Owowa-malware ontdekt op Microsoft Exchange IIS-servers

Microsoft-servers zijn het doelwit geweest van meerdere, grootschalige cybercriminaliteitsaanvallen in 2021. Een van de nieuwste campagnes betreft de inzet van een kwaadaardige IIS-add-on, die geclassificeerd is als malware genaamd Owowa. Dit kwaadwillig ontworpen onderdeel van Internet Information Services (IIS) kan phishing-aanvallen uitvoeren en externe opdrachten uitvoeren op de besmette server. Natuurlijk is het belangrijk om te vermelden dat de Owowa-malware niet gemakkelijk op servers te plaatsen is - criminelen moeten nog steeds een manier vinden om de kwaadaardige add-on te leveren en een gebruiker met verhoogde machtigingen ertoe brengen deze uit te voeren.

Owowa Malware werd voor het eerst gecompileerd in 2020

Een van de verrassende bevindingen over de Owowa-malware is het feit dat sommige payloads voor het eerst werden gecompileerd in 2020, wat betekent dat deze malware mogelijk een zeer lange tijd onopgemerkt heeft gewerkt. De omvang van de Owowa Malware-aanval is nog niet duidelijk, maar het is mogelijk dat duizenden Microsoft Exchange-servers zijn gecompromitteerd met het gebruik van deze malware.

Een van de componenten waar deze malware in het bijzonder achteraan gaat, is de Outlook Web Access (OWA) die op de meeste Microsoft Exchange-servers te vinden is. Het is verantwoordelijk voor het afhandelen van inlogverzoeken voor Outlook, waarin wordt uitgelegd hoe de criminelen het kwaadaardige implantaat zouden misbruiken om inloggegevens te verzamelen.

Owowa Malware-operators gebruiken een eigenaardige methode om het implantaat te besturen

De manier waarop de Owowa Malware externe opdrachten uitvoert, is ook erg innovatief. De criminelen gebruiken de inlogpagina van de gecompromitteerde OWA-pagina om de commando's in de gebruikersnaam- en wachtwoordbestanden op te geven. Door specifieke reeksen in te voeren, kunnen de criminelen de Owowa-malware opdracht geven om:

  • Retourneer gestolen inloggegevens in een base64-gecodeerd formaat.
  • Wis het logboek van gestolen inloggegevens die zijn opgeslagen op de gecompromitteerde server.
  • Voer een PowerShell-opdracht uit die is verzonden via het wachtwoordveld.

Een groot deel van de slachtoffers van Owowa Malware lijkt zich in Maleisië, Mongolië, Indonesië en de Filippijnen te bevinden. Het is echter waarschijnlijk dat er veel andere organisaties en ondernemingen zijn die hun servers hebben laten compromitteren door deze aanval. Beheerders kunnen hun Microsoft Exchange-servers beschermen met behulp van up-to-date antivirusprogramma's en het implementeren van het juiste beveiligingsbeleid.

December 16, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.