Malware Owowa descubierto en servidores IIS de Microsoft Exchange
Los servidores de Microsoft han sido el objetivo de múltiples ataques de delitos informáticos a gran escala en 2021. Una de las últimas campañas implica la implementación de un complemento IIS malicioso, que se clasifica como malware llamado Owowa. Este componente de Internet Information Services (IIS) diseñado con fines malintencionados es capaz de ejecutar ataques de phishing y ejecutar comandos remotos en el servidor comprometido. Por supuesto, es importante incluir que Owowa Malware no es fácil de instalar en los servidores; los delincuentes aún necesitan encontrar una manera de entregar el complemento malicioso y obtener un usuario con permisos elevados para ejecutarlo.
Owowa Malware se compiló por primera vez en 2020
Uno de los hallazgos sorprendentes sobre Owowa Malware es el hecho de que algunas de las cargas útiles se compilaron por primera vez en 2020, lo que significa que este malware puede funcionar sin ser detectado durante un período de tiempo muy largo. El alcance del ataque de Owowa Malware aún no está claro, pero es posible que miles de servidores de Microsoft Exchange se hayan visto comprometidos con el uso de este malware.
Uno de los componentes que persigue este malware en particular es Outlook Web Access (OWA) que se encuentra en la mayoría de los servidores de Microsoft Exchange. Es responsable de manejar las solicitudes de inicio de sesión para Outlook, lo que explica cómo los delincuentes abusarían del implante malicioso para recolectar credenciales de inicio de sesión.
Los operadores de software malicioso de Owowa utilizan un método peculiar para controlar el implante
La forma en que Owowa Malware ejecuta comandos remotos también es muy innovadora. Los delincuentes utilizan la página de inicio de sesión de la página OWA comprometida para proporcionar los comandos en los archivos de nombre de usuario y contraseña. Al ingresar cadenas específicas, los delincuentes pueden ordenar al Owowa Malware que:
- Devuelve las credenciales de inicio de sesión robadas en un formato codificado en base64.
- Borre el registro de credenciales robadas almacenadas en el servidor comprometido.
- Ejecute un comando de PowerShell enviado a través del campo de contraseña.
Una fracción importante de las víctimas de Owowa Malware parece estar en Malasia, Mongolia, Indonesia y Filipinas. Sin embargo, es probable que haya muchas otras organizaciones y empresas que hayan visto comprometidos sus servidores por este ataque. Los administradores pueden proteger sus servidores Microsoft Exchange con el uso de herramientas antivirus actualizadas e implementando políticas de seguridad adecuadas.