- El 2 de marzo, Microsoft dijo que había vulnerabilidades en su software de calendario y correo Exchange Server para centros de datos corporativos y gubernamentales. Las vulnerabilidades se remontan a 10 años atrás y han sido explotadas por piratas informáticos chinos al menos desde enero.
- El grupo, al que Microsoft ha denominado Hafnium, tiene como objetivo obtener información de contratistas de defensa, escuelas y otras entidades en los EE. UU., Según una publicación de blog del vicepresidente de Microsoft, Tom Burt.
- El hackeo podría llevar a las empresas a gastar más en software de seguridad y a adoptar el correo electrónico basado en la nube en lugar de ejecutar sus propios servidores de correo electrónico internamente.
Hace una semana, Microsoft reveló que los piratas informáticos chinos estaban obteniendo acceso a las cuentas de correo electrónico de las organizaciones a través de vulnerabilidades en su software de correo electrónico Exchange Server y emitieron parches de seguridad.
El truco probablemente se destacará como uno de los principales eventos de ciberseguridad del año, porque Exchange todavía se usa ampliamente en todo el mundo. Podría llevar a las empresas a gastar más en software de seguridad para evitar futuros ataques y a pasar al correo electrónico basado en la nube en lugar de ejecutar sus propios servidores de correo electrónico internamente.
Los departamentos de TI están trabajando para aplicar los parches, pero eso lleva tiempo y la vulnerabilidad aún está muy extendida. El lunes, la empresa de seguridad de Internet Netcraft dijo que había realizado un análisis durante el fin de semana y había observado más de 99.000 servidores en línea que ejecutaban el software Outlook Web Access sin parches.
Las acciones de Microsoft han caído un 1,3% desde el 1 de marzo, el día antes de que la compañía revelara los problemas, mientras que el índice S&P 500 ha bajado un 0,7% durante el mismo período.
Esto es lo que necesita saber sobre los ciberataques de Microsoft:
¿Qué sucedió?
El 2 de marzo, Microsoft dijo que había vulnerabilidades en su software de calendario y correo Exchange Server para centros de datos corporativos y gubernamentales. La compañía lanzó parches para las versiones 2010, 2013, 2016 y 2019 de Exchange.
En general, Microsoft publica actualizaciones el martes de parches, que ocurre el segundo martes de cada mes, pero el anuncio sobre los ataques al software de Exchange se produjo el primer martes, lo que enfatiza su importancia.
Microsoft también dio el paso inusual de emitir un parche para la edición de 2010, aunque el soporte finalizó en octubre. “Eso significa que las vulnerabilidades que explotaron los atacantes han estado en la base de código de Microsoft Exchange Server durante más de 10 años”, escribió el bloguero de seguridad Brian Krebs en una publicación de blog del lunes .
Los piratas informáticos habían perseguido inicialmente objetivos específicos, pero en febrero comenzaron a perseguir más servidores con el software vulnerable que podían detectar, escribió Krebs.
ANUNCIO PUBLICITARIO
¿La gente está explotando las vulnerabilidades?
Si. Microsoft dijo que el principal grupo que explota las vulnerabilidades es un grupo de estado-nación con sede en China al que llama Hafnium.
¿Cuándo comenzaron los ataques?
Los ataques al software Exchange comenzaron a principios de enero, según la compañía de seguridad Volexity , a la que Microsoft dio crédito por identificar algunos de los problemas.
¿Cómo funciona el ataque?
Tom Burt, vicepresidente corporativo de Microsoft, describió en una publicación de blog la semana pasada cómo un atacante seguiría varios pasos:
Primero, obtendría acceso a un servidor Exchange ya sea con contraseñas robadas o utilizando las vulnerabilidades no descubiertas previamente para disfrazarse como alguien que debería tener acceso. En segundo lugar, crearía lo que se llama un shell web para controlar el servidor comprometido de forma remota. En tercer lugar, utilizaría ese acceso remoto, que se ejecuta desde los servidores privados con sede en EE. UU., Para robar datos de la red de una organización.
Entre otras cosas, los atacantes instalaron y utilizaron software para tomar datos de correo electrónico, dijo Microsoft.
¿Afectan las fallas a los servicios en la nube como Office 365?
No. Las cuatro vulnerabilidades que Microsoft reveló no afectan a Exchange Online, el servicio de calendario y correo electrónico basado en la nube de Microsoft que se incluye en los paquetes de suscripción comerciales de Office 365 y Microsoft 365.
¿A qué apuntan los atacantes?
El grupo tiene como objetivo obtener información de contratistas de defensa, escuelas y otras entidades en los EE. UU., Escribió Burt. Las víctimas incluyen minoristas estadounidenses, según la compañía de seguridad FireEye , y la ciudad de Lake Worth Beach, Florida, según Palm Beach Post . La Autoridad Bancaria Europea dijo que se había visto afectada.
¿Cuántas víctimas hay en total?
Los medios de comunicación han publicado estimaciones variables sobre el número de víctimas de los ataques. El viernes, el Wall Street Journal , citando a una persona anónima, dijo que podría haber 250.000 o más.
¿Los parches desterrarán a los atacantes de los sistemas comprometidos?
Microsoft dijo que no .
¿Tiene esto algo que ver con SolarWinds?
No, los ataques a Exchange Server no parecen no estar relacionados con la amenaza SolarWinds, a la que el exsecretario de Estado Mike Pompeo dijo que probablemente Rusia estaba conectada. Aún así, la divulgación se produce menos de tres meses después de que agencias y empresas del gobierno de EE. UU. Dijeron que habían encontrado contenido malicioso en actualizaciones del software Orion de la empresa de tecnología de la información SolarWinds en sus redes.
¿Qué está haciendo Microsoft?
Microsoft anima a los clientes a instalar los parches de seguridad que entregó la semana pasada. También ha publicado información para ayudar a los clientes a averiguar si sus redes se han visto afectadas.
“Debido a que somos conscientes de los ataques activos de vulnerabilidades relacionadas en la naturaleza (ataques dirigidos limitados), nuestra recomendación es instalar estas actualizaciones de inmediato para protegernos contra estos ataques”, dijo Microsoft en una publicación de blog .
El lunes, la compañía facilitó a las empresas el tratamiento de su infraestructura al lanzar parches de seguridad para las versiones de Exchange Server que no tenían las actualizaciones de software más recientes disponibles. Hasta ese momento, Microsoft había dicho que los clientes tendrían que aplicar las actualizaciones más recientes antes de instalar los parches de seguridad, lo que retrasó el proceso de lidiar con el hack.
“Estamos trabajando en estrecha colaboración con la CISA [la Agencia de Seguridad de Infraestructura y Ciberseguridad], otras agencias gubernamentales y empresas de seguridad para garantizar que estamos brindando la mejor orientación y mitigación posibles para nuestros clientes”, dijo un portavoz de Microsoft a CNBC en un correo electrónico el lunes. . “La mejor protección es aplicar actualizaciones lo antes posible en todos los sistemas afectados. Continuamos ayudando a los clientes brindándoles orientación adicional sobre investigación y mitigación. Los clientes afectados deben ponerse en contacto con nuestros equipos de soporte para obtener ayuda y recursos adicionales ”.
¿Cuáles son las implicaciones?
Los ciberataques podrían acabar siendo beneficiosos para Microsoft. Además de hacer Exchange Server, vende software de seguridad que los clientes podrían estar dispuestos a comenzar a usar.
“Creemos que este ataque, como SolarWinds, mantendrá alta la urgencia de la ciberseguridad y probablemente reforzará el gasto en seguridad de base amplia en 2021, incluso con Microsoft, y acelerará la migración a la nube”, analistas de KeyBanc dirigidos por Michael Turits, que tienen el equivalente a un comprar calificación en acciones de Microsoft, escribió en una nota distribuida a los clientes el lunes.
Pero muchos clientes de Microsoft ya han cambiado al correo electrónico basado en la nube, y algunas empresas confían en Gmail basado en la nube de Google, que no se ve afectado por las fallas de Exchange Server. Como resultado, el impacto de los ataques podría haber sido peor si hubieran ocurrido hace cinco o diez años, y no necesariamente habrá una carrera hacia la nube como resultado del hafnio.
“Conozco a muchas organizaciones, grandes y pequeñas, y es más la excepción que la regla cuando alguien está en las instalaciones”, dijo Ryan Noon, director ejecutivo de la empresa emergente de seguridad de correo electrónico Material Security.
Los analistas de DA Davidson Andrew Nowinski y Hannah Baade escribieron en una nota del martes que los ataques podrían aumentar la adopción de productos de compañías de seguridad como Cyberark , Proofpoint y Tenable .
Fuente: cnbc


