Owowa Malware découvert sur les serveurs Microsoft Exchange IIS

Les serveurs Microsoft ont été la cible de multiples attaques de cybercriminalité à grande échelle en 2021. L'une des dernières campagnes implique le déploiement d'un module complémentaire IIS malveillant, classé comme malware appelé Owowa. Ce composant des services Internet (IIS) conçu de manière malveillante est capable d'exécuter des attaques de phishing et d'exécuter des commandes à distance sur le serveur compromis. Bien sûr, il est important d'inclure que le logiciel malveillant Owowa n'est pas facile à installer sur les serveurs - les criminels doivent toujours trouver un moyen de fournir le module complémentaire malveillant et obtenir un utilisateur avec des autorisations élevées pour l'exécuter.

Owowa Malware a été compilé pour la première fois en 2020

L'une des découvertes surprenantes concernant le logiciel malveillant Owowa est le fait que certaines des charges utiles ont été compilées pour la première fois en 2020, ce qui signifie que ce logiciel malveillant peut fonctionner sans être détecté pendant une très longue période. La portée de l'attaque Owowa Malware n'est pas encore claire, mais il est possible que des milliers de serveurs Microsoft Exchange aient été compromis avec l'utilisation de ce malware.

L'un des composants recherchés par ce malware en particulier est Outlook Web Access (OWA) que l'on trouve sur la plupart des serveurs Microsoft Exchange. Il est responsable du traitement des demandes de connexion pour Outlook, ce qui explique comment les criminels abuseraient de l'implant malveillant afin de récolter les informations de connexion.

Les opérateurs de logiciels malveillants Owowa utilisent une méthode particulière pour commander l'implant

La façon dont Owowa Malware exécute les commandes à distance est également très innovante. Les criminels utilisent la page de connexion de la page OWA compromise afin de fournir les commandes dans les fichiers de nom d'utilisateur et de mot de passe. En saisissant des chaînes spécifiques, les criminels peuvent ordonner au logiciel malveillant Owowa de :

  • Renvoyez les identifiants de connexion volés dans un format codé en base64.
  • Effacez le journal des informations d'identification volées stockées sur le serveur compromis.
  • Exécutez une commande PowerShell soumise via le champ de mot de passe.

Une fraction importante des victimes d'Owowa Malware semble se trouver en Malaisie, en Mongolie, en Indonésie et aux Philippines. Cependant, il est probable que de nombreuses autres organisations et entreprises aient vu leurs serveurs compromis par cette attaque. Les administrateurs peuvent protéger leurs serveurs Microsoft Exchange en utilisant des outils antivirus à jour et en mettant en œuvre des politiques de sécurité appropriées.

December 16, 2021
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.