De kwetsbaarheden in Exchange Server 2013, 2016 en 2019 waarvoor Microsoft afgelopen dinsdag noodpatches uitbracht worden ook in Nederland actief misbruikt, zo meldt het Nationaal Cyber Security Centrum (NCSC) van het ministerie van Justitie en Veiligheid.
Via de kwetsbaarheden kunnen aanvallers toegang tot Exchange-servers en aanwezige e-mailaccounts krijgen en aanvullende malware installeren om langere tijd toegang tot de omgeving van slachtoffers te behouden. De beveiligingslekken werden al voor het uitkomen van de updates misbruikt om gegevens van organisaties te stelen.
"Op het moment van publicatie was al bekend dat deze kwetsbaarheden in de Verenigde Staten actief worden misbruikt. Van een van onze partners hebben wij vernomen dat ook binnen Nederland actief misbruik wordt gemaakt van deze kwetsbaarheden", aldus het NCSC. De overheidsinstantie roept organisaties op om de door Microsoft beschikbaar gestelde updates zo snel mogelijk te installeren.
Tevens meldt het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security dat aanvallers actief naar kwetsbare Exchange-servers zoeken. Verder wordt organisaties aangeraden om naar eventuele sporen van aanvallers te zoeken die tot 1 september 2020 teruggaan. Dat zou erop kunnen duiden dat de beveiligingslekken al maandenlang onopgemerkt door aanvallers zijn misbruikt.
Microsoft heeft in zijn advisory PowerShell-scripts beschikbaar gesteld waarmee logbestanden automatisch op sporen van aanvallers kunnen worden gecontroleerd. "Houd er rekening mee dat aanwezigheid van deze IoC's niet noodzakelijkerwijs betekent dat uw Exchange-omgeving is gecompromitteerd", voegt het NCSC toe.
Deze posting is gelocked. Reageren is niet meer mogelijk.