Cảnh báo các cuộc tấn công của ProxyShell trên máy chủ Exchange

Hạnh Tâm | 25/08/2021 09:23
Theo dõi ICTVietnam trên

Cơ quan Bảo vệ Cơ sở hạ tầng và An ninh mạng (CISA), Mỹ cuối tuần qua đã đưa ra một cảnh báo về việc những kẻ xấu đang ra sức khai thác lỗ hổng ProxyShell trên Microsoft Exchange đã được tiết lộ gần đây.

Lỗ hổng có số hiệu là CVE-2021-34473, CVE-2021-34523 và CVE-2021-31207. Các lỗ hổng ProxyShell có thể cho phép kẻ tấn công thực thi mã tùy ý trên hệ thống nạn nhân. Bằng kỹ thuật móc nối các lỗ hổng, các tin tặc có thể chạy mã từ xa mà không cần xác thực.

Microsft đã vá các lỗ hổng CVE-2021-34473 và CVE-2021-34523 vào tháng 4/2021, nhưng đến tận tháng 7 mới công bố thông tin về những lỗ hổng này. Các bản vá cho CVE-2021-31207 được phát hành vào tháng 5/2021. Microsoft Exchange Server 2013, 2016 và 2019 cũng đã phát hiện ra có lỗ hổng.

Trong cảnh báo, CISA cho biết: "CISA khẩn thiết kêu gọi các tổ chức xác định những hệ thống có chứa lỗ hổng trên các mạng của mình và ngay lập tức cập nhật bản vá của Microsoft từ tháng 5/2021 - bản cập nhật khắc phục cả ba lỗ hổng ProxyShell - để bảo vệ khỏi các cuộc tấn công này".

Các lỗ hổng bảo mật đầu tiên được các nhà nghiên cứu của công ty tư vấn bảo mật DEVCORE khai thác tại cuộc thi hack Pwn2Own năm 2021 và họ đã kiếm được khoản tiền thưởng 200.000 USD cho phát hiện của mình.

Ngay sau khi những chi tiết về các lỗ hổng bảo mật được công bố tại các hội nghị an ninh mạng Black Hat and DEF CON vào đầu tháng 8, những kẻ tấn công bắt đầu quét các máy chủ có chứa lỗ hổng và ít nhất 30.000 hệ thống đã bị ảnh hưởng được cho là có thể truy nhập được từ Internet, mà hầu hết các hệ thống này được đặt tại Mỹ và Đức.

Các cuộc tấn công thực tế đã được quan sát vài ngày sau đó. Tuần trước, công ty bảo mật Huntress Labs đã báo cáo rằng những kẻ tấn công đã triển khai ít nhất 5 loại trang web riêng biệt trên các máy chủ bị xâm nhập. Nhìn chung, các nhà nghiên cứu đã tìm thấy hơn 140 trang web được triển khai trên khoảng 1.900 hệ thống chưa được vá lỗi.

Nhà nghiên cứu bảo mật Kevin Beaumont cảnh báo rằng, các lỗ hổng ProxyShell đang bị nhiều tác nhân đe dọa khai thác, bao gồm cả trong các cuộc tấn công nhắm triển khai ransomware. Ông cũng lưu ý vấn đề trở nên vô cùng nghiêm trọng khi không có yêu cầu xác thực trước khi khai thác.

Kevin Beaumont cho biết: "Tôi đã theo dõi nhiều tác nhân đe dọa, bao gồm các nhóm đang hoạt và triển khai theo các phương pháp tương tự như nhóm Hafnium từ tháng 1 đến tháng 3". Ông cũng nhấn mạnh rằng: "Việc khai thác đang diễn ra hàng loạt và ngày càng gia tăng" trong nhiều tuần.

Nhà nghiên cứu cũng chỉ ra rằng, hàng trăm triệu hệ thống của chính phủ Mỹ có lỗ hổng ProxyShell vẫn chưa được vá và có thể bị khai thác trực tiếp và bị lộ trên Internet. Ông lưu ý, các hệ thống này có các tên miền xác minh máy chủ là "*.gov SSL" ở Mỹ.

Để luôn được bảo vệ, các tổ chức nên đảm bảo các máy chủ Exchange của họ được cập nhật hoặc ít nhất chạy một mức vá lỗi để xử lý các lỗ hổng bảo mật này./.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Cảnh báo các cuộc tấn công của ProxyShell trên máy chủ Exchange
POWERED BY ONECMS - A PRODUCT OF NEKO