image

Kwetsbare SharePoint-servers doelwit van ransomware-aanvallen

woensdag 28 april 2021, 10:39 door Redactie, 3 reacties

Criminelen maken gebruik van een ruim twee jaar oude kwetsbaarheid in SharePoint om servers met ransomware te infecteren, wat aantoont dat nog altijd veel organisaties de beschikbare beveiligingsupdate niet hebben geïnstalleerd, zo waarschuwt antivirusbedrijf Trend Micro.

De kwetsbaarheid, aangeduid als CVE-2019-0604, werd in februari en maart 2019 door Microsoft gepatcht. Door een speciaal geprepareerde SharePoint-appplicatie naar een SharePoint-server te uploaden kan een aanvaller willekeurige code op de server uitvoeren. Al in mei van 2019 waarschuwde de Canadese overheid voor aanvallen die misbruik van het beveiligingslek maakten. Vorig jaar publiceerde de Amerikaanse overheid nog een Top 10 van meest aangevallen kwetsbaarheden waarin het beveiligingslek ook werd genoemd.

Desondanks zijn een jaar later nog tal van organisaties waar er met kwetsbare SharePoint-servers wordt gewerkt, stelt Trend Micro. Die servers zijn nu het doelwit van ransomware-aanvallen. Door het beveiligingslek installeren aanvallers een webshell en daarmee de Beacon-dropper van het Cobalt Strike-framework. Via de dropper wordt uiteindelijk de Hello/WickrMe-ransomware geïnstalleerd. Slachtoffers moeten vervolgens losgeld betalen voor het ontsleutelen van hun gegevens. Hoe langer slachtoffers wachten met betalen, des te hoger het losgeld. Organisaties wordt aangeraden om de beschikbare beveiligingsupdate te installeren.

Image

Reacties (3)
28-04-2021, 13:59 door Anoniem
Er is blijkbaar iets goed mis met het Microsoftpatchmanagement anders was het wel gepatcht. Niemand die dit expres niet doet.
29-04-2021, 02:21 door Anoniem
Door Anoniem: Er is blijkbaar iets goed mis met het Microsoftpatchmanagement anders was het wel gepatcht. Niemand die dit expres niet doet.
Lezen is ook wel een dingetje.... er staat dat dit in feb/maart 2019 al gepatched is.
Oftewel als je je hierdoor laat pakken is er iets heel mis met je IT patch beleid. Wel errug suf als je dan slachtoffer word.
29-04-2021, 13:18 door Anoniem
Door Anoniem:
Door Anoniem: Er is blijkbaar iets goed mis met het Microsoftpatchmanagement anders was het wel gepatcht. Niemand die dit expres niet doet.
Lezen is ook wel een dingetje.... er staat dat dit in feb/maart 2019 al gepatched is.
Oftewel als je je hierdoor laat pakken is er iets heel mis met je IT patch beleid. Wel errug suf als je dan slachtoffer word.
Met patchmanagement wordt iets anders bedoeld. Namelijk het uitrollen van een patch. We weten dat Microsoft geen respect heeft voor gekozen settings (heb ik elke maand last van) en dat het ook regelmatig mis gaat (geen open source community waar continue getest kan worden,
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.