Hack do Microsoft Exchange: 5 dicas para orientar a resposta de um MSP
Assim que resolvemos uma ameaça à segurança cibernética, outra surge em seu lugar. A ameaça mais recente que afeta a comunidade em geral é um emaranhado complexo de informações relacionadas ao Microsoft Exchange, com não apenas uma, mas várias vulnerabilidades de dia zero, tornando este um problema que vai além do cotidiano. Essas vulnerabilidades envolvem a quebra de autenticação (incluindo a autenticação de dois fatores) e estão sendo amplamente divulgadas em boletins de segurança. Então, o que está realmente acontecendo e como você deve reagir?
Compreenda a ameaça
O Microsoft Exchange está sendo alvo de ataques em massa e explorado por meio de quatro vulnerabilidades zero-day distintas e complementares, resultando na obtenção de acesso privilegiado por parte dos adversários nas redes afetadas. As quatro vulnerabilidades formam uma combinação ideal, pois permitem, passo a passo, o acesso inicial não autenticado a uma instância do Exchange, a escalada de privilégios e, por fim, a execução de código, que é o ponto de partida para o acesso persistente aos alvos.
Após o lançamento fora do cronograma das atualizações do Exchange pela Microsoft, a comunidade de segurança continua a observar a exploração ativa e generalizada dessas vulnerabilidades, bem como mudanças na frequência e nas características desses ataques. À medida que os atacantes obtêm acesso à cadeia de exploits necessária para concluir esses ataques, é provável que as varreduras automatizadas em massa e a variedade de táticas utilizadas continuem a aumentar.
Seja atencioso.
Se você ou seus clientes utilizam o Exchange e não possuem um programa de segurança abrangente implementado, há um risco real de que evidências valiosas desapareçam antes mesmo de você iniciar uma triagem ou resposta completa, devido às configurações de retenção padrão. Essas vulnerabilidades podem ter sido exploradas de forma direcionada já em novembro e dezembro de 2020, mas a varredura em larga escala parece ter começado no final de fevereiro de 2021, pouco antes da divulgação pública da Microsoft.
Parar um momento para refletir sobre a urgência da perda de evidências agora pode ser vantajoso mais tarde, quando você iniciar uma investigação e triagem mais amplas. É provável que os registros de eventos da web e do sistema desapareçam, portanto, consulte o link da FireEye Research incluído na seção "Dicas de Investigação" para dar início a essa ação.
Lembre-se dos princípios básicos
Ao elaborar seu plano de resposta a incidentes, você pode consultar diferentes modelos. Os dois mais citados são o do Instituto SANS e o do Instituto Nacional de Padrões e Tecnologia (NIST). A Estrutura de Segurança Cibernética do NIST reúne padrões e melhores práticas do setor em um formato coeso para ajudar as empresas a responder e se recuperar de incidentes de segurança cibernética, analisar as causas raízes e implementar melhorias ao longo do tempo. Agora é o momento de relembrar os fundamentos e adotar uma abordagem ponderada para sua resposta.
Estamos juntos nessa
A Microsoft lançou correções que você pode usar para evitar futuras explorações e recomenda que você as aplique imediatamente. Se a aplicação das correções não for possível neste momento, as recomendações de mitigação da Microsoft estão disponíveis nos links abaixo. No entanto, qualquer medida que não seja a correção completa dessas vulnerabilidades deve ser considerada uma solução temporária. Será necessário realizar uma triagem rápida e uma análise adicional das pesquisas apresentadas pela comunidade de segurança para determinar se você e sua equipe foram afetados.
- A Datto lançou um “ProxyLogon/Hafnium Scanner” para Microsoft Exchange, disponível em Datto RMM A ComStore, aproveitando o excelente trabalho do CERT-LV e da Microsoft , ajuda a identificar uma possível violação de segurança.
- Recursos adicionais estão disponíveis abaixo para que você possa aprender mais sobre vulnerabilidades zero-day, indicadores de comprometimento (IOCs) e as nuances desse novo tipo de ataque. Embora esses recursos sejam um ótimo ponto de partida, nós, como profissionais de resposta a incidentes, devemos lembrar que precisamos evoluir conforme a situação se desenrola.
Conhecimento é poder
A Microsoft e a equipe do Exchange estão atualizando constantemente uma página de recursos dedicada a essas vulnerabilidades e a este incidente. Há também dois repositórios no GitHub com atualizações em tempo real para novos indicadores de comprometimento (IOCs) identificados. Existe uma quantidade enorme de informações circulando sobre este incidente e, se você começar pelas fontes oficiais da Microsoft e ficar atento às atualizações e avisos relevantes da Agência de Segurança Cibernética e de Infraestrutura (CISA), estará em uma boa posição para se manter informado sobre a situação.
Compilamos abaixo uma lista de recursos adicionais para MSPs (provedores de serviços gerenciados) lidarem com esse incidente. Mantenha-se vigilante.
- Pesquisa de Ameaças: Detecção e Resposta à Exploração de Vulnerabilidades Zero-Day do Microsoft Exchange
- Mitigações de vulnerabilidades do Microsoft Exchange Server – atualizado em 9 de março de 2021
- Analise os arquivos de log do Exchange em busca de indicadores de comprometimento.
- Mitigar vulnerabilidades do Microsoft Exchange Server
- Comprometimento do servidor Microsoft Exchange
- Analisando a exploração cambial e suas lições para defensores
- Exploração de vulnerabilidades no servidor Microsoft Exchange: como detectar, mitigar e manter a calma.




