Angriffe auf CVE-2023-23397 werden zunehmen
„Nachdem bereits erste Proof-of-Concepts veröffentlicht wurden, ist davon auszugehen, dass die Angriffe auf die Sicherheitslücke CVE-2023-23397 zunehmen werden“, erklärt Umut Alemdar, Head of Security Lab bei Hornetsecurity. „Wir empfehlen daher allen Nutzern von Microsoft Outlook, die von Microsoft bereitgestellten Sicherheits-Patches so schnell wie möglich zu installieren.“
Das moderne Sicherheitssystem von Hornetsecurity ist dank Advanced Thread Protection (ATP) in der Lage, E-Mails unter Quarantäne zu stellen, die diese Schwachstelle ausnutzen möchten. „So wird verhindert, dass die E-Mails den Posteingang des Opfers erreichen“, führt Alemdar weiter aus. „Dank ATP sind unsere Kunden bereits vor dieser Gefahr geschützt. Zudem hat das Security Lab von Hornetsecurity es sich zur Aufgabe gemacht, die Bedrohungslandschaft mit Argusaugen zu überwachen, um unseren Kunden weiterhin den bestmöglichen Schutz vor den neuesten Cyber-Bedrohungen zu gewährleisten.“
Attacke noch vor der Vorschau
Die Sicherheitslücke wird bereits durch das Abrufen und Verarbeiten einer bösartigen E-Mail durch den Outlook-Client initiiert. So kann es zu einem Angriff kommen, noch bevor die E-Mail im Vorschaufenster angezeigt wird. Der Angreifer leitet sein Opfer in eine durch ihn kontrollierte Umgebung. Das führt dazu, dass der Net-NTLMv2-Hash des Opfers, ein Challenge-Response-Protokoll, das für die Authentifizierung in Windows-Umgebungen verwendet wird, preisgegeben wird. Diese Informationen kann der Angreifer an einen anderen Service weiterleiten und sich so als das Opfer authentifizieren und das System noch weiter gefährden.
Der Angriff erweist sich als wenig komplex und wurde laut Microsoft bereits in der Praxis beobachtet. Die Schwachstelle wurde für Angriffe auf europäische Regierungs-, Militär-, Energie- und Transportunternehmen genutzt. Erstmals wurde Microsoft von CERT-UA (Computer Emergency Response Team für die Ukraine) über CVE-2023-233397 in Kenntnis gesetzt.
Ein vom Security Lab-Team von Hornetsecurity erstellter Proof-of-Concept zeigt, dass der Angriff besonders schwer zu erkennen ist: Alle in VirusTotal enthaltenen Anti-Malware- und Sandbox-Dienste konnten ihn nicht als gefährlich klassifizieren.
Empfohlene Maßnahmen
Eine Liste der betroffenen Versionen und die empfohlenen Maßnahmen zur Sicherung Ihres Unternehmens finden Sie hier.
Hornetsecurity ist ein führender E-Mail-Cloud-Security- und Backup-Provider, der Unternehmen und Organisationen jeglicher Größe weltweit absichert. Das preisgekrönte Produktportfolio deckt alle wichtigen Bereiche der E-Mail-Sicherheit ab: darunter Spam- und Virenfilter, Schutz vor Phishing und Ransomware, sowie rechtssichere Archivierung und Verschlüsselung. Hinzu kommen Backup, Replikation und Wiederherstellung von E-Mails, Endpoints und virtuellen Maschinen. Das Flaggschiffprodukt ist die marktweit umfangreichste Cloud-Sicherheitslösung für Microsoft 365. Mit über 400 Mitarbeitern an 12 Standorten verfügt das Unternehmen mit Hauptsitz in Hannover über ein internationales Netzwerk von mehr als 8.000 Channel-Partnern und MSPs sowie über 11 redundante, gesicherte Rechenzentren. Die Premium-Services nutzen mehr als 50.000 Kunden, darunter Swisscom, Telefónica, KONICA MINOLTA, LVM Versicherung und CLAAS.
Mehr unter: www.hornetsecurity.com/de/
Hornetsecurity
Am Listholze 78
30177 Hannover
Telefon: +49 (511) 515464-0
Telefax: +49 (511) 260905-99
http://www.hornetsecurity.com
Director of Corporate Communications
E-Mail: press@hornetsecurity.com
Account Manager
Telefon: +49 (89) 419599-53
E-Mail: Hornetsecurity@maisberger.com
Account Manager
Telefon: +49 (89) 419599-50
E-Mail: Hornetsecurity@maisberger.com