sikkerhet
Kritisk sårbarhet i Outlook – lar seg utnytte selv uten å åpne e-posten
– En sjelden sårbarhet som rammer bredt, ifølge norsk ekspert og penetrasjonstester i Knowit.
Det er oppdaget en kritisk nulldagssårbarhet (CVE-2023-23397) i e-postprogrammet Outlook, som utnyttes i pågående angrep mot europeiske virksomheter.
Det er Windows-versjonen av klienten som er berørt.
Angrepene blir av Microsoft knyttet til russisk etterretning (GRU) og hackergruppen APT28, også kjent under tilnavnet «Fancy Bear». Det melder Bleeping Computer.
Trigges automatisk
Sårbarheten ligger i autentiseringsmekanismen Net-NTLMv2, som en angriper kan misbruke for å stjele en såkalt hash eller kryptert versjon av passordet, for deretter å utgi seg for å være den innloggede brukeren.
Utnyttelse krever ingen brukerinteraksjon. Det er nok å sende en spesielt utformet e-post til en mottaker. Mottakeren eller offeret trenger altså verken å åpne e-posten eller å trykke på noe.
– Det er en veldig uvanlig sårbarhet, forteller Tobias Borgen, som er leder for sikkerhetstesting infrastruktur i Knowit.
Han mener det er viktig for alle berørte Outlook-brukere å oppdatere programvaren så fort som mulig, men gir også flere råd under.
Svært utbredt
Outlook finnes i flere ulike versjoner. Det er Windows-versjonene og ikke webutgaven som rammes av hullet vi omtaler i denne saken.
– Mesteparten av de litt større virksomhetene i Norge benytter seg av Microsoft Office-pakken, noe som inkluderer Outlook. Online-utgaven er mindre utbredt, mener Borgen.
Dermed sier han implisitt at Outlook-klienten er de facto standard e-postprogram blant kontoransatte i Norge.
Han utdyper at dette baserer han på oppdrag med penetrasjonstesting som han selv har gjort det siste året.
– I hvert fall 70 prosent benytter seg av Outlook lokalt installert på maskinene sine, konstaterer den norske eksperten, som legger til at de primært har jobbet mot Windows-baserte miljøer.
Ett ledd på veien
CVE-2023-23397 beskrives av Microsoft som en sårbarhet som kan misbrukes til å skaffe seg utvidede brukerrettigheter, som jo er det en cyberangriper typisk ønsker seg.
Ifølge Borgen kan hackere utnytte situasjonen til å sende en kryptert versjon eller hash av passordet til brukeren, enten til seg selv, eller som del av et såkalt relay-angrep, som er mest aktuelt om angriperen allerede har klart å komme seg inn på nettverket.
– Det er et ledd på veien. Trusselaktøren må dekryptere passordet, før de kan logge seg inn. Dersom tofaktorautentisering (2FA) er konfigurert, så må de klare å omgå det også, sier han.
Tofaktor- eller multifaktor autentisering innebærer at passord og brukernavn ikke er nok for å logge seg inn. Du må i tillegg bevise hvem du er på annet vis, som oftest med en tilsendt sikkerhetskode, kodekort, eller for eksempel BankID, som nordmenn flest kjenner godt.
En tilnærming for omgåelse av slike sikkerhetsmekanismer, som skal være aktuell for tiden, handler rett og slett om å spamme brukeren.
Borgen peker på «MFA-fatigue», som kan oversettes med MFA-utmattelse. Kort forklart er det en teknikk der angriperen sender så mange forespørsler, som brukeren mottar, at vedkommende til slutt blir lei eller gir opp, og trykker ja til slutt.
Tofaktor- eller multifaktor autentisering er uansett mekanismer som bidrar til langt bedre sikkerhet og som alle eksperter anbefaler at man har på plass, særlig for en så sentral applikasjon som e-postklienten din.
Bytt passord
Dette er ikke en sårbarhet som gir angriper mulighet til å starte vilkårlige filer, eller kodeeksekvering som det også kalles.
Når hashen av passordet ditt, eller ditt krypterte passord, potensielt kan være i hendene på uvedkommende, så kan det være lurt å bytte passordet.
Knowit-eksperten deler også en rekke andre råd med leserne våre.
– Hvis du har mulighet til selv å oppdatere klienten din, så gjør det. Hvis du sitter på hjemmekontor kan det også være en fordel å spørre IT om bistand til å sette opp hjemmeruteren din til å blokkere SMB-trafikk (Samba-protokollen, red.anm.)
– Bruk webklienten din helt til å du er sikker på at selve programvaren er blitt oppdatert. Rådfør deg med IT-avdelingen hvis du er usikker på om du fortsatt er sårbar og hvorvidt du har blitt pachet eller ikke, lyder andre tips fra Tobias Borgen.
Oppdateringen som skal fikse sårbarheten er del av en større pakke, som Microsoft gjorde tilgjengelig gjennom Windows Update i går.
Ukrainsk CERT
Microsoft gir anerkjennelse til CERT-UA, som er Ukrainas nasjonale cybersikkerhetssentral i sitt aktuelle sikkerhetsvarsel.
Det indikerer at noen i CERT-UA har bidratt med kunnskap om denne sårbarheten eller kanskje hvordan den utnyttes i faktiske angrep. I dette tilfellet vet vi ikke mer om bidraget.
– Jeg synes det er bra at CERT-ene jobber hardt mot programvareleverandørene for å synliggjøre sårbarheter. Det viser at de ser at det er et problem, og at de gjør det de kan for å forhindre angrep, sier Tobias Borgen.
Han har også en kommentar om koblingen som gjøres til hvem som står bak.
– Vi har sett at russiske trusselaktører har vært mer aggressive den siste tiden. Det reflekteres også i e-tjenestens trusselvurdering om at de har mindre å tape og at relasjoner er ganske brent. Derfor tør de også å gjøre mer, går det an å si, konstaterer den norske eksperten.