{"id":775837,"date":"2026-03-27T11:07:28","date_gmt":"2026-03-27T11:07:28","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=775837"},"modified":"2026-03-27T11:07:28","modified_gmt":"2026-03-27T11:07:28","slug":"microsoft-exchange-0-day-vulnerabilities-mitigation","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/","title":{"rendered":"Guia de mitiga\u00e7\u00e3o de vulnerabilidades do Microsoft Exchange 0-Day: O que saber &#038; Fa\u00e7a agora"},"content":{"rendered":"<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone size-full wp-image-74148\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/MSP-securiity-alert-banner.png\" alt=\"Banner de alerta de seguran\u00e7a MSP\" width=\"2400\" height=\"1200\" \/><\/p>\n<p><strong>Atualizado em 16 de mar\u00e7o de 2021.\u00a0<\/strong><\/p>\n<p>Na ter\u00e7a-feira, 2 de mar\u00e7o, <a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">a Microsoft anunciou<\/a> que havia detectado uma s\u00e9rie de quatro explora\u00e7\u00f5es <a href=\"https:\/\/www.ninjaone.com\/blog\/how-to-address-zero-day-vulnerabilities\/\">de vulnerabilidades de dia zero<\/a> que estavam sendo ativamente usadas para atacar vers\u00f5es do <strong>Exchange Server local<\/strong>. <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/released-march-2021-exchange-server-security-updates\/ba-p\/2175901\" target=\"_blank\" rel=\"noopener\">Os patches est\u00e3o dispon\u00edveis<\/a> e as organiza\u00e7\u00f5es est\u00e3o sendo fortemente aconselhadas a identificar, atualizar e verificar os sistemas vulner\u00e1veis o mais r\u00e1pido poss\u00edvel.<\/p>\n<p>Criamos esta postagem para coletar recursos e informa\u00e7\u00f5es relacionadas e a atualizaremos regularmente.<!--more--><\/p>\n<h2>Conte\u00fado<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#overviews\">Vis\u00e3o geral<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#threat-intel\">Informa\u00e7\u00f5es sobre amea\u00e7as de empresas de seguran\u00e7a<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#vulnerabilities\">Quais s\u00e3o as vulnerabilidades?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#exchange-versions\">Quais vers\u00f5es do Exchange s\u00e3o afetadas?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#widespread\">Qual \u00e9 o grau de dissemina\u00e7\u00e3o dos ataques?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#patch\">Como fazer o patch<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#servers\">Identifica\u00e7\u00e3o de servidores vulner\u00e1veis<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#compromises\">Como identificar e investigar comprometimentos<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/pt-br\/blog\/microsoft-exchange-0-day-vulnerabilities-mitigation\/#video\">V\u00eddeo: Atualize-se rapidamente com John Hammond, da Huntress<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"overviews\">Vis\u00e3o geral<\/h2>\n<p>A seguir, h\u00e1 \u00f3timos resumos e t\u00f3picos a serem seguidos para se atualizar:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">HAFNIUM visando servidores Exchange com explora\u00e7\u00f5es de 0 dias (Microsoft)<\/a>\n<ul>\n<li>Inclui detalhes do ataque, informa\u00e7\u00f5es espec\u00edficas de CVE, recomenda\u00e7\u00f5es de atenua\u00e7\u00e3o e lista de <a href=\"https:\/\/www.ninjaone.com\/it-hub\/seguranca-de-endpoints\/indicators-of-compromise\/\">indicadores de comprometimento (IoCs)<\/a><\/li>\n<\/ul>\n<\/li>\n<li><a href=\"https:\/\/us-cert.cisa.gov\/ncas\/alerts\/aa21-062a\" target=\"_blank\" rel=\"noopener\">Alerta da CISA: Mitigar as vulnerabilidades do Microsoft Exchange Server<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"threat-intel\">Informa\u00e7\u00f5es sobre amea\u00e7as de empresas de seguran\u00e7a<\/h2>\n<p><strong>Ca\u00e7adora<br \/>\n<\/strong><a href=\"https:\/\/www.reddit.com\/r\/msp\/comments\/lwmo5c\/mass_exploitation_of_onprem_exchange_servers\/\" target=\"_blank\" rel=\"noopener\">Explora\u00e7\u00e3o em massa de servidores Exchange locais (thread no r\/msp)<\/a><\/p>\n<p>T\u00f3pico de resposta r\u00e1pida da <a href=\"https:\/\/www.huntress.com\/\" target=\"_blank\" rel=\"noopener\">Huntress<\/a> voltado especificamente para MSPs, incluindo informa\u00e7\u00f5es sobre amea\u00e7as e descobertas do exame de sua pr\u00f3pria base de parceiros. A Huntress est\u00e1 atualizando ativamente \u00e0 medida que novas informa\u00e7\u00f5es s\u00e3o disponibilizadas.<\/p>\n<p>A Huntress tamb\u00e9m organizou um webinar em 4 de mar\u00e7o, \u00e0s 13h (hor\u00e1rio de Bras\u00edlia), e apresentou um resumo de suas pesquisas e observa\u00e7\u00f5es at\u00e9 o momento. <a href=\"https:\/\/www.huntress.com\/resources\/webinar\/microsoft-exchange-exploitation\" target=\"_blank\" rel=\"noopener\">Assista sob demanda aqui.<\/a><\/p>\n<p><strong>Volexidade<br \/>\n<\/strong><a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">Opera\u00e7\u00e3o Exchange Marauder: Explora\u00e7\u00e3o ativa de v\u00e1rias vulnerabilidades de dia zero do Microsoft Exchange<\/a><\/p>\n<p>Um dos primeiros a identificar (6 de janeiro!) e relatar essa atividade. Esta publica\u00e7\u00e3o fornece mais detalhes sobre como as vulnerabilidades est\u00e3o sendo realmente exploradas, bem como uma pequena lista de t\u00e1ticas, t\u00e9cnicas e procedimentos (TTPs) observados ap\u00f3s a explora\u00e7\u00e3o. Ele tamb\u00e9m fornece IoCs adicionais.<\/p>\n<p><strong>FireEye<br \/>\n<\/strong><a href=\"https:\/\/www.mandiant.com\/resources\/detection-response-to-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">Detec\u00e7\u00e3o e resposta \u00e0 explora\u00e7\u00e3o de vulnerabilidades de dia zero do Microsoft Exchange<\/a><\/p>\n<p>Tamb\u00e9m confirma a observa\u00e7\u00e3o de abuso em janeiro e cont\u00e9m outra boa an\u00e1lise t\u00e9cnica dos ataques. Cont\u00e9m dicas adicionais para investigar poss\u00edveis comprometimentos (veja abaixo).<\/p>\n<p><strong>Can\u00e1rio Vermelho<br \/>\n<\/strong><a href=\"https:\/\/redcanary.com\/blog\/microsoft-exchange-attacks\/\" target=\"_blank\" rel=\"noopener\">Explora\u00e7\u00e3o do servidor Microsoft Exchange: Como detectar, mitigar e manter a calma<\/a><\/p>\n<p>Fornece um detalhamento da atividade de amea\u00e7a p\u00f3s-explora\u00e7\u00e3o que o Red Canary identificou, juntamente com oportunidades pr\u00e1ticas de detec\u00e7\u00e3o e recomenda\u00e7\u00f5es de corre\u00e7\u00e3o.<\/p>\n<p><strong>CrowdStrike<br \/>\n<\/strong><a href=\"https:\/\/www.crowdstrike.com\/blog\/falcon-complete-stops-microsoft-exchange-server-zero-day-exploits\/\" target=\"_blank\" rel=\"noopener\">Falcon Complete interrompe as explora\u00e7\u00f5es de dia zero do Microsoft Exchange Server<\/a><\/p>\n<p>Se voc\u00ea conseguir superar o t\u00edtulo e o \u00e2ngulo de vendas, esta publica\u00e7\u00e3o fornecer\u00e1 detalhes t\u00e9cnicos adicionais, IoCs e uma boa recapitula\u00e7\u00e3o da descoberta e da busca de amea\u00e7as.<\/p>\n<p>&nbsp;<\/p>\n<h2 id=\"vulnerabilities\">Quais s\u00e3o as vulnerabilidades?<\/h2>\n<p>A Microsoft identificou quatro vulnerabilidades que est\u00e3o sendo exploradas ativamente, mas a atualiza\u00e7\u00e3o de seguran\u00e7a fora de banda da empresa tamb\u00e9m aborda tr\u00eas vulnerabilidades adicionais de execu\u00e7\u00e3o remota de c\u00f3digo (RCE) que n\u00e3o foram associadas aos ataques ativos.<\/p>\n<p><span style=\"text-decoration: underline;\"><strong>Acesso inicial<\/strong><\/span><\/p>\n<h4><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-26855\" target=\"_blank\" rel=\"noopener\">CVE-2021-26855\u00a0<\/a><\/h4>\n<p class=\"\"><strong>CVSSv3: 9.1<\/strong><\/p>\n<p class=\"\">Uma vulnerabilidade de falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o do lado do servidor (SSRF) no Exchange que permite que invasores remotos enviem solicita\u00e7\u00f5es HTTP arbitr\u00e1rias e se autentiquem como o servidor do Exchange.<\/p>\n<p><a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">De acordo com a empresa de seguran\u00e7a Volexity:<\/a><\/p>\n<p><em>Essa vulnerabilidade pode ser explorada remotamente e n\u00e3o exige autentica\u00e7\u00e3o de nenhum tipo, nem conhecimento ou acesso especial a um ambiente-alvo. O invasor s\u00f3 precisa conhecer o servidor que executa o Exchange e a conta da qual deseja extrair o e-mail.<\/em><\/p>\n<p>A explora\u00e7\u00e3o bem-sucedida dessa vulnerabilidade d\u00e1 a um invasor a oportunidade de explorar as tr\u00eas vulnerabilidades adicionais abaixo.<\/p>\n<p><span style=\"text-decoration: underline;\"><strong>Execu\u00e7\u00e3o de c\u00f3digo remoto (RCE) p\u00f3s-autentica\u00e7\u00e3o<\/strong><\/span><\/p>\n<h3><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-26857\" target=\"_blank\" rel=\"noopener\">CVE-2021-26857<\/a><\/h3>\n<p><strong>CVSSv3: 7.8<\/strong><\/p>\n<p>De acordo com a <a href=\"https:\/\/www.tenable.com\/blog\/cve-2021-26855-cve-2021-26857-cve-2021-26858-cve-2021-27065-four-microsoft-exchange-server-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">Tenable<\/a>, a falha est\u00e1 no\u00a0<a href=\"https:\/\/docs.microsoft.com\/en-us\/exchange\/start-the-microsoft-exchange-unified-messaging-service-exchange-2013-help\" rel=\"nofollow noopener\" target=\"_blank\">Exchange Unified Messaging Service<\/a>, que permite a funcionalidade de correio de voz, al\u00e9m de outros recursos. Ele permite executar c\u00f3digo como SYSTEM no servidor Exchange, mas requer permiss\u00e3o do administrador ou outra vulnerabilidade para ser explorado.<\/p>\n<h3><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-26858\" target=\"_blank\" rel=\"noopener\">CVE-2021-26858<\/a><\/h3>\n<p><strong>CVSSv3: 7.8<\/strong><\/p>\n<p>Se os invasores conseguirem se autenticar no servidor Exchange (explorando o CVE-2021-26855 ou comprometendo as credenciais de um administrador leg\u00edtimo), eles poder\u00e3o usar essa vulnerabilidade para gravar um arquivo em qualquer caminho no servidor.<\/p>\n<h3><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2021-27065\" target=\"_blank\" rel=\"noopener\">CVE-2021-27065<\/a><\/h3>\n<p><strong>CVSSv3: 7.8<\/strong><\/p>\n<p class=\"\">Idem.<\/p>\n<p>&nbsp;<\/p>\n<p><strong><span style=\"text-decoration: underline;\">Notas sobre a atividade p\u00f3s-explora\u00e7\u00e3o<\/span><\/strong><\/p>\n<p>Como relataram <a href=\"https:\/\/www.mandiant.com\/resources\/detection-response-to-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">a FireEye<\/a>, <a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">a Volexity<\/a> e outros, os invasores abusaram dessas vulnerabilidades para lan\u00e7ar shells da Web, incluindo variantes do <a href=\"https:\/\/www.fireeye.com\/content\/dam\/fireeye-www\/global\/en\/current-threats\/pdfs\/rpt-china-chopper.pdf\" target=\"_blank\" rel=\"noopener\">China Chopper<\/a>. Isso d\u00e1 aos atacantes a capacidade de preparar o cen\u00e1rio e realizar uma variedade de atividades p\u00f3s-explora\u00e7\u00e3o.<\/p>\n<p>As TTPs observadas incluem:<\/p>\n<ul>\n<li><strong>Roubo de credenciais<\/strong> usando <a href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/downloads\/procdump\" target=\"_blank\" rel=\"noopener\">o ProcDump<\/a> (ferramenta leg\u00edtima do Windows Sysinternals) para despejar a mem\u00f3ria do processo LSASS<\/li>\n<li><strong>Exfiltra\u00e7\u00e3o de dados<\/strong>, incluindo\u00a0. Cat\u00e1logos de endere\u00e7os off-line do Exchange<\/li>\n<li><strong>Exporta\u00e7\u00e3o de dados de caixa de correio<\/strong> por meio de snap-ins do Exchange PowerShell<\/li>\n<li><strong>Estabelecimento de acesso remoto<\/strong> via PowerCat e outras estruturas de ataque<\/li>\n<\/ul>\n<p>Para obter mais informa\u00e7\u00f5es sobre a atividade de amea\u00e7as p\u00f3s-explora\u00e7\u00e3o, consulte <a href=\"https:\/\/redcanary.com\/blog\/microsoft-exchange-attacks\/\" target=\"_blank\" rel=\"noopener\">a pesquisa da Red Canary<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"text-decoration: underline;\"><strong>vulnerabilidades &#8220;b\u00f4nus&#8221; n\u00e3o relacionadas<\/strong><\/span><\/p>\n<p>Al\u00e9m dessas vulnerabilidades de dia zero, a Microsoft tamb\u00e9m corrigiu as seguintes falhas de RCE n\u00e3o relacionadas:<\/p>\n<ul>\n<li>CVE-2021-26412 (CVSSv3: 9.1)<\/li>\n<li>CVE-2021-26854 (CVSSv3: 6.6)<\/li>\n<li>CVE-2021-27078 (CVSSv3: 9.1)<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"exchange-versions\">Quais vers\u00f5es do Exchange s\u00e3o afetadas?<\/h2>\n<p>Como a Huntress disse sucintamente durante <a href=\"https:\/\/www.huntress.com\/resources\/webinar\/microsoft-exchange-exploitation\" target=\"_blank\" rel=\"noopener\">seu webinar<\/a>: <strong>todos eles.<\/strong><\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-74177\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/what-versions-of-exchange-are-vulnerable.png\" alt=\"quais vers\u00f5es do Exchange s\u00e3o vulner\u00e1veis\" width=\"2170\" height=\"1466\" \/><\/p>\n<ul>\n<li>Exchange Server 2010<\/li>\n<li>Exchange Server 2013<\/li>\n<li>Exchange Server 2016<\/li>\n<li>Exchange Server 2019<\/li>\n<\/ul>\n<p><strong>Observa\u00e7\u00e3o:<\/strong> <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/released-march-2021-exchange-server-security-updates\/ba-p\/2175901\" target=\"_blank\" rel=\"noopener\">A Microsoft confirmou que o Exchange Online N\u00c3O foi afetado.<\/a><\/p>\n<h2 id=\"widespread\">Qual \u00e9 o grau de dissemina\u00e7\u00e3o dos ataques?<\/h2>\n<p>Apesar de a Microsoft ter inicialmente descrito os ataques como sendo &#8220;limitados e direcionados&#8221;, as descobertas subsequentes de outros fornecedores e pesquisadores indicam que a atividade tem sido muito mais ampla e indiscriminada.<\/p>\n<p><strong>Atualizar: Estima-se que pelo menos 30.000 organiza\u00e7\u00f5es dos EUA tenham sido comprometidas<\/strong><\/p>\n<p>Na sexta-feira, 5 de mar\u00e7o, Brian Krebs informou que v\u00e1rias fontes estavam estimando que <a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software\/\" target=\"_blank\" rel=\"noopener\">centenas de milhares de organiza\u00e7\u00f5es haviam sido comprometidas em todo o mundo<\/a>, com 30.000 organiza\u00e7\u00f5es comprometidas somente nos EUA.<\/p>\n<p>O jornalista da Wired, Andy Greenberg, confirmou posteriormente:<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"pt-br\">Confirmando o relato de <a href=\"https:\/\/twitter.com\/briankrebs?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">@briankrebs<\/a> de que o grupo chin\u00eas Hafnium j\u00e1 explorou os zero-days do Microsoft Exchange para invadir dezenas de milhares de redes. Um pesquisador afirma que h\u00e1 30 mil servidores somente nos EUA e centenas de milhares em todo o mundo. &#8220;A China acabou de conquistar o mundo.&#8221; <a href=\"https:\/\/t.co\/C1FkmBVLNI\">https:\/\/t.co\/C1FkmBVLNI<\/a><\/p>\n<p>&#8211; Andy Greenberg (@a_greenberg) <a href=\"https:\/\/twitter.com\/a_greenberg\/status\/1367989352366751746?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">6 de mar\u00e7o de 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>O U.S. Computer Emergency Readiness Team (US-CERT) caracterizou a explora\u00e7\u00e3o como generalizada e enfatizou que <strong>todas as<\/strong> organiza\u00e7\u00f5es de <strong>todos os<\/strong> setores devem seguir as orienta\u00e7\u00f5es de mitiga\u00e7\u00e3o.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"pt-br\">A CISA pede que TODAS as organiza\u00e7\u00f5es de TODOS os setores sigam as orienta\u00e7\u00f5es para lidar com a ampla explora\u00e7\u00e3o nacional e internacional das vulnerabilidades do produto Microsoft Exchange Server; consulte a p\u00e1gina da Web rec\u00e9m-lan\u00e7ada pela CISA para obter detalhes. <a href=\"https:\/\/t.co\/VwYqAKKUt6\">https:\/\/t.co\/VwYqAKKUt6.<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/Cyber?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#Cyber<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/InfoSec?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#InfoSec<\/a><\/p>\n<p>&#8211; US-CERT (@USCERT_gov) <a href=\"https:\/\/twitter.com\/USCERT_gov\/status\/1369097815901827081?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">9 de mar\u00e7o de 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>&nbsp;<\/p>\n<p><strong>As organiza\u00e7\u00f5es comprometidas incluem governos locais e uma grande variedade de pequenas e m\u00e9dias empresas<\/strong><\/p>\n<p><a href=\"https:\/\/www.huntress.com\/blog\/rapid-response-mass-exploitation-of-on-prem-exchange-servers\" target=\"_blank\" rel=\"noopener\">De acordo com o pesquisador s\u00eanior da Huntress, John Hammond<\/a>, as v\u00edtimas comprometidas que eles identificaram incluem pequenos hot\u00e9is, uma empresa de sorvetes, uma fabricante de utens\u00edlios de cozinha, v\u00e1rias comunidades de idosos e outras empresas de m\u00e9dio porte &#8220;n\u00e3o muito atraentes&#8221;. A Huntress tamb\u00e9m observou muitas v\u00edtimas de governos municipais e distritais, prestadores de servi\u00e7os de sa\u00fade, bancos\/institui\u00e7\u00f5es financeiras e v\u00e1rios fornecedores de eletricidade residencial.<\/p>\n<p>Dos cerca de 2.000 servidores Exchange que eles investigaram, quase 200 foram comprometidos com a presen\u00e7a de payloads de shell da Web.<\/p>\n<p><strong>V\u00e1rios grupos de agentes de amea\u00e7as est\u00e3o abusando ativamente das vulnerabilidades<\/strong><\/p>\n<p>Embora a Microsoft tenha atribu\u00eddo a campanha que observou com alta confian\u00e7a ao agente de amea\u00e7as <a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">HAFNIUM<\/a>, baseado na China, a ESET relatou ter visto outros grupos entrando na mistura.<\/p>\n<p>&nbsp;<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"pt-br\">A telemetria da ESET mostra que (pelo menos) o CVE-2021-26855 est\u00e1 sendo explorado ativamente por v\u00e1rios grupos de espionagem cibern\u00e9tica. Entre eles, identificamos <a href=\"https:\/\/twitter.com\/hashtag\/LuckyMouse?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#LuckyMouse<\/a>, <a href=\"https:\/\/twitter.com\/hashtag\/Tick?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#Tick<\/a>, <a href=\"https:\/\/twitter.com\/hashtag\/Calypso?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">#Calypso<\/a> e alguns outros grupos ainda n\u00e3o classificados. 2\/5<\/p>\n<p>&#8211; ESET research (@ESETresearch) <a href=\"https:\/\/twitter.com\/ESETresearch\/status\/1366862948057178115?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">2 de mar\u00e7o de 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>&nbsp;<\/p>\n<p>Atualizar: A ESET divulgou uma nova pesquisa que indica que <a href=\"https:\/\/www.welivesecurity.com\/2021\/03\/10\/exchange-servers-under-siege-10-apt-groups\/\" target=\"_blank\" rel=\"noopener\">pelo menos 10 grupos APT est\u00e3o explorando ativamente as vulnerabilidades<\/a>.<\/p>\n<p><strong>Primeiros ataques identificados em 6 de janeiro de 2021<\/strong><\/p>\n<p><a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/a-basic-timeline-of-the-exchange-mass-hack\/\" target=\"_blank\" rel=\"noopener\">Brian Krebs elaborou uma linha do tempo de alto n\u00edvel<\/a> que indica que a Microsoft foi notificada de uma das vulnerabilidades em 5 de janeiro. Um dia depois, <a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">a empresa de seguran\u00e7a Volexity identificou ataques em estado selvagem<\/a>.<\/p>\n<ul>\n<li><strong>5 de janeiro:<\/strong>\u00a0DEVCOR alerta a Microsoft sobre suas descobertas.<\/li>\n<li><strong>6 de janeiro:<\/strong>\u00a0Volexity detecta ataques que usam vulnerabilidades desconhecidas no Exchange.<\/li>\n<li><strong>8 de janeiro:<\/strong>\u00a0DEVCOR informa que a Microsoft reproduziu os problemas e verificou suas descobertas.<\/li>\n<li><strong>11 de janeiro:<\/strong>\u00a0DEVCOR adquire\u00a0<a href=\"https:\/\/proxylogon.com\/\" target=\"_blank\" rel=\"noopener\">proxylogon.com<\/a>, um dom\u00ednio agora usado para explicar seu processo de descoberta de vulnerabilidades.<\/li>\n<li><strong>27 de janeiro:<\/strong>\u00a0Dubex alerta a Microsoft sobre ataques a uma nova falha no Exchange.<\/li>\n<li><strong>29 de janeiro:<\/strong>\u00a0<strong>A Trend Micro<\/strong>\u00a0publica\u00a0uma<a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/21\/a\/targeted-attack-using-chopper-aspx-web-shell-exposed-via-managed.html\" target=\"_blank\" rel=\"noopener\">postagem no blog<\/a>\u00a0sobre os web shells &#8220;<strong>Chopper<\/strong>&#8221; que est\u00e3o sendo descartados por meio de falhas no Exchange.<\/li>\n<li><strong>2 de fevereiro:<\/strong>\u00a0A Volexity alerta a Microsoft sobre ataques ativos a vulnerabilidades do Exchange anteriormente desconhecidas.<\/li>\n<li><strong>8 de fevereiro:<\/strong>\u00a0A Microsoft informa \u00e0 Dubex que &#8220;escalou&#8221; seu relat\u00f3rio internamente.<\/li>\n<li><strong>18 de fevereiro:<\/strong>\u00a0A Microsoft confirma com a DEVCOR a data prevista de 9 de mar\u00e7o (amanh\u00e3) para a publica\u00e7\u00e3o de atualiza\u00e7\u00f5es de seguran\u00e7a para as falhas do Exchange. Essa \u00e9 a segunda ter\u00e7a-feira do m\u00eas &#8211; tamb\u00e9m conhecida como. &#8220;<strong>Patch Tuesday<\/strong>&#8220;, quando a Microsoft lan\u00e7a atualiza\u00e7\u00f5es mensais de seguran\u00e7a (e sim, isso significa que voc\u00ea deve voltar aqui amanh\u00e3 para ver o sempre fascinante<a href=\"https:\/\/krebsonsecurity.com\/?s=patch+tuesday&amp;x=0&amp;y=0\" target=\"_blank\" rel=\"noopener\">resumo do<\/a>Patch<a href=\"https:\/\/krebsonsecurity.com\/?s=patch+tuesday&amp;x=0&amp;y=0\" target=\"_blank\" rel=\"noopener\">Tuesday em<\/a>\u00a0).<\/li>\n<li><strong>26 e 27 de fevereiro:<\/strong>\u00a0A explora\u00e7\u00e3o direcionada gradualmente se transforma em uma varredura global em massa; os atacantes come\u00e7am a fazer backdooring rapidamente em servidores vulner\u00e1veis.<\/li>\n<li><strong>2 de mar\u00e7o:<\/strong>\u00a0Uma semana antes do planejado anteriormente, a Microsoft lan\u00e7a atualiza\u00e7\u00f5es para corrigir 4 falhas de dia zero.<\/li>\n<li><strong>3 de mar\u00e7o:<\/strong>\u00a0Dezenas de milhares de servidores do Exchange foram comprometidos em todo o mundo, com milhares de outros servidores sendo invadidos a cada hora.<\/li>\n<li><strong>5 de mar\u00e7o:<\/strong>\u00a0KrebsOnSecurity\u00a0<a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software\/\" target=\"_blank\" rel=\"noopener\">divulga a not\u00edcia<\/a>\u00a0de que pelo menos 30.000 organiza\u00e7\u00f5es nos EUA &#8211; e centenas de milhares em todo o mundo &#8211; agora t\u00eam backdoors instalados.<\/li>\n<li><strong>5 de mar\u00e7o:<\/strong>\u00a0Wired.com confirma o n\u00famero de v\u00edtimas relatado. A Casa Branca\u00a0<a href=\"https:\/\/www.reuters.com\/article\/uk-usa-cyber-microsoft-idUKKCN2AX23L\" target=\"_blank\" rel=\"noopener\">expressa preocupa\u00e7\u00e3o<\/a>\u00a0com o tamanho do ataque. Ex-chefe da CISA\u00a0<strong>Chris Krebs<\/strong>\u00a0tweets\u00a0os n\u00fameros reais de v\u00edtimas &#8220;diminuem&#8221; o que foi relatado publicamente.<\/li>\n<li><strong>6 de mar\u00e7o:<\/strong>\u00a0CISA<a href=\"https:\/\/twitter.com\/USCERT_gov\/status\/1368216461571919877\" target=\"_blank\" rel=\"noopener\">diz<\/a>\u00a0que est\u00e1 ciente da &#8220;explora\u00e7\u00e3o nacional e internacional generalizada das falhas do Microsoft Exchange Server&#8221;<\/li>\n<li><strong>7 de mar\u00e7o at\u00e9 o momento:<\/strong>\u00a0Os especialistas em seguran\u00e7a continuam se esfor\u00e7ando para notificar as v\u00edtimas, coordenar a corre\u00e7\u00e3o e permanecer vigilantes quanto ao &#8220;Est\u00e1gio 2&#8221; desse ataque (explora\u00e7\u00e3o adicional de servidores j\u00e1 comprometidos).<\/li>\n<\/ul>\n<p style=\"text-align: center;\"><a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/a-basic-timeline-of-the-exchange-mass-hack\/\" target=\"_blank\" rel=\"noopener\"><em>Linha do tempo criada por Brian Krebs<\/em><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Atualizar: <a href=\"https:\/\/www.domaintools.com\/resources\/blog\/examining-exchange-exploitation-and-its-lessons-for-defenders\" target=\"_blank\" rel=\"noopener\">Novas pesquisas<\/a> indicam que a explora\u00e7\u00e3o pode se estender at\u00e9 novembro de 2020.<\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-74831\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/examining-exchange-exploitation-and-its-lessons-for-defenders-image-2.png\" alt=\"atualiza\u00e7\u00e3o do cronograma de explora\u00e7\u00e3o de c\u00e2mbio\" width=\"1154\" height=\"452\" \/><\/p>\n<p style=\"text-align: center;\"><em>Fonte: <a href=\"https:\/\/www.domaintools.com\/resources\/blog\/examining-exchange-exploitation-and-its-lessons-for-defenders\" target=\"_blank\" rel=\"noopener\">Examinando a Explora\u00e7\u00e3o de C\u00e2mbio e suas Li\u00e7\u00f5es para os Defensores por Joe Slowik<\/a><\/em><\/p>\n<p>&nbsp;<\/p>\n<h2 id=\"patch\">Como fazer o patch<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-74541\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2023\/10\/EXSecUpdatesOlderCU02.jpg\" alt=\"Op\u00e7\u00f5es de atualiza\u00e7\u00e3o do Microsoft Exchange\" width=\"998\" height=\"464\" \/><\/p>\n<p style=\"text-align: center;\"><em><a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/march-2021-exchange-server-security-updates-for-older-cumulative\/ba-p\/2192020\" target=\"_blank\" rel=\"noopener\">Gr\u00e1fico da Microsoft ilustrando tr\u00eas caminhos para aplicar atualiza\u00e7\u00f5es do Exchange<\/a><\/em><\/p>\n<p>&nbsp;<\/p>\n<p>As atualiza\u00e7\u00f5es de seguran\u00e7a que abordam essas vulnerabilidades est\u00e3o dispon\u00edveis para as seguintes vers\u00f5es espec\u00edficas do Exchange:<\/p>\n<ul>\n<li><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2010-service-pack-3-march-2-2021-kb5000978-894f27bf-281e-44f8-b9ba-dad705534459\" target=\"_self\" rel=\"noopener noreferrer\">Exchange Server 2010 (a atualiza\u00e7\u00e3o requer o SP 3 ou qualquer RU do SP 3 &#8211; esta \u00e9 uma atualiza\u00e7\u00e3o do Defense in Depth)<\/a><\/li>\n<li><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b\" target=\"_self\" rel=\"noopener noreferrer\">Exchange Server 2013 (a atualiza\u00e7\u00e3o requer a CU 23)<\/a><\/li>\n<li><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b\" target=\"_self\" rel=\"noopener noreferrer\">Exchange Server 2016 (a atualiza\u00e7\u00e3o requer CU 19 ou CU 18)<\/a><\/li>\n<li><a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b\" target=\"_self\" rel=\"noopener noreferrer\">Exchange Server 2019 (a atualiza\u00e7\u00e3o requer CU 8 ou CU 7)<\/a><\/li>\n<\/ul>\n<p><strong>Observa\u00e7\u00e3o: Se voc\u00ea estiver instalando-os manualmente, precisar\u00e1 faz\u00ea-lo como administrador. <\/strong>Caso contr\u00e1rio, <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b\" target=\"_blank\" rel=\"noopener\">h\u00e1 um problema conhecido.<\/a>\u00a0Como aponta o pesquisador de seguran\u00e7a da Microsoft Kevin Beaumont, tem havido alguma confus\u00e3o sobre a necessidade de ter servidores executando uma das duas \u00faltimas atualiza\u00e7\u00f5es cumulativas (CU).<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"pt-br\">H\u00e1 muita confus\u00e3o sobre isso &#8211; a vulnerabilidade do Exchange se aplica a todas as vers\u00f5es.<\/p>\n<p>Voc\u00ea s\u00f3 estar\u00e1 protegido se estiver usando a atualiza\u00e7\u00e3o cumulativa (CU) mais recente E instalar a nova atualiza\u00e7\u00e3o de seguran\u00e7a (SU). https:\/\/t. <a href=\"https:\/\/t.co\/i9QPBJaOZA\">co\/i9QPBJaOZA<\/a><\/p>\n<p>&#8211; Kevin Beaumont (@GossiTheDog) <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1367155899119337478?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">3 de mar\u00e7o de 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p><a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/released-march-2021-exchange-server-security-updates\/ba-p\/2175901\" target=\"_blank\" rel=\"noopener\">A Microsoft fornece mais clareza aqui:<\/a><\/p>\n<p><em>Essas corre\u00e7\u00f5es podem ser instaladas somente em servidores que estejam executando as vers\u00f5es espec\u00edficas listadas anteriormente, que s\u00e3o consideradas atualizadas. Se os servidores estiverem executando atualiza\u00e7\u00f5es cumulativas ou de rollup mais antigas do Exchange Server, ser\u00e1 necess\u00e1rio instalar uma RU\/CU com suporte atual antes de instalar as atualiza\u00e7\u00f5es de seguran\u00e7a.<\/em><\/p>\n<p><strong>Precisa de ajuda para encontrar o CU certo para instalar? <\/strong><\/p>\n<p>Michel de Rooij \u00e9 um her\u00f3i e tem <a href=\"https:\/\/eightwone.com\/references\/versions-builds-dates\/\" target=\"_blank\" rel=\"noopener\">links de download para atualiza\u00e7\u00f5es cumulativas<\/a> listadas por vers\u00f5es do\u00a0Exchange que tamb\u00e9m incluem n\u00fameros de compila\u00e7\u00e3o e datas de lan\u00e7amento.<\/p>\n<p><strong>Atualizar: Em uma UC fora do suporte e n\u00e3o consegue obter as atualiza\u00e7\u00f5es mais recentes?<\/strong><\/p>\n<p>A Microsoft come\u00e7ou a fornecer atualiza\u00e7\u00f5es de seguran\u00e7a (SUs) que podem ser aplicadas a algumas UCs mais antigas e sem suporte. Essas atualiza\u00e7\u00f5es cont\u00eam apenas corre\u00e7\u00f5es para os CVEs de dia zero e est\u00e3o dispon\u00edveis apenas no Microsoft Download Center (n\u00e3o no Microsoft Update). Voc\u00ea pode encontrar mais <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/exchange-team-blog\/march-2021-exchange-server-security-updates-for-older-cumulative\/ba-p\/2192020\" target=\"_blank\" rel=\"noopener\">detalhes e instru\u00e7\u00f5es de instala\u00e7\u00e3o aqui.<\/a><\/p>\n<p><strong>Observa\u00e7\u00e3o:<\/strong> A Microsoft enfatiza que essas SUs s\u00e3o, <em>&#8220;destinadas apenas como uma medida tempor\u00e1ria para ajud\u00e1-lo a proteger m\u00e1quinas vulner\u00e1veis no momento&#8221;. Voc\u00ea ainda precisa atualizar para a \u00faltima UC compat\u00edvel e, em seguida, aplicar as SUs aplic\u00e1veis.&#8221;<\/em><\/p>\n<h3>** Se voc\u00ea n\u00e3o puder aplicar o patch imediatamente, fa\u00e7a isso como uma atenua\u00e7\u00e3o tempor\u00e1ria<\/h3>\n<p>Para as organiza\u00e7\u00f5es que n\u00e3o podem aplicar o patch, <a href=\"https:\/\/msrc-blog.microsoft.com\/2021\/03\/05\/microsoft-exchange-server-vulnerabilities-mitigations-march-2021\/\" target=\"_blank\" rel=\"noopener\">a Microsoft forneceu a seguinte recomenda\u00e7\u00e3o<\/a> como uma mitiga\u00e7\u00e3o provis\u00f3ria:<\/p>\n<p><em>Implemente uma regra de reescrita do IIS e desative os servi\u00e7os de VDir do Unified Messaging (UM), do Exchange Control Panel (ECP) e do Offline Address Book (OAB)<\/em><\/p>\n<ul>\n<li><em>Essas atenua\u00e7\u00f5es t\u00eam algum impacto conhecido na funcionalidade descrita abaixo em detalhes.<\/em><\/li>\n<li><em>Essas atenua\u00e7\u00f5es s\u00e3o eficazes contra os ataques que vimos at\u00e9 agora na natureza, mas n\u00e3o \u00e9 garantido que sejam atenua\u00e7\u00f5es completas para todas as explora\u00e7\u00f5es poss\u00edveis dessas vulnerabilidades.<\/em><\/li>\n<li><em>Isso n\u00e3o expulsar\u00e1 um advers\u00e1rio que j\u00e1 tenha comprometido um servidor.<\/em><\/li>\n<li><em><strong>Isso deve ser usado apenas como uma atenua\u00e7\u00e3o tempor\u00e1ria at\u00e9 que os servidores do Exchange possam ser totalmente corrigidos.<\/strong><\/em><\/li>\n<\/ul>\n<p><a href=\"https:\/\/msrc-blog.microsoft.com\/2021\/03\/05\/microsoft-exchange-server-vulnerabilities-mitigations-march-2021\/\" target=\"_blank\" rel=\"noopener\">Detalhes e scripts do PowerShell fornecidos pela Microsoft aqui.<\/a><\/p>\n<h3>** Observa\u00e7\u00e3o: Nem a aplica\u00e7\u00e3o de patches nem essas atenua\u00e7\u00f5es resolver\u00e3o os comprometimentos **<\/h3>\n<p>Como a Microsoft enfatiza, isso n\u00e3o \u00e9 uma corre\u00e7\u00e3o se seus servidores Exchange j\u00e1 tiverem sido comprometidos. Para obter ajuda para determinar isso, consulte abaixo.<\/p>\n<h3>** Atualiza\u00e7\u00e3o: A Microsoft lan\u00e7a uma &#8220;ferramenta de atenua\u00e7\u00e3o com um clique&#8221; projetada para organiza\u00e7\u00f5es sem equipes internas de TI ou de seguran\u00e7a **<\/h3>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"pt-br\">A Microsoft lan\u00e7ou uma nova ferramenta de atenua\u00e7\u00e3o com um clique para ajudar os clientes que n\u00e3o t\u00eam equipes dedicadas de seguran\u00e7a ou de TI a aplicar as atualiza\u00e7\u00f5es de seguran\u00e7a do Exchange<\/p>\n<p>1\u20e3 Aplica a mitiga\u00e7\u00e3o CVE-2021-26855<\/p>\n<p>2\u20e3 Executa a varredura MSERT<\/p>\n<p>3\u20e3 Reverta todas as altera\u00e7\u00f5es feitas por amea\u00e7as identificadas <a href=\"https:\/\/t.co\/UEhNQC8NEM\">pic.twitter.com\/UEhNQC8NEM<\/a><\/p>\n<p>&#8211; Tanmay Ganacharya (@tanmayg) <a href=\"https:\/\/twitter.com\/tanmayg\/status\/1371596003770466307?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">15 de mar\u00e7o de 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Os detalhes da ferramenta podem ser encontrados <a href=\"https:\/\/msrc-blog.microsoft.com\/2021\/03\/15\/one-click-microsoft-exchange-on-premises-mitigation-tool-march-2021\/\" target=\"_blank\" rel=\"noopener\">na Microsoft aqui<\/a>.<\/p>\n<h2 id=\"servers\">Identifica\u00e7\u00e3o de servidores vulner\u00e1veis<\/h2>\n<p>Devido ao volume de varredura e explora\u00e7\u00e3o ativas, combinado com o risco envolvido, a Huntress e outros provedores de seguran\u00e7a est\u00e3o aconselhando a confiar, mas verificar. Os patches devem ser validados e os MSPs devem examinar ativamente as redes de seus clientes para garantir que n\u00e3o haja um servidor surpresa que tenha sido esquecido. Basta apenas um.<\/p>\n<p>Kevin Beaumont desenvolveu <a href=\"https:\/\/github.com\/GossiTheDog\/scanning\/blob\/main\/http-vuln-exchange.nse\" target=\"_blank\" rel=\"noopener\">um script simples do Nmap que voc\u00ea pode utilizar aqui<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"pt-br\">Criei um script nmap r\u00e1pido e simples que pode ser usado para localizar servidores potencialmente vulner\u00e1veis em seus ambientes.<\/p>\n<p>Eu recomendaria enfaticamente que as organiza\u00e7\u00f5es avaliassem a \u00e1rea de cobertura do Exchange on prem, principalmente se ela estiver voltada para a Internet. <a href=\"https:\/\/t.co\/8MCOrhIjQ5\">https:\/\/t.co\/8MCOrhIjQ5<\/a><\/p>\n<p>&#8211; Kevin Beaumont (@GossiTheDog) <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1366863377344126976?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">2 de mar\u00e7o de 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Observa\u00e7\u00e3o: Se voc\u00ea usou o script acima para verificar ambientes com o Exchange 2013 anteriores a 7 de mar\u00e7o, dever\u00e1 verificar novamente.\u00a0<\/strong><\/p>\n<p>Os pesquisadores da Rapid7 <a href=\"https:\/\/twitter.com\/hrbrmstr\/status\/1368508123057713159?s=20\" target=\"_blank\" rel=\"noopener\">identificaram uma falha no script<\/a> que fazia com que ele relatasse falsos negativos para servidores Exchange 2013, especificamente.<\/p>\n<p><a href=\"https:\/\/github.com\/microsoft\/CSS-Exchange\/pull\/114\" target=\"_blank\" rel=\"noopener\">Desde ent\u00e3o, o script foi atualizado<\/a> e o problema foi resolvido.<\/p>\n<p>Se voc\u00ea for um cliente pagante do Shodan Monitor, poder\u00e1 at\u00e9 mesmo receber automaticamente uma notifica\u00e7\u00e3o se um servidor vulner\u00e1vel for detectado.<\/p>\n<p>&nbsp;<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"pt-br\">Adicionamos a detec\u00e7\u00e3o das vulnerabilidades recentes do Microsoft Exchange. Se voc\u00ea configurou o Shodan Monitor<a href=\"https:\/\/t.co\/pVAnB0gecF\">(https:\/\/t.co\/pVAnB0gecF)<\/a>, receber\u00e1 automaticamente uma notifica\u00e7\u00e3o. <a href=\"https:\/\/t.co\/Sbi2VVAFKh\">pic.twitter.com\/Sbi2VVAFKh<\/a><\/p>\n<p>&#8211; Shodan (@shodanhq) <a href=\"https:\/\/twitter.com\/shodanhq\/status\/1367525621065261062?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">4 de mar\u00e7o de 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<h2><\/h2>\n<h2 id=\"compromises\">Identifica\u00e7\u00e3o e investiga\u00e7\u00e3o de comprometimentos<\/h2>\n<p><strong>Atualizar:<\/strong> A Microsoft atualizou sua <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/intelligence\/safety-scanner-download\" target=\"_blank\" rel=\"noopener\">ferramenta MSERT (Microsoft Support Emergency Response Tool)<\/a> para detectar e remover malware associado ao comprometimento.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"pt-br\">O Microsoft Defender incluiu atualiza\u00e7\u00f5es de intelig\u00eancia de seguran\u00e7a na vers\u00e3o mais recente da Ferramenta de Resposta a Emerg\u00eancias de Suporte da Microsoft (MSERT) para detectar e corrigir as amea\u00e7as mais recentes conhecidas por abusar das vulnerabilidades do Exchange Server divulgadas em 2 de mar\u00e7o de 2021.<\/p>\n<p>&#8211; Tanmay Ganacharya (@tanmayg) <a href=\"https:\/\/twitter.com\/tanmayg\/status\/1368347292189696001?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">6 de mar\u00e7o de 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Essa \u00e9 uma \u00f3tima not\u00edcia, pois oferece prote\u00e7\u00e3o para organiza\u00e7\u00f5es com servidores que n\u00e3o t\u00eam o Defender para Endpoint instalado.<\/p>\n<p>A Microsoft tamb\u00e9m delineou uma variedade de oportunidades de detec\u00e7\u00e3o e <a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/#scan-log\" target=\"_blank\" rel=\"noopener\">criou um script que pode ser usado para verificar os arquivos de registro do Exchange em<\/a> busca delas.<\/p>\n<p>Voc\u00ea tamb\u00e9m pode encontrar listas de IoCs aqui:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/02\/hafnium-targeting-exchange-servers\/\" target=\"_blank\" rel=\"noopener\">Hashes e caminhos da Microsoft<\/a><\/li>\n<li><a href=\"https:\/\/www.volexity.com\/blog\/2021\/03\/02\/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">IoCs da Volexity<\/a><\/li>\n<li><a href=\"https:\/\/gist.github.com\/JohnHammond\/0b4a45cad4f4ed3324939d72dc599883\" target=\"_blank\" rel=\"noopener\">Invent\u00e1rio de shells da Web ASPX da China Chopper da Huntress<\/a><\/li>\n<\/ul>\n<p>Al\u00e9m de <a href=\"https:\/\/www.mandiant.com\/resources\/detection-response-to-exploitation-of-microsoft-exchange-zero-day-vulnerabilities\" target=\"_blank\" rel=\"noopener\">fornecer IoCs<\/a>, a FireEye tamb\u00e9m recomenda verificar o seguinte quanto a poss\u00edveis evid\u00eancias de comprometimento:<\/p>\n<ul>\n<li>Processos filhos de\u00a0C<span class=\"code\">: WindowsSystem32inetsrvw3wp.exe<\/span>\u00a0em Exchange Servers, especialmente\u00a0<span class=\"code\">cmd.exe<\/span>.<\/li>\n<li>Arquivos gravados no sistema por\u00a0w3wp<span class=\"code\">. exe<\/span>\u00a0ou\u00a0<span class=\"code\">UMWorkerProcess.exe<\/span>.<\/li>\n<li>Arquivos ASPX pertencentes ao usu\u00e1rio\u00a0<span class=\"code\">SYSTEM<\/span><\/li>\n<li>Arquivos ASPX compilados novos e inesperados no diret\u00f3rio\u00a0<span class=\"code\">Temporary ASP.NET Files<\/span><\/li>\n<li>Reconhecimento, solicita\u00e7\u00f5es de teste de vulnerabilidade para os seguintes recursos a partir de um endere\u00e7o IP externo:\n<ul>\n<li>diret\u00f3rio <span class=\"code\">\/rpc\/<\/span><\/li>\n<li><span class=\"code\">\/ecp\/DDI\/DDIService.svc\/SetObject<\/span><\/li>\n<li>Recursos inexistentes<\/li>\n<li>Com agentes de usu\u00e1rio HTTP suspeitos ou falsificados<\/li>\n<\/ul>\n<\/li>\n<li>Solicita\u00e7\u00f5es inesperadas ou suspeitas do SnapIn do Exchange PowerShell para exportar caixas de correio<\/li>\n<\/ul>\n<h3>** Se voc\u00ea suspeitar que um servidor foi comprometido<\/h3>\n<ul>\n<li>Inicie seu plano de resposta a incidentes \/ entre em contato com um provedor de resposta a incidentes (n\u00e3o hesite em obter ajuda de especialistas se n\u00e3o tiver experi\u00eancia em RI internamente)<\/li>\n<li>Isolar o servidor<\/li>\n<li>A FireEye recomenda a preserva\u00e7\u00e3o dos seguintes artefatos para an\u00e1lise forense\n<ul>\n<li>Pelo menos 14 dias de registros da Web HTTP dos diret\u00f3rios\u00a0<span class=\"code\">inetpubLogsLogFiles<\/span>\u00a0(inclua os registros de todos os subdiret\u00f3rios)<\/li>\n<li>O conte\u00fado do Exchange Web Server (tamb\u00e9m encontrado na pasta\u00a0<span class=\"code\">inetpub<\/span>\u00a0)<\/li>\n<li>Pelo menos 14 dias de registros do Exchange Control Panel (ECP), localizados em\u00a0<span class=\"code\">Program FilesMicrosoftExchange Serverv15LoggingECPServer<\/span><\/li>\n<li>Registros de eventos do Microsoft Windows<\/li>\n<\/ul>\n<\/li>\n<li>Restaurar o Exchange para antes do primeiro incidente conhecido<a href=\"https:\/\/krebsonsecurity.com\/2021\/03\/a-basic-timeline-of-the-exchange-mass-hack\/\" target=\"_blank\" rel=\"noopener\">(os relat\u00f3rios atuais indicam 5 de janeiro<\/a>)<\/li>\n<li><a href=\"https:\/\/msrc-blog.microsoft.com\/2021\/03\/05\/microsoft-exchange-server-vulnerabilities-mitigations-march-2021\/\" target=\"_blank\" rel=\"noopener\">Patch ou aplica\u00e7\u00e3o de mitiga\u00e7\u00f5es provis\u00f3rias<\/a><\/li>\n<li>Realize uma auditoria completa para verificar o seguinte:\n<ul>\n<li>Novos usu\u00e1rios e\u00a0usu\u00e1rios privilegiados<a href=\"https:\/\/www.cyberdrain.com\/monitoring-with-powershell-chapter-3-monitoring-user-creation\/\" target=\"_blank\" rel=\"noopener\">(use o RMM e o PowerShell<\/a>)<\/li>\n<li>Datas de altera\u00e7\u00e3o de senha<\/li>\n<li>Encaminhamento de caixas de correio<\/li>\n<li>Encaminhamento\/redirecionamentos em pastas da caixa de entrada<\/li>\n<\/ul>\n<\/li>\n<li>Alterar senhas de dom\u00ednio<\/li>\n<li>Mantenha-se vigilante e atualizado sobre as informa\u00e7\u00f5es de novas amea\u00e7as<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"video\">V\u00eddeo: Atualize-se rapidamente com John Hammond, da Huntress<\/h2>\n<p><iframe src=\"https:\/\/www.youtube.com\/embed\/OKqBT0hxca4\" width=\"560\" height=\"315\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/p>\n<p>Tive a oportunidade de conversar com John sobre a pesquisa de sua equipe, ouvir o que o surpreendeu e obter suas recomenda\u00e7\u00f5es sobre como os MSPs devem reagir.<\/p>\n<h3>Transcri\u00e7\u00e3o<\/h3>\n<p><strong>J\u00f4natas: <\/strong>Ol\u00e1 a todos. Tenho comigo John Hammond, da Huntress. E, \u00e9 claro, o t\u00f3pico sobre o qual estamos falando \u00e9 o Microsoft Exchange e as vulnerabilidades de dia zero que est\u00e3o sendo ativamente exploradas. Foi uma semana louca. John, a essa altura, voc\u00ea est\u00e1 correndo com pura adrenalina e fuma\u00e7a. Voc\u00eas est\u00e3o acordados h\u00e1 dias. Voc\u00ea iniciou um t\u00f3pico no Reddit e tem se dedicado a isso desde o in\u00edcio, atualizando-o constantemente com as coisas que est\u00e1 descobrindo. Como voc\u00ea est\u00e1 se saindo? Como est\u00e1 se saindo?<\/p>\n<p><strong>John:<\/strong> Obrigado, J\u00f4natas. Estou indo bem. Estamos meio que funcionando a todo vapor. Eu estava brincando com voc\u00ea antes. Tenho minha bebida energ\u00e9tica aqui. Apenas para me manter atualizado. Mas estamos nos mantendo ocupados. Estamos tentando atualizar os indicadores de comprometimento. Estamos tentando produzir um webinar que ser\u00e1 transmitido ao vivo hoje \u00e0 tarde, \u00e0s 13h (hor\u00e1rio de Bras\u00edlia). Portanto, estamos apenas tentando educar a comunidade e divulgar a conscientiza\u00e7\u00e3o.<\/p>\n<p><strong>J\u00f4natas: <\/strong>Sim. Claro! Vou incluir um link para o t\u00f3pico do Reddit, porque voc\u00eas fizeram um trabalho incr\u00edvel, incluindo o que disseram sobre IOCs e tamb\u00e9m atualiza\u00e7\u00f5es do que descobriram em seu lado, e foi realmente durante a noite que voc\u00eas ligaram para os parceiros \u00e0s 2h da manh\u00e3 para ajud\u00e1-los a descobrir essas coisas, e vimos muitas perguntas circulando e, a essa altura, acho que \u00e9 seguro dizer que muitas pessoas deram os primeiros passos. Existem algumas ferramentas que as pessoas compartilham sobre varredura apenas para descobrir servidores vulner\u00e1veis. H\u00e1 patches da Microsoft, mas h\u00e1 muitas d\u00favidas. Ok, se eu encontrei os IOCs, o que devo fazer agora? Voc\u00ea tem alguma sugest\u00e3o sobre o que viu, em primeiro lugar, com esses IOCs e, depois, sobre as medidas de mitiga\u00e7\u00e3o?<\/p>\n<p><strong>John: <\/strong>Sim. Portanto, o \u00f3bvio imediato \u00e9 o patch. Depois de fazer isso, se voc\u00ea puder validar o patch, essa \u00e9 a pr\u00f3xima etapa. Kevin Beaumont lan\u00e7ou um excelente mecanismo de script do Nmap, um utilit\u00e1rio que voc\u00ea pode usar com o Nmap para validar externamente e certificar-se de que voc\u00ea n\u00e3o est\u00e1 mais vulner\u00e1vel e, depois disso, fazer a resposta t\u00edpica de restaura\u00e7\u00e3o necess\u00e1ria. Se poss\u00edvel, restaure seu Exchange Server antes do primeiro incidente conhecido. Revise seu dom\u00ednio. Usu\u00e1rios e computadores, certifique-se de que n\u00e3o haja nenhuma altera\u00e7\u00e3o ou modifica\u00e7\u00e3o, novos administradores nos grupos do Exchange. Isso \u00e9 fundamental. E altere todas as senhas de dom\u00ednio. Dizemos isso o tempo todo, mas voc\u00ea precisa fazer isso. Enx\u00e1gue e repita, limpe as coisas e monitore esses IOCs, mantenha-se atualizado com a intelig\u00eancia sobre amea\u00e7as. E se voc\u00ea vir algo novo, se voc\u00ea vir, oh, eu tenho um webshell diferente que usa um argumento diferente em que vejo um endere\u00e7o IP diferente sendo comunicado. Sim, sabemos que isso \u00e9 ruim, mas, por favor, informe a comunidade. Conte para o restante de n\u00f3s para que possamos continuar a ca\u00e7ada, pois \u00e9 disso que se trata.<\/p>\n<p><strong>J\u00f4natas: <\/strong>Voc\u00eas t\u00eam contribu\u00eddo muito para a comunidade fazendo isso, assumindo a lideran\u00e7a e realmente compartilhando muitas dessas informa\u00e7\u00f5es. H\u00e1 alguma novidade nesse sentido que voc\u00ea esteja vendo em termos de IOCs ou novas atividades, agora que o gato est\u00e1 meio que fora do saco?<\/p>\n<p><strong>John: <\/strong>Com certeza. Portanto, estamos lutando contra isso o m\u00e1ximo que podemos, certo. Quando estamos compartilhando essas informa\u00e7\u00f5es, \u00e9 bom e maravilhoso ver que outras pessoas confiam na Huntress. Assim, \u00e0 medida que vemos novos parceiros e novas pessoas conhecerem nosso painel. Nosso invent\u00e1rio de servidores Exchange est\u00e1 aumentando, portanto, no \u00faltimo dia, vimos um acr\u00e9scimo de mil novos servidores Exchange, o que eleva nosso n\u00famero para cerca de 3.000, e o n\u00famero de comprometimentos tamb\u00e9m aumenta. Agora, temos cerca de 300 ou mais e estamos mantendo o controle de quais vers\u00f5es est\u00e3o dispon\u00edveis? Quantos foram corrigidos? Acho que temos cerca de 900 pessoas em um grupo de 3.000, mas \u00e9 incr\u00edvel ver as estat\u00edsticas. \u00c9 incr\u00edvel ver os dados, mas isso mostra que essa amea\u00e7a ainda existe. Os hosts infectados ainda est\u00e3o sendo infectados. Os invasores est\u00e3o examinando a Internet e isso ainda n\u00e3o chegou ao fim.<\/p>\n<p><strong>John: <\/strong>Nesse ponto, voltando rapidamente ao an\u00fancio da Microsoft. Eles enfatizam que isso ocorreu pelo menos quando anunciaram uma explora\u00e7\u00e3o limitada e direcionada. Eles estavam vendo e, \u00e9 claro, agora, suas descobertas indicam que talvez isso seja um pouco mais amplo. Quero dizer, estamos vendo uma variedade de v\u00edtimas aqui, parece que isso \u00e9 meio indiscriminado. Talvez n\u00e3o no in\u00edcio, mas pelo menos neste momento.<\/p>\n<p><strong>John: <\/strong>Eu tendo a concordar. Na verdade, essa men\u00e7\u00e3o da Microsoft \u00e9: ei, s\u00e3o ataques limitados e direcionados. Na verdade, discordamos. Estamos vendo isso em uma escala um pouco maior entre toda a gama de produtos, certo? Isso abrange desde sorveterias, pequenos hot\u00e9is, a loja familiar da esquina at\u00e9 o governo, organiza\u00e7\u00f5es governamentais municipais e distritais, institui\u00e7\u00f5es financeiras e banc\u00e1rias, prestadores de servi\u00e7os de sa\u00fade e at\u00e9 mesmo fornecedores de energia el\u00e9trica. Pelo que vimos, isso est\u00e1 em toda parte. E isso causou muito sofrimento, obviamente, com os clientes e com os MSPs. Quero dizer, esta foi uma semana fren\u00e9tica para muitas pessoas, mesmo para muitos MSPs que migraram a maioria de seus clientes e t\u00eam um punhado de servidores que ainda est\u00e3o l\u00e1 fora.<\/p>\n<p><strong>J\u00f4natas: <\/strong>Outra quest\u00e3o que surge: atividade p\u00f3s-explora\u00e7\u00e3o. O que esses caras estavam tentando fazer? H\u00e1 muitas perguntas sobre isso em termos de pessoas que encontraram webshells. H\u00e1 alguma outra atividade? Vimos a Microsoft fazer refer\u00eancia a algumas outras ferramentas de ataque, sendo o Procdump uma delas, e algumas estruturas de explora\u00e7\u00e3o sendo abandonadas em alguns casos. Voc\u00eas viram essas coisas e alguma outra indica\u00e7\u00e3o de atividade adicional que possam compartilhar?<\/p>\n<p><strong>John: <\/strong>Pessoalmente, ainda n\u00e3o pudemos nos aprofundar em toda a explora\u00e7\u00e3o da postagem ou no que os invasores est\u00e3o fazendo em seguida, na verdade. N\u00f3s apenas nos concentramos e damos um zoom em algo como &#8220;ei, isso \u00e9 ruim&#8221;. Sabemos que isso \u00e9 ruim. Temos que tir\u00e1-la de l\u00e1, mas a partir da intelig\u00eancia de amea\u00e7as da comunidade. Estamos vendo essas inst\u00e2ncias do Procdump ou ele tentar\u00e1 obter credenciais ou hashes da mem\u00f3ria. Estamos vendo o tipo de utilidade do net.exe, a ferramenta de linha de comando do Windows, alguns bin\u00e1rios para adicionar e remover administradores, ou algumas ferramentas do Powersploit ou do Powercat para conseguir obter conex\u00f5es para frente e para tr\u00e1s. Estamos vendo shells reversos por meio do PowerShell. Certamente houve mais do que isso, mas n\u00e3o sabemos exatamente. Qual ser\u00e1 o pr\u00f3ximo passo? Eles t\u00eam controle de comando. Eles t\u00eam acesso remoto RCE com esse webshell. Isso significa ransomware? Isso significar\u00e1 a exfiltra\u00e7\u00e3o de dados? Isso significar\u00e1 a minera\u00e7\u00e3o de criptomoedas? Ainda n\u00e3o temos certeza, mas continuamos na luta.<\/p>\n<p><strong>J\u00f4natas:<\/strong> Bem, John, muito obrigado por participar. Voc\u00eas v\u00e3o analisar muito do que descobriram e com muito mais detalhes hoje, \u00e0s 13h (hor\u00e1rio de Bras\u00edlia), em seu webinar. Enviaremos um link para que as pessoas possam registr\u00e1-lo. Muito obrigado pelo seu tempo e muito obrigado a voc\u00ea e a todos da Huntress pelo que voc\u00eas fazem. Ficamos muito gratos.<\/p>\n<p><strong>John: <\/strong>Muito obrigado, J\u00f4natas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Atualizado em 16 de mar\u00e7o de 2021.\u00a0 Na ter\u00e7a-feira, 2 de mar\u00e7o, a Microsoft anunciou que havia detectado uma s\u00e9rie de quatro explora\u00e7\u00f5es de vulnerabilidades de dia zero que estavam sendo ativamente usadas para atacar vers\u00f5es do Exchange Server local. Os patches est\u00e3o dispon\u00edveis e as organiza\u00e7\u00f5es est\u00e3o sendo fortemente aconselhadas a identificar, atualizar e [&hellip;]<\/p>\n","protected":false},"author":28,"featured_media":119395,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[12428],"tags":[],"class_list":["post-775837","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca"],"acf":[],"modified_by":"AnaMaria Diaconescu","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/775837","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/users\/28"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/comments?post=775837"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/775837\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/media\/119395"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/media?parent=775837"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/categories?post=775837"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/tags?post=775837"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}