Hackare använder kända ProxyShell-sårbarheter för att installera kryptovalutaminers på sårbara Microsoft Exchange-servrar, hävdar forskare.
Cybersäkerhetsexperter från Morphisec observerade oidentifierade angripare som använde ProxyShell (ett paraplybegrepp för flera sårbarheter som, när de är sammanlänkade, möjliggör fjärrkörning av kod) för att installera XMRig på Microsoft Exchange-servrar.
XMRig är en av de mest populära varianterna av skadlig programvara för utvinning av kryptovaluta, som genererar kryptovalutan Monero (XMR) för angriparna. Monero är ett populärt val bland cyberbrottslingar på grund av dess integritetsfunktioner och det faktum att den är nästan omöjlig att spåra.
Gömmer sig i vanlig ordning
Morphisec säger att de sårbarheter som används i denna kampanj är CVE-2021-34473 och CVE-2021-34523. Båda dessa upptäcktes och åtgärdades för två år sedan. Det bästa sättet att skydda sig mot dessa attacker är därför att tillämpa korrigeringen på sårbara slutpunkter (öppnas i ny flik).
Angriparna har också ansträngt sig extra mycket för att se till att de förblir dolda så länge som möjligt, enligt forskarna.
När mineringen väl är installerad kommer den att skapa en brandväggsregel som tillämpas på alla Windows Firewall-profiler för att blockera all utgående trafik. På så sätt, fortsätter forskarna, kommer IT-teamen och andra försvarare inte att underrättas om intrånget i systemet.
Dessutom kommer skadlig kod att vänta minst 30 sekunder mellan starten av brytningsprocessen och skapandet av brandväggsregeln, för att undvika att utlösa larm från säkerhetsverktyg som övervakar processens körtid.
Kryptovalutamineringsprogram kommer inte att förstöra en dator, men eftersom de tar upp nästan all datorkraft kommer de att göra enheten praktiskt taget oanvändbar. Dessutom kan de ge upphov till enorma elräkningar för datorernas ägare.
Morphisec sa också att sårbara ägare av Microsoft Exchange-servrar inte ska ta lätt på attacken, eftersom det inte finns något som hindrar angriparna från att sprida någon annan form av skadlig kod.
- Det här är de bästa brandväggarna (öppnas i ny flik) runt
Via: BleepingComputer (opens in new tab)