Vulnerabilità ProxyShell in Microsoft Exchange

14 Settembre 2021

Vulnerabilità ProxyShell in Microsoft Exchange

Questa estate sembra sia stata particolarmente attiva per l’attività dei cyber criminali, infatti questi stanno attivamente analizzando e sfruttando i server Microsoft Exchange vulnerabili che non hanno applicato le patch di sicurezza rilasciate.
Il baco da loro utilizzato porta il nome di ProxyShell che è in realtà un insieme di tre vulnerabilità usate insieme come parte di un’unica catena di attacco, tramite queste si può agire sul Microsoft Client Access Service (CAS), un servizio utilizzato per accedere alla propria posta elettronica tramite dispositivi mobili o browser web.
Tramite questo bug il cyber criminale sarà in grado di aggirare l’autenticazione ed eseguire un codice come amministratore.
A dare per primo l’allarme sulla presente vulnerabilità è stato un nostro conoscente, Orange Tsai (articolo Epsilon Red), il ricercatore ne ha infatti parlato durante il Black Hat USA 2021, una delle più grandi convention dedicata al mondo dell’Hacking.

In questo video Mat Gangwer, capo del team Sophos Managed Threat Response (MTR), condivide i dettagli sulla minaccia e offre consigli su come affrontarla.

Se utilizzi un server Microsoft Exchange:

  1. Esegui il backup dei registri IIS/Server di Exchange e assicurati di aver applicato gli aggiornamenti di sicurezza di luglio 2021 per Microsoft Exchange
    • L’applicazione di patch garantisce solo che la vulnerabilità non possa essere ulteriormente sfruttata. Se sei già stato violato, le patch del software non affrontano il comportamento post-exploit da parte di un autore di minacce
  2. (Per i clienti non Sophos MTR) Identificare e analizzare le finestre di esposizione per l’attività avversa
    • Identifica ed elimina web shell e binari dannosi
    • Esamina l’attività del processo per le istanze di w3wp.exe
    • Identifica e rimuove qualsiasi persistenza stabilita da un autore
  3. Assicurati che la protezione degli endpoint sia distribuita su tutti gli endpoint e i server. Verifica che tutte le protezioni siano state abilitate e che le tue esclusioni siano ridotte al minimo.

La minaccia Proxyshell per gli utenti Sophos.

I clienti Sophos sono protetti da molteplici rilevamenti dello sfruttamento di queste vulnerabilità. Possono essere utilizzati dai cacciatori di minacce per eseguire ricerche nei propri ambienti.
Inoltre, il 24 agosto, i SophosLabs hanno rilasciato una nuova firma più generica 2305979 per rilevare tentativi di exploit di vulnerabilità nel server Microsoft Exchange.

Minacce come ProxyShell sono un ottimo esempio di come sia possibile dormire sonni tranquilli sapendo che la propria organizzazione è supportata da un team d’élite di cacciatori di minacce ed esperti di risposta agli incidenti.

Quando si è diffusa la notizia di ProxyShell, il team di Sophos ha immediatamente iniziato a cercare e indagare negli ambienti dei clienti per determinare se qualche attività fosse correlata all’attacco. Inoltre, ha cercato di scoprire nuovi artefatti (ad esempio IOC) relativi all’attacco che potrebbero fornire una ulteriore protezione.

La disponibilità 24 ore su 24, 7 giorni su 7 di Sophos ha significato che non è stato sprecato un solo secondo e tutte le possibili minacce sono state rese inoffensive.

Se vuoi saperne di più:

Preoccupato per ProxyShell?
Contatta oggi Promigroup per assicurarti che qualsiasi potenziale attività conflittuale nel tuo ambiente venga identificata e neutralizzata, prima che si verifichino danni.

-Ugo Bonanni

Marketing e Ecommerce Promigroup

Contattaci per avere informazioni

Scopri la nostra vasta gamma di servizi e competenze. Contattaci compilando il modulo seguente:

News

Nel Settembre 2022, dopo molteplici casi di successo, PromiGroup raggiunge i requisiti per poter stringere la propria partnership con Yealink. Possiamo ora aggiungere i loro sistemi di comunicazione audio-video alla nostra offerta. Una azienda che abbiamo visto crescere e diventare uno degli attori principali nel settore.

La politica commerciale della PromiGroup è incentrata su collaborazioni strategiche, che consentano lo sviluppo di un percorso di formazione, di certificazione e di investimenti in ambito tecnico e commerciale.

Tali alleanze contribuiscono a collocare la nostra azienda ai vertici, in termini di competenze e fatturato, per ciascuno dei brand rappresentati.

Come sempre per i nostri clienti puntiamo al massimo della qualità per garantire loro affidabilità ed efficienza.

Il 1° giugno 2016 è stato firmato l’accordo di collaborazione strategica con VEEAM, che ha permesso alla nostra azienda di arricchirsi di un brand che negli ultimi anni ha saputo imporsi a livello mondiale per la qualità e l’innovazione dei propri software.

La politica commerciale della Project Milano (attuale PromiGroup), infatti, dal 2010 è incentrata su collaborazioni strategiche, che consentano lo sviluppo di un percorso di formazione, di certificazione e di investimenti in ambito tecnico e commerciale.

Tali alleanze contribuiscono a collocare la nostra azienda ai vertici, in termini di competenze e fatturato, per ciascuno dei brand rappresentati.

A supporto della nostra strategia abbiamo investito in formazione tanto da essere giunti al conseguimento delle certificazioni.

Come sempre per i nostri clienti puntiamo al massimo della qualità per garantire loro affidabilità ed efficienza.

Sophos protegge oltre 600.000 organizzazioni e più di 100 milioni di utenti in tutto il mondo, garantendo sicurezza contro active adversary, ransomware, phishing, malware e altre minacce.

Migliori risultati di cybersecurity:
scopri di più sull’assortimento di prodotti Sophos e per trovare la soluzione giusta per i requisiti della tua azienda:

“Voglio che il messaggio giunga forte e chiaro a tutti, anche ai collaboratori in remoto. Ho paura che un’e-mail non riesca a trasmettere il significato e l’importanza del messaggio.”

“Mi occupo dell’assistenza ai tecnici da oltre sedici mesi. Non so nemmeno che faccia abbiano molti di loro.”

Ognuna di queste situazioni può essere risolta con le soluzioni per videochiamata su dispositivi mobili di LifeSize.

I dipendenti che trascorrono gran parte del tempo lontani dalla sede centrale dell’azienda hanno un forte desiderio di sentirsi connessi, mentre i dirigenti e i colleghi in sede devono essere certi che tutti i dipendenti sul campo ricevano prontamente informazioni aggiornate e dati vitali per il loro lavoro, proprio come se fossero fisicamente presenti.

Le videochiamate per dispositivi mobili LifeSize offrono quest’opportunità, grazie ad una soluzione studiata per smartphone, tablet e portatili.

L’innovativa tecnologia di LifeSize consente, inoltre, di evitare spostamenti superflui, così permettendo un notevole risparmio di denaro, di tempo e di CO2 immessa nell’ambiente.

IN UN MONDO SEMPRE PIÙ CALDO PASSA ALLA STAMPA A FREDDO

Le stampanti inkjet Epson consumano meno energia e contribuiscono a contrastare il riscaldamento globale.

Tecnologia di stampa a freddo

Non possiamo sfuggire al fatto che stiamo vivendo una crisi climatica globale. A meno che le cose non cambino, presto assisteremo ad alcuni radicali cambiamenti negli ecosistemi del pianeta. Ma c’è una cosa che possiamo fare: cambiare il nostro modo di consumare energia.

Bruciare combustibili fossili per creare elettricità produce grandi quantità di CO2. È arrivato il momento di agire, come aziende e a livello personale, per risparmiare energia e iniziare a utilizzare fonti rinnovabili. Fare una scelta sostenibile è un dovere, non un optional.

Nei data center tradizionali, per ogni Watt consumato in potenza di calcolo, 3,3 Watt  vengono consumati per il raffreddamento e le strutture accessorie.

Apc, la Business Unit di Schneider Electric, che offre i Critical Power & Cooling Services, fornisce, assieme a PromiGroup, servizi e soluzioni per progettare e gestire l’infrastruttura fisica del data center all’insegna dell’ottimizzazione dell’energia.

InfraStruxure Management Software integra in un’unica soluzione i sistemi di gestione degli edifici con quelli di gestione dell’infrastruttura fisica del data center, garantendo una  governance complessiva di tutti gli aspetti del  data center stesso: dalla qualità dell’alimentazione di rete alla temperatura dei  raffreddatori, fino al livello di combustibile dei generatori ed alla tolleranza dell’Ups.

La soluzione fornisce informazioni complete sui  costi e sul rendimento energetico attuale e storico dell’impianto, permettendo di individuare le cadute di rendimento e di migliorare i valori Pue (Power usage effectiveness) a livello di sottosistema.

Quella offerta da Apc è una gestione proattiva dell’infrastruttura del data center, attraverso applicazioni software integrate che condividono un database centralizzato e che abilitano la progettazione, il monitoraggio in tempo reale, la gestione dell’inventario e la pianificazione tramite simulazione predittiva.

Quando il Brand ha deciso di avvalersi, per la diffusione dei propri sistemi, di un ristretto numero di Dealer Certificati, Project Milano – ora PromiGroup – ha aderito al programma con grande impulso e lungimiranza, consapevole, fin dal 2010, del valore tecnologico e dell‘indiscussa qualità dei prodotti DELL, oggi fortemente ambiti dal mercato.

La scelta si è, infatti, rivelata vincente ed ha contribuito ad aggiungere valore all’offerta di PromiGroup, che oggi vanta il titolo di Platinum Partner di DELL.

Il rapporto di collaborazione fatto di impegno, dedizione e ingenti investimenti pre e post vendita, inoltre, ha fatto sì che, nell’ottobre 2016, Project Milano – attuale PromiGroup – si aggiudicasse il riconoscimento di Partner of the Year 2016; prestigioso riconoscimento che premia la competenza e i notevoli risultati commerciali conseguiti negli ultimi anni.