Owowa Malware upptäckt på Microsoft Exchange IIS-servrar

Microsoft-servrar har varit målet för flera, storskaliga cyberbrottsattacker under 2021. En av de senaste kampanjerna involverar utplaceringen av ett skadligt IIS-tillägg, som klassificeras som skadlig programvara som heter Owowa. Denna skadligt utformade komponent av Internet Information Services (IIS) kan utföra nätfiskeattacker och köra fjärrkommandon på den komprometterade servern. Naturligtvis är det viktigt att inkludera att Owowa Malware inte är lätt att plantera på servrar – brottslingar måste fortfarande hitta ett sätt att leverera det skadliga tillägget och få en användare med förhöjda behörigheter att köra det.

Owowa Malware kompilerades först 2020

Ett av de överraskande fynden om Owowa Malware är det faktum att några av nyttolasterna kompilerades först 2020, vilket betyder att denna skadliga programvara kanske fungerade oupptäckt under en mycket lång tid. Omfattningen av Owowa Malware-attacken är inte klar ännu, men det är möjligt att tusentals Microsoft Exchange-servrar kan ha äventyrats med användningen av denna skadliga programvara.

En av komponenterna som denna skadliga programvara går efter i synnerhet är Outlook Web Access (OWA) som finns på de flesta Microsoft Exchange-servrar. Det är ansvarigt för att hantera inloggningsförfrågningar för Outlook, vilket förklarar hur brottslingarna skulle missbruka det skadliga implantatet för att samla in inloggningsuppgifter.

Owowa Malware-operatörer använder en speciell metod för att styra implantatet

Sättet som Owowa Malware kör fjärrkommandon på är också mycket innovativt. Brottslingarna använder inloggningssidan för den komprometterade OWA-sidan för att tillhandahålla kommandon i användarnamns- och lösenordsfilerna. Genom att ange specifika strängar kan brottslingarna beordra Owowa Malware att:

  • Returnera stulna inloggningsuppgifter i ett base64-kodat format.
  • Rensa loggen för stulna referenser som lagrats på den intrångade servern.
  • Utför ett PowerShell-kommando som skickats via lösenordsfältet.

En stor del av Owowa Malwares offer verkar vara i Malaysia, Mongoliet, Indonesien och Filippinerna. Det är dock troligt att det finns många andra organisationer och företag som har fått sina servrar äventyrade av denna attack. Administratörer kan skydda sina Microsoft Exchange-servrar med hjälp av uppdaterade antivirusverktyg och implementera korrekta säkerhetspolicyer.

December 16, 2021
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.