Microsoft Exchange administratorları üçün həyəcan siqnalı çalır: maksimum kritikliyə malik boşluq artıq real hücumlarda istifadə olunur.
Ən qorxulusu isə budur ki, uğurlu hücumdan sonra hakerlərin serverə çıxışı adi parol dəyişiklikləri ilə bitməyə bilər.
Bu boşluq niyə adi zəiflik deyil?
Ars Technica-nın məlumatına görə, sözügedən Exchange server zəifliyi hücumçulara sistemdə davamlı mövcudluq yaratmağa imkan verə bilər. Bu, sadəcə bir hesabın ələ keçirilməsi yox, serverin özünün uzun müddət nəzarətdə saxlanması deməkdir.
Eksploit uğurlu olarsa, giriş məlumatları dəyişdirilsə və hətta disk yenidən imiclənsə belə, serverə davamlı çıxış qoruna bilər.
Bu cür ssenari şirkətlər üçün xüsusilə təhlükəlidir, çünki klassik “şifrəni dəyişdik, problem həll olundu” yanaşması kifayət etmir. İnfrastruktur tam yoxlanılmadan hücumçular sistemə yenidən qayıda bilər.
Kremlinlə əlaqələndirilən qruplar niyə Exchange-i hədəfləyir?
Exchange serverləri çox vaxt şirkətlərin e-poçt, daxili yazışma və həssas məlumat axınının mərkəzində dayanır. Buna görə də dövlət dəstəkli haker qrupları üçün belə sistemlər yüksək dəyərli hədəf sayılır.
Məlumata görə, bu zəiflikdən Kremlinlə əlaqələndirilən hakerlər aktiv şəkildə istifadə edir. Belə hücumlarda məqsəd təkcə məlumat oğurlamaq deyil, həm də uzunmüddətli kəşfiyyat və gizli nəzarət əldə etmək ola bilər.
Adminlər indi nə etməlidir?
Exchange idarə edən komandalar təhlükəsizlik yeniləmələrini gecikdirmədən tətbiq etməlidir. Həmçinin yalnız patch quraşdırmaqla kifayətlənmək düzgün olmaz: sistem jurnalları, şübhəli girişlər və qeyri-adi proseslər ayrıca yoxlanmalıdır.
Əgər serverin komprometasiya olunduğuna dair şübhə varsa, credential rotation, disk re-imaging və şəbəkə səviyyəsində yoxlamalar bir yerdə aparılmalıdır. Davamlı giriş riski olduğu üçün incident response komandası prosesə erkən qoşulmalıdır.
Nəticə: Bu Exchange boşluğu göstərir ki, kritik serverlərdə təhlükəsizlik sadəcə yeniləmə quraşdırmaq deyil, hücumçunun geri qayıtmaq yolunu tam bağlamaqdır.