Malware Owowa descubierto en servidores IIS de Microsoft Exchange

Los servidores de Microsoft han sido el objetivo de múltiples ataques de delitos informáticos a gran escala en 2021. Una de las últimas campañas implica la implementación de un complemento IIS malicioso, que se clasifica como malware llamado Owowa. Este componente de Internet Information Services (IIS) diseñado con fines malintencionados es capaz de ejecutar ataques de phishing y ejecutar comandos remotos en el servidor comprometido. Por supuesto, es importante incluir que Owowa Malware no es fácil de instalar en los servidores; los delincuentes aún necesitan encontrar una manera de entregar el complemento malicioso y obtener un usuario con permisos elevados para ejecutarlo.

Owowa Malware se compiló por primera vez en 2020

Uno de los hallazgos sorprendentes sobre Owowa Malware es el hecho de que algunas de las cargas útiles se compilaron por primera vez en 2020, lo que significa que este malware puede funcionar sin ser detectado durante un período de tiempo muy largo. El alcance del ataque de Owowa Malware aún no está claro, pero es posible que miles de servidores de Microsoft Exchange se hayan visto comprometidos con el uso de este malware.

Uno de los componentes que persigue este malware en particular es Outlook Web Access (OWA) que se encuentra en la mayoría de los servidores de Microsoft Exchange. Es responsable de manejar las solicitudes de inicio de sesión para Outlook, lo que explica cómo los delincuentes abusarían del implante malicioso para recolectar credenciales de inicio de sesión.

Los operadores de software malicioso de Owowa utilizan un método peculiar para controlar el implante

La forma en que Owowa Malware ejecuta comandos remotos también es muy innovadora. Los delincuentes utilizan la página de inicio de sesión de la página OWA comprometida para proporcionar los comandos en los archivos de nombre de usuario y contraseña. Al ingresar cadenas específicas, los delincuentes pueden ordenar al Owowa Malware que:

  • Devuelve las credenciales de inicio de sesión robadas en un formato codificado en base64.
  • Borre el registro de credenciales robadas almacenadas en el servidor comprometido.
  • Ejecute un comando de PowerShell enviado a través del campo de contraseña.

Una fracción importante de las víctimas de Owowa Malware parece estar en Malasia, Mongolia, Indonesia y Filipinas. Sin embargo, es probable que haya muchas otras organizaciones y empresas que hayan visto comprometidos sus servidores por este ataque. Los administradores pueden proteger sus servidores Microsoft Exchange con el uso de herramientas antivirus actualizadas e implementando políticas de seguridad adecuadas.

December 16, 2021
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.