MS Exchange servers ที่มีช่องโหว่กว่า 60,000 เครื่อง เสี่ยงต่อการโจมตีจากช่องโหว่ ProxyNotShell พบมีประเทศไทยด้วย

นักวิจัยด้านความปลอดภัยที่ Shadowserver Foundation ออกมาเปิดเผยว่า จากการสำรวจในวันที่ 2 มกราคม 2023 พบ MS Exchange servers ที่มีช่องโหว่ 60,865 เครื่อง ที่ยังไม่ได้รับการอัปเดต โดยในรายงานพบ MS Exchange servers ที่มีช่องโหว่ตั้งอยู่ในประเทศไทยจำนวน 231 เครื่อง ซึ่งเสี่ยงต่อการโจมตีโดย ProxyNotShell โดยที่ปัจจุบันทาง Microsoft ได้ออกอัปเดตด้านความปลอดภัยเพื่อปิดช่องโหว่ดังกล่าวไปก่อนหน้านี้แล้ว

ProxyNotShell เป็นวิธีการโจมตีช่องโหว่ที่มีหมายเลข CVE-2022-41082 และ CVE-2022-41040 ซึ่งส่งผลกระทบต่อ Exchange Server 2013, 2016 และ 2019 หาก Hackers สามารถโจมตีได้สำเร็จจะทำให้สามารถยกระดับสิทธิ์ (Privileges Escalate) และสั่งรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) บนเครื่องที่ถูกโจมตีได้

การโจมตี ProxyShell และ ProxyLogon ที่เกิดขึ้นอย่างต่อเนื่อง

BleepingComputer พบข้อมูลว่าช่องโหว่ของ MS Exchange servers ได้ถูกกลุ่ม Hackers นำมาใช้โจมตีอยู่เป็นประจำ เช่น

กลุ่ม Play ransomware ที่ใช้ ProxyNotShell ในการหลีกเลี่ยงการตรวจจับ และสั่งรันโค้ดที่เป็นอันตรายจากระยะไกลบน Outlook Web Access (OWA) ของ MS Exchange servers ที่มีช่องโหว่

กลุ่ม FIN7 ที่ได้สร้างแพลตฟอร์ม Checkmarks ที่สร้างขึ้นเพื่อใช้ในการโจมตี MS Exchange servers ที่มีช่องโหว่โดยเฉพาะ ซึ่งจะสแกนหา และใช้ประโยชน์จากช่องโหว่ในการยกระดับสิทธิ์ และสั่งรันโค้ดที่เป็นอันตรายจากระยะไกลบนเครื่องที่สามารถโจมตีได้สำเร็จ

รวมถึง Shodan search ยังได้รายงานว่าพบ MS Exchange servers จำนวนมากที่พบว่ายังออนไลน์อยู่ แต่ยังไม่ได้รับการอัปเดตเพื่อปิดช่องโหว่ ProxyShell และ ProxyLogon ซึ่งเป็นช่องโหว่ที่ถูกโจมตีสูงสุดในปี 2021

วิธีแก้ไข

ทำการอัปเดตด้านความปลอดภัยบน MS Exchange servers 2013, 2016 และ 2019 ให้เป็นเวอร์ชันล่าสุด

 

ที่มา : bleepingcomputer

Microsoft Exchange Server มากกว่า 350,000 เซิร์ฟเวอร์ยังไม่ได้แพตช์ช่องโหว่ RCE ล่าสุด CVE-2020-0688

Microsoft Exchange Server มากกว่า 350,000 เซิร์ฟเวอร์ยังไม่ได้แพตช์ช่องโหว่ RCE ล่าสุด CVE-2020-0688

นักวิจัยจาก Rapid 7 เปิดเผยรายงานการใช้อุปกรณ์การสแกนในชื่อ Project Sonar ทำการสแกนทั่วทั้งอินเทอร์เน็ตเพื่อค้นหาว่ากว่า 82% ของเซิร์ฟเวอร์ MS Exchange หรือ 433,464 ระบบ พบเซิร์ฟเวอร์ MS Exchange มีอย่างน้อย 315,000 และอาจมากถึง 350,000 เซิร์ฟเวอร์ที่ยังไม่ได้รับการแพตช์ช่องโหว่ความปลอดภัยโดยไมโครซอฟท์ที่ประกาศในเดือนกุมภาพันธ์

ทั้งนี้ Rapid 7 ยังสแกนและพบเซิร์ฟเวอร์ MS Exchange รุ่น 2010 กว่า 31,000 เครื่องที่ไม่ได้แพตช์ตั้งแต่ปี 2012 และอีก 800 เครื่องไม่เคยได้รับการแพตช์เลยและมีเซิร์ฟเวอร์ MS Exchange 2007 จำนวน 10,731 ระบบและเซิร์ฟเวอร์ MS Exchange รุ่น 2010 มากกว่า 166,000 เครื่องที่ End-of-Support ไปหลายปีแล้วด้วย

ช่องโหว่ CVE-2020-0688 ถูกค้นพบโดย Zero Day Initiative เป็นช่องโหว่ที่กระทบกับ MS Exchange Server หลายเวอร์ชันตั้งแต่ปี 2010-2019 โดยเกิดจากความล้มเหลวในการสร้าง Unique Key ในขณะติดตั้ง ทำให้ผู้โจมตีสามารถลอบรันโค้ดในสิทธิ์ระดับ SYSTEM เพื่อเข้ายึดเครื่องได้

ผู้ดูเเลระบบควรทำการอัพเดตแพตช์ความปลอดภัย เพื่อปิดช่องโหว่ของระบบและปกป้องข้อมูลขององค์กร

ที่มา: helpnetsecurity