microsoft exchange
Dansk heimevern utsatte Exchange-oppdatering. Måtte gå offline i to uker
Oppdaget datainnbrudd som utnyttet kjent sårbarhet i Exchange Server.
Den 12. september i år ble informasjonssikkerhetssjefen i det danske Hjemmeværnet gjort oppmerksom på at det lå noen mistenkelige filer i styrkens Microsoft Exchange-system. Vedkommende tok raskt affære og stengte både nettstedet og andre systemer som var koblet til internett. Først 16 dager senere ble nettstedet igjen tilgjengelig.
Dette skriver danske Version2 (for abonnenter).
Ventet med sikkerhets-oppdatering
De mistenkelige filene var blitt plassert der av hackere som hadde utnyttet en kjent sårbarhet i Exchange Server. Hackerne skal ha fått tilgang til systemene den 31. august. På dette tidspunktet hadde en sikkerhetsoppdatering som fjerner sårbarheten vært tilgjengelig i nesten to måneder.
Sikkerhetsoppdateringen var ennå ikke blitt installert, delvis fordi den av Microsoft bare var kategorisert som «important», ikke «critical». Dette til tross for at sårbarhetene skulle åpne for blant annet fjernkjøring av kode.
Hjemmeværnet hadde planlagt å installere oppdateringen mandagen etter at innbruddet skjedde. Men da var det for sent.
En pressekontakt i Hjemmeværnet forteller til Version2 at Exchange-systemet er en del av et større, administrativt system, og at oppdatering av dette systemet tar tid å utføre. I tillegg skal den aktuelle oppdateringen ha ført til noen problemer i systemet da den skulle installeres.
– Burde ha blitt prioritert
Jacob Herbst er teknologidirektør hos Dubex, det danske IT-sikkerhetsselskapet som var blant dem som i januar i år varslet Microsoft om noen av de svært alvorlige Exchange-sårbarhetene som Microsoft fjernet i mars i år. I ettertid har Microsoft fjernet ytterligere sårbarheter i Exchange i bortimot hver eneste måned.
Han mener at sikkerhetsfiksene som Hjemmeværnet utsatte å installere, burde ha blitt prioritert, uansett hvordan de ble vurdert av Microsoft.
– Det som typisk er problemet med Exchange, er at det ofte er eksponert eksternt. Så når det blir funnet sårbarheter der, så er de ekstra kritiske. Det er den prioriteringen man bør ha i patchearbeidet sitt. Man skal se på hvilke systemer man eksponerer utad, og prioritere dem, sier Herbst til Version2.
– Når man har systemer som er eksponert utad, har man ikke særlig lang tid på å få dem patchet, slik verden ser ut i dag, fortsetter Herbst.
Ifølge sikkerhetsselskapet Check Point utsetter man seg for høy risiko dersom man eksponerer Exchange Server direkte på internett.
Trolig ingen ytterligere skade
Det danske Hjemmeværnet opplyser til Version2 at innbruddet har ført til at det, i samarbeid med leverandørene, er i gang med å analysere oppdateringsfrekvensene det følger, for å sikre systemene på best mulig måte i framtiden.
Det skal ikke være noe som tyder på at datainnbruddet hos Hjemmeværnet førte til at data ble kopiert eller ødelagt, noe som kan tyde på at det dreide seg om et relativt automatisert innbrudd, hvor angriperne ennå ikke hadde virkelig utnyttet den tilgangen som var blitt oppnådd.
Mange Exchange-angrep
I løpet av det siste året eller så har det vært mye oppmerksomhet rundt sårbarheter i Microsoft Exchange Server og angrep som utnytter disse.
Blant annet ble Stortingets Exchange-serverer utsatt for vellykkede angrep to ganger på et år, selv om bare det siste av disse skyldtes sårbarheter i programvaren. Også mange andre ble rammet av angrep som utnyttet disse sårbarhetene i mars i år.
Samme dag som det siste angrepet mot Stortingets Exchange-server ble kjent, uttalte Nasjonal sikkerhetsmyndighet bekymring over at en skanning viste at en firedel ennå ikke hadde installert den nødvendige sikkerhetsoppdateringene. De hadde da vært tilgjengelige i mer enn en uke.