0 ransomware? Significher\u00e0 esfiltrazione dei dati? Significher\u00e0 mining di criptovalute? Non ne siamo ancora sicuri, ma siamo ancora in lotta.<\/p>\n<p><strong>Jonathan:<\/strong> Beh, John, grazie mille per essere stato con noi. Oggi alle 13:00 ET per il vostro webinar analizzerete molto di quello che avete trovato e in modo molto pi\u00f9 dettagliato. Pubblicheremo un link per la registrazione. Grazie mille per averci dedicato il tuo tempo e grazie a te e a tutti gli altri membri di Huntress per quello che fate. Lo apprezziamo molto.<\/p>\n<p><strong>John: <\/strong>Grazie mille Jonathan.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aggiornato al 16 marzo 2021.\u00a0 Marted\u00ec 2 marzo, Microsoft ha annunciato di aver individuato una serie di quattro exploit 0-day utilizzati attivamente per attaccare versioni di Exchange Server in sede. Le patch sono disponibili e si consiglia alle organizzazioni di identificare, aggiornare e verificare i sistemi vulnerabili il pi\u00f9 rapidamente possibile. Abbiamo creato questo post [&hellip;]<\/p>\n","protected":false},"author":28,"featured_media":119387,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4367,3066],"tags":[],"class_list":["post-147983","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicurezza","category-rmm-it"],"acf":[],"modified_by":"Joel Newcomer","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/147983","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/28"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=147983"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/147983\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/119387"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=147983"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=147983"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=147983"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}