microsoft exchange
IT-leverandør i Norge glemte å skru av Microsoft Exchange Server 2010
Internett er fullt av servere med kritiske sårbarheter. Vi fant en del av dem i Norge.
På jakt etter antatt sårbare servere kom Digi over ett ensomt tilfelle i Norge som fortsatt kjørte Windows Server 2008 og Exchange Server 2010.
Anakronismen befant seg et sted på Vestlandet da journalisten ringte til det som skulle vise seg å være en lettere flau eier.
– Vi har hatt den stående i et eksternt datamiljø. Den er ikke lenger i bruk. Jeg tror det var i januar 2020 at vi gikk over til Office 365. At den ble glemt og fortsatt kjører er en intern tabbe.
Det forteller daglig leder i en liten norsk telekombedrift, som skal få være anonym i denne saken. Etter vår henvendelse ble den tilårskomne serveren tatt ned, denne uken.
Norges siste Exchange 2010-server, ifølge vår kartlegging, er dermed historie. Den var én av bare 73 stykker vi fant globalt.
Samtidig finner vi svært mange andre varianter, som både er utsatt for kritiske sårbarheter og med utløpt supportperiode.
Truer nattesøvn
Alle som drifter lokale («on-premise») utgaver av Exchange Server har hatt et par virkelig utfordrende år bak seg. Lite tyder på at det blir noe enklere i fortsettelsen.
En jevn strøm av kritiske hull har blitt oppdaget i det utbredte produktet. Alt fra nulldagssårbarheter til kjeder av svakheter utnyttes stadig på nye måter.
Norges fremste institusjon Stortinget ble rammet av dette både i 2020 og 2021. Det samme har titusener av andre virksomheter erfart. En kvart million Exchange-servere har vært kompromittert, ble det anslått allerede for to år siden.
– Det har vært mange våkenetter etter en rekke sårbarheter som har vært i Exchange de siste to-tre årene, bekrefter sikkerhetsekspert Marius Sandbu i Sopra Steria.
Når det dukker opp en del kritiske sårbarheter i ett produkt, så medfører det en generelt økt interesse om å grave videre både i miljøer som jobber med å forsvare seg mot datainnbrudd og de som angriper.
Derfor tror han at det kan komme flere hittil ukjente sårbarheter i Exchange i lang, lang tid fremover.
Denne oversikten viser også at antallet sårbarheter har økt en del de siste årene.
– Exchange er et produkt som er eksponert på internett med et stort nedslagsfelt hvis noen klarer å komme inn. Exchange er også et stort beist av et produkt. Mange er skeptiske til å oppdatere til de nyeste versjonene. E-post er et viktig verktøy for alle i en organisasjon, derfor er man litt forsiktige med å kjøre hyppige oppgraderinger, mener Sandbu.
«Din Microsoft Exchange Server er blitt en sikkerhetsbelastning», fastslo teknologimagasinet Wired nylig. Få om noen argumenterer i dag for å kjøre e-postserver i bedriftens kjeller eller datarom. De fleste benytter seg av nettsky for slikt.
Her er det vi fant
Spørsmålet mange har stilt seg er om den gamle blakken snart kan få hvile. Hvem vil seg selv så vondt at de kjører Exchange on-prem i disse dager?
Svaret er at det gjør nokså mange. 183.540 slike servere er eksponert på internett i skrivende stund. 510 av dem står i Norge, viser vår kartlegging med søkemotoren Shodan. Majoriteten av disse igjen er eldre versjoner der supportperioden er utløpt.
Blant de drøyt fem hundre maskinene fant vi 479 med Exchange 2013 eller Exchange 2016. Disse to utgavene er også de globalt mest utbredte med til sammen 175.274 eksemplarer på nett da vi sjekket.
Selv om de er mye nyere enn 2010-serveren vi fant innledningsvis, så er det ikke lenge siden titusenvis av serverne sto lagelig til for hogg, fordi de manglet nødfiks mot «ProxyNotShell»-angrep (CVE-2022-41082, CVE-2022-41040), som er blant stadig flere eksempler på kritiske sårbarheter i Exchange, som åpner for kritisk fjernkjøring av vilkårlig kode.
Fjernkjøring av vilkårlig kode betyr at uvedkommende kan kjøre programvare og starte prosesser på en sårbar server over internett. I praksis kan en angriper utnytte denne svakheten til å ta fullstendig kontroll over maskinen.
Det finnes også enda eldre Exchange-servere koblet til internett enn de vi har nevnt så langt. Vi identifiserte til sammen 168 servere av typen Exchange 2007, som i ganske mange år har vært et dødt produkt, uten tilgang på sikkerhetsoppdateringer, men ingen av dem i Norge.
Ser på skyen som tryggere
Er det mulig å kategorisk slå fast at Microsofts skytjeneste Exchange er noe tryggere enn den lokalt driftede versjonen? Ja, mener Sopra Sterias sikkerhetsekspert.
– I utgangspunktet vil jeg påstå det, ja. Mye av den samme koden vil fortsatt ligge i Office 365 (Microsoft 365), men Microsoft som leverandør vil selvfølgelig bruke veldig mye ressurser på å ivareta at sikkerhetsoppdateringer, sier Marius Sandbu.