Rus devlet destekli Void Blizzard grubu, Exchange OWA'daki sıfırıncı gün açığını kullanarak OWAReaper arka kapısını yayıyor, posta kutularını hedef alıyor.
Ne oldu?
Rus devlet destekli bir tehdit aktörü olarak bilinen Void Blizzard (eski adıyla Laundry Bear), e-posta kampanyalarında OWAReaper adlı yeni bir arka kapı dağıtmak için Microsoft Exchange Outlook Web Access (OWA) üzerindeki bir sıfırıncı gün güvenlik açığını aktif olarak istismar ediyor. Güvenlik araştırmacıları, bu açığın kimlik doğrulama gerektirmediğini ve uzaktan kod çalıştırmaya izin verdiğini belirtiyor. Saldırganlar, bu açık sayesinde hedef sistemlere sızarak uzun süreli erişim sağlayabiliyor ve posta kutularını ele geçirebiliyor.
Neden önemli?
Bu açık, Exchange sunucularının kritik altyapısını hedef aldığı için son derece ciddi. Sıfırıncı gün açığı, henüz resmi bir yaması bulunmadığından ve aktif olarak istismar edildiğinden, kurumlar için acil bir tehdit oluşturuyor. OWAReaper arka kapısı, saldırganlara e-posta içeriklerini okuma, veri sızdırma ve ağ içinde yanal hareket etme imkanı tanıyor. Bu durum, özellikle devlet kurumları, enerji sektörü ve kritik altyapı şirketleri için ulusal güvenlik riski anlamına geliyor.
Kim veya ne etkileniyor?
Microsoft Exchange Server kullanan tüm kuruluşlar etkilenme riski altında. Özellikle OWA'yı internet üzerinden erişime açık tutan kurumlar, bu saldırıya karşı daha savunmasız. Küçük ve orta ölçekli işletmelerden büyük kurumlara kadar herkes hedef olabilir. Ayrıca, Windows tabanlı altyapıya sahip tüm sistemler bu açıktan etkilenebilir. Kesin olmamakla birlikte, saldırganların özellikle NATO ülkeleri ve Doğu Avrupa'daki hedeflere odaklandığı düşünülüyor.
Ne yapılmalı?
Öncelikle, Microsoft'un yayınlayacağı güvenlik güncelleştirmelerini takip edin ve yama çıkar çıkmaz hemen uygulayın. OWA'yı internet üzerinden erişime kapatın veya VPN gibi güvenli erişim yöntemleri kullanın. Ağ trafiğinizi anomali tespit sistemleriyle izleyin ve OWAReaper ile ilgili bilinen göstergeleri (IOC) kontrol edin. Ayrıca, çok faktörlü kimlik doğrulamayı etkinleştirin ve e-posta filtrelerinizi güçlendirin. Son olarak, sistemlerinizi düzenli olarak yedekleyin ve bir güvenlik olay müdahale planı hazır bulundurun.