Owowa-malware ontdekt op Microsoft Exchange IIS-servers
Microsoft-servers zijn het doelwit geweest van meerdere, grootschalige cybercriminaliteitsaanvallen in 2021. Een van de nieuwste campagnes betreft de inzet van een kwaadaardige IIS-add-on, die geclassificeerd is als malware genaamd Owowa. Dit kwaadwillig ontworpen onderdeel van Internet Information Services (IIS) kan phishing-aanvallen uitvoeren en externe opdrachten uitvoeren op de besmette server. Natuurlijk is het belangrijk om te vermelden dat de Owowa-malware niet gemakkelijk op servers te plaatsen is - criminelen moeten nog steeds een manier vinden om de kwaadaardige add-on te leveren en een gebruiker met verhoogde machtigingen ertoe brengen deze uit te voeren.
Owowa Malware werd voor het eerst gecompileerd in 2020
Een van de verrassende bevindingen over de Owowa-malware is het feit dat sommige payloads voor het eerst werden gecompileerd in 2020, wat betekent dat deze malware mogelijk een zeer lange tijd onopgemerkt heeft gewerkt. De omvang van de Owowa Malware-aanval is nog niet duidelijk, maar het is mogelijk dat duizenden Microsoft Exchange-servers zijn gecompromitteerd met het gebruik van deze malware.
Een van de componenten waar deze malware in het bijzonder achteraan gaat, is de Outlook Web Access (OWA) die op de meeste Microsoft Exchange-servers te vinden is. Het is verantwoordelijk voor het afhandelen van inlogverzoeken voor Outlook, waarin wordt uitgelegd hoe de criminelen het kwaadaardige implantaat zouden misbruiken om inloggegevens te verzamelen.
Owowa Malware-operators gebruiken een eigenaardige methode om het implantaat te besturen
De manier waarop de Owowa Malware externe opdrachten uitvoert, is ook erg innovatief. De criminelen gebruiken de inlogpagina van de gecompromitteerde OWA-pagina om de commando's in de gebruikersnaam- en wachtwoordbestanden op te geven. Door specifieke reeksen in te voeren, kunnen de criminelen de Owowa-malware opdracht geven om:
- Retourneer gestolen inloggegevens in een base64-gecodeerd formaat.
- Wis het logboek van gestolen inloggegevens die zijn opgeslagen op de gecompromitteerde server.
- Voer een PowerShell-opdracht uit die is verzonden via het wachtwoordveld.
Een groot deel van de slachtoffers van Owowa Malware lijkt zich in Maleisië, Mongolië, Indonesië en de Filippijnen te bevinden. Het is echter waarschijnlijk dat er veel andere organisaties en ondernemingen zijn die hun servers hebben laten compromitteren door deze aanval. Beheerders kunnen hun Microsoft Exchange-servers beschermen met behulp van up-to-date antivirusprogramma's en het implementeren van het juiste beveiligingsbeleid.