Švajcarska IT agencija žrtva napada - 200 naloga kompromitovano preko SharePointa
Švajcarske vlasti su saopštile da su hakerski napadi kompromitovali oko 200 naloga na ih SharePoint serverima, verovatno preko poznate ranjivosti.
Šta se desilo?
Švajcarska Federalna kancelarija za informacionu tehnologiju i telekomunikacije (BIT) saopštila je da su nepoznati napadači uspeli da kompromituju približno 200 korisničkih naloga na njenim on-premises SharePoint serverima. Do incidenta je došlo putem eksploatacije ranjivosti u SharePoint softveru koju je Microsoft objavio u julu, a koju su već hakerske grupe počele aktivno koristiti u napadima.
Koga pogađa?
Ugroženi su sve vladine agencije i privatne organizacije koje koriste SharePoint servere dostupne iz interneta. Posebno su u riziku one institucije koje nisu pravovremeno instalirali zahvaćene zakrpe ili nisu izvršili dodatne mere zaštite kao što su rotacija ključeva i restartovanje IIS servisa.
Kako se zaštititi?
- Odmah primenite sve dostupne zakrpe za SharePoint, posebno one iz jula i narednih meseci
- Izvršite rotaciju mašinskih ključeva na IIS serverima i restartujte servis - samo primena zakrpe nije dovoljna
- Ako je moguće, izložite SharePoint servere samo internoj mreži ili iza VPN-a
- Redovno pratite pristupe i anomalije na SharePoint serverima preko log-a i SIEM sistema
- Blokirajte internetski pristup SharePoint-u ili ga ograničite samo na autentifikovane korisnike
- Razmislite o reinstalaciji zahvaćenih servera kao dugoročnoj meri
Tehnički detalji
Ranjivosti su identifikovane u julu tokom Patch Tuesday izdanja i već su dodane u CISA katolog poznatih eksploatisanih ranjivosti. Napadači su, prema CISA upozorenju, ekstraktovali mašinske ključeve iz Microsoft Internet Information Services (IIS) servera, što im omogućava pravljenje lažnih zahteva koje će čak i zakrpljeni serveri prihvatiti. To znači da kompromitovani nalog može ostati validan čak i posle primene zakrpe ako se ne izvrši rotacija ključeva. Zahvaćeni su bili i korisnički i tehnički nalozi.
Zašto je važno za region
Mnoge vladine agencije, banke i veće kompanije u regionu Zapadnog Balkana koriste Microsoft SharePoint kao centralni sistem za deljenje dokumenata i saradnju. Ova ranjivost je osobito opasna jer može omogućiti napadačima pristup osjetljivim vladenim i poslovnim informacijama bez dodatne autentifikacije. IT timovi u regiji trebaju da proveravaju da li su njihovi SharePoint serveri dostupni iz interneta i da odmah primene sve dostupne zakrpe i preporučene tehničke mere.
Preporuka Sajber Radara
Bez obzira da li ste vlada, banka ili privatna kompanija - ako koristite SharePoint, odmah proverite da li je vaš server dostupan iz interneta. Prioritet je primena svih zakrpa iz jula i rotacija mašinskih ključeva sa restartom IIS servisa. Ne odlažite ovu akciju.