Owowa Malware upptäckt på Microsoft Exchange IIS-servrar
Microsoft-servrar har varit målet för flera, storskaliga cyberbrottsattacker under 2021. En av de senaste kampanjerna involverar utplaceringen av ett skadligt IIS-tillägg, som klassificeras som skadlig programvara som heter Owowa. Denna skadligt utformade komponent av Internet Information Services (IIS) kan utföra nätfiskeattacker och köra fjärrkommandon på den komprometterade servern. Naturligtvis är det viktigt att inkludera att Owowa Malware inte är lätt att plantera på servrar – brottslingar måste fortfarande hitta ett sätt att leverera det skadliga tillägget och få en användare med förhöjda behörigheter att köra det.
Owowa Malware kompilerades först 2020
Ett av de överraskande fynden om Owowa Malware är det faktum att några av nyttolasterna kompilerades först 2020, vilket betyder att denna skadliga programvara kanske fungerade oupptäckt under en mycket lång tid. Omfattningen av Owowa Malware-attacken är inte klar ännu, men det är möjligt att tusentals Microsoft Exchange-servrar kan ha äventyrats med användningen av denna skadliga programvara.
En av komponenterna som denna skadliga programvara går efter i synnerhet är Outlook Web Access (OWA) som finns på de flesta Microsoft Exchange-servrar. Det är ansvarigt för att hantera inloggningsförfrågningar för Outlook, vilket förklarar hur brottslingarna skulle missbruka det skadliga implantatet för att samla in inloggningsuppgifter.
Owowa Malware-operatörer använder en speciell metod för att styra implantatet
Sättet som Owowa Malware kör fjärrkommandon på är också mycket innovativt. Brottslingarna använder inloggningssidan för den komprometterade OWA-sidan för att tillhandahålla kommandon i användarnamns- och lösenordsfilerna. Genom att ange specifika strängar kan brottslingarna beordra Owowa Malware att:
- Returnera stulna inloggningsuppgifter i ett base64-kodat format.
- Rensa loggen för stulna referenser som lagrats på den intrångade servern.
- Utför ett PowerShell-kommando som skickats via lösenordsfältet.
En stor del av Owowa Malwares offer verkar vara i Malaysia, Mongoliet, Indonesien och Filippinerna. Det är dock troligt att det finns många andra organisationer och företag som har fått sina servrar äventyrade av denna attack. Administratörer kan skydda sina Microsoft Exchange-servrar med hjälp av uppdaterade antivirusverktyg och implementera korrekta säkerhetspolicyer.