E-mailaccounts op Microsoft Exchange-servers zijn het doelwit van Chinese hackers, die zo vertrouwelijke informatie proberen te stelen, zo waarschuwt de Amerikaanse overheid. Volgens het Amerikaanse cyberagentschap CISA maken de aanvallers gebruik van password spraying en password guessing om toegang tot e-mailaccounts te krijgen. Hierbij zou gebruik worden gemaakt van de op Python-gebaseerde opensourcetool EBurst.
Password spraying is een techniek waarbij een aanvaller met veelgebruikte wachtwoorden probeert om op een account in te loggen. Om detectie te voorkomen gebruikt een aanvaller eerst één wachtwoord tegen een groot aantal accounts, voordat er een tweede wachtwoord wordt gebruikt. Door deze techniek voorkomt de aanvaller dat een account wordt geblokkeerd en de aanval wordt opgemerkt. Vaak wordt er ook vanaf allerlei verschillende ip-adressen ingelogd.
Zodra de aanvallers toegang tot e-mailaccounts hebben worden aanwezige e-mails gestolen. De FBI zegt dat onder andere overheidsinstanties, opsporingsdiensten, gezondheidszorg en religieuze instellingen in Zuidoost-Azië zijn getroffen. Verder gebruiken de aanvallers volgens de Amerikaanse autoriteiten ook cross-site scripting (XSS) om via kwetsbare webapplicaties inloggegevens te stelen en malware te verspreiden. Deze malware is ook ontwikkeld om e-mails vanaf het besmette systeem buit te maken en naar de aanvallers terug te sturen. Die hebben het zowel voorzien op e-mails van on-premises systemen als clouddiensten, aldus het CISA.
In de waarschuwing voor de aanvallen worden ook verschillende Indicators of Compromise (IoC's) genoemd, zoals ip-adresen, tooling en scripts, die bij de aanvallen zijn ingezet. Verder doen de autoriteiten ook allerlei aanbevelingen, zoals het monitoren van accounts op verdachte activiteiten en grote hoeveelheden verkeer, het gebruik van multifactorauthenticatie (MFA), het gebruik van sterke wachtwoorden en het trainen van gebruikers op het gebied van cybersecurity awareness.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.