Šta se desilo?

Švajcarska Federalna kancelarija za informacionu tehnologiju i telekomunikacije (BIT) saopštila je da su nepoznati napadači uspeli da kompromituju približno 200 korisničkih naloga na njenim on-premises SharePoint serverima. Do incidenta je došlo putem eksploatacije ranjivosti u SharePoint softveru koju je Microsoft objavio u julu, a koju su već hakerske grupe počele aktivno koristiti u napadima.

Koga pogađa?

Ugroženi su sve vladine agencije i privatne organizacije koje koriste SharePoint servere dostupne iz interneta. Posebno su u riziku one institucije koje nisu pravovremeno instalirali zahvaćene zakrpe ili nisu izvršili dodatne mere zaštite kao što su rotacija ključeva i restartovanje IIS servisa.

Kako se zaštititi?

  • Odmah primenite sve dostupne zakrpe za SharePoint, posebno one iz jula i narednih meseci
  • Izvršite rotaciju mašinskih ključeva na IIS serverima i restartujte servis - samo primena zakrpe nije dovoljna
  • Ako je moguće, izložite SharePoint servere samo internoj mreži ili iza VPN-a
  • Redovno pratite pristupe i anomalije na SharePoint serverima preko log-a i SIEM sistema
  • Blokirajte internetski pristup SharePoint-u ili ga ograničite samo na autentifikovane korisnike
  • Razmislite o reinstalaciji zahvaćenih servera kao dugoročnoj meri

Tehnički detalji

Ranjivosti su identifikovane u julu tokom Patch Tuesday izdanja i već su dodane u CISA katolog poznatih eksploatisanih ranjivosti. Napadači su, prema CISA upozorenju, ekstraktovali mašinske ključeve iz Microsoft Internet Information Services (IIS) servera, što im omogućava pravljenje lažnih zahteva koje će čak i zakrpljeni serveri prihvatiti. To znači da kompromitovani nalog može ostati validan čak i posle primene zakrpe ako se ne izvrši rotacija ključeva. Zahvaćeni su bili i korisnički i tehnički nalozi.

Zašto je važno za region

Mnoge vladine agencije, banke i veće kompanije u regionu Zapadnog Balkana koriste Microsoft SharePoint kao centralni sistem za deljenje dokumenata i saradnju. Ova ranjivost je osobito opasna jer može omogućiti napadačima pristup osjetljivim vladenim i poslovnim informacijama bez dodatne autentifikacije. IT timovi u regiji trebaju da proveravaju da li su njihovi SharePoint serveri dostupni iz interneta i da odmah primene sve dostupne zakrpe i preporučene tehničke mere.

Preporuka Sajber Radara

Bez obzira da li ste vlada, banka ili privatna kompanija - ako koristite SharePoint, odmah proverite da li je vaš server dostupan iz interneta. Prioritet je primena svih zakrpa iz jula i rotacija mašinskih ključeva sa restartom IIS servisa. Ne odlažite ovu akciju.