Znanost in tehnologija

Ranljivi strežniki: v Sloveniji razglasili stanje povečane ogroženosti

Ljubljana, 15. 03. 2021 08.35 |

PREDVIDEN ČAS BRANJA: 3 min
Avtor
Danijela Levpušček
Komentarji
34

Zaradi kritičnih ranljivosti Microsoft Exchange Serverja, enega najbolj razširjenih strežnikov za elektronsko pošto, je Uprava RS za informacijsko varnost razglasila stanje povečane ogroženosti varnosti omrežij ali informacijskih sistemov. To razglasijo, ko je "podana velika verjetnost realizacije težjega ali kritičnega incidenta oziroma kibernetskega napada", o odločitvi pa morajo obvestiti tako vlado kot Svet za nacionalno varnost. Napake se lahko med drugim izkoristijo za krajo informacij (tudi zbirk osebnih podatkov) ter za šifriranje podatkov za izsiljevanje/odkupnino.

Microsoft Exchange
Microsoft Exchange FOTO: Shutterstock

V prvih dneh marca je podjetje Microsoft objavilo, da v njihovem izdelku Microsoft Exchange Server, enemu od najbolj razširjenih strežnikov za elektronsko pošto, vodenje koledarjev in stikov ter sodelovanje, obstaja več kritičnih ranljivosti. Gre za hude napake, ki se lahko izkoristijo za krajo informacij (tudi zbirk osebnih podatkov), šifriranje podatkov za izsiljevanje/odkupnino, posledice pa so za organizacijo lahko zelo resne in povzročijo daljši izpad poslovanja. Ogrožena so tudi omrežja, v katera so ti strežniki priključeni, opozarjajo tako v Upravi RS za informacijsko varnost (URSIV) kot v nacionalnem odzivnem centru za kibernetsko varnost (SI-CERT). 

Na ogrožene strežnike je treba čim prej namestiti ustrezne popravke. Ranljivosti so namreč že izkoriščali v napadih. 

Ranljive verzije:

 

- Exchange Server 2010

- Exchange Server 2013

- Exchange Server 2016

- Exchange Server 2019

 

Omenjene ranljivosti niso prisotne v Microsoft Exchange Online. 

Velika verjetnost napadov 

Zaradi resnosti razmer je URSIV  v skladu z 22. členom Zakona o informacijski varnosti (ZInfV) razglasila stanje povečane ogroženosti varnosti omrežij ali informacijskih sistemov. To razglasijo, ko je "podana velika verjetnost realizacije težjega ali kritičnega incidenta oziroma kibernetskega napada", o odločitvi pa morajo obvestiti tako vlado kot Svet za nacionalno varnost. 

Ker so potencialno ranljivi strežniki v Sloveniji zelo razširjeni, URSIV sklepa, "da obstaja povečana ogroženost varnosti omrežij in informacijskih sistemov pri izvajalcih bistvenih storitev različnih sektorjev in organih državne uprave, ki upravljajo z informacijskimi sistemi in deli omrežja oziroma izvajajo informacijske storitve, nujne za nemoteno delovanje države ali za zagotavljanje nacionalne varnosti in ki uporabljajo Exchange strežnike". Prav tako ocenjujejo, da so lahko ogroženi tudi upravljavci kritične infrastrukture. 

Posebno opozorilo velja skrbnikom in vodstvom malih in srednjih podjetij, ki naj čim prej namestijo popravke oz. se obrnejo po pomoč na SI‑CERT, da ne bodo postali žrtve izsiljevalskih napadov. URSIV

URSIV zato vsem, ki imajo v lasti ali upravljanju Microsoft Exchange strežnike, priporoča, da skrbno spremljajo obvestila SI‑CERT in ostalih (predvsem Microsofta) v zvezi z omenjenimi kritičnimi ranljivostmi ter da ustrezno poskrbijo za namestitev popravkov ter za pregled indikatorjev zlorab. 

URSIV ima sicer pristojnosti nad zavezanci, ki so organi državne uprave, izvajalci bistvenih storitev in ponudniki digitalnih storitev. Lahko jim nalaga ukrepe za zmanjšanje informacijskih in kibernetskih varnostnih tveganj ter jih inšpekcijsko preverja. Ostalim pa lahko le svetuje, naj kritične pomanjkljivosti čim prej odpravijo. Navodila SI-CERT so skrbniki omrežij, v katerih se ranljivi strežniki nahajajo, že prejeli. 

Podrobneje o kritičnih ranljivostih MS Exchange strežnikov

Kritične ranljivosti so vrste "Microsoft Exchange Server Remote Code Execution Vulnerability" podrobneje opisane v CVE-2021-26855, CVE-2021-26857 in CVE-2021-26858, CVE-2021-27065. 

"Izkoriščanje verige teh kritičnih ranljivosti Microsoft Exchange Serverja napadalcem omogoča dostop do predalov elektronske pošte in namestitev škodljive programske opreme na ranljivi MS Exchange strežnik ter potencialno tudi dostop do drugih informacijskih sistemov na omrežju organizacije. Obstaja verjetnost, da so zlonamerni akterji te ranljivosti izkoriščali že od septembra 2020. Veriženje kritičnih ranljivosti napadalcem omogoča dostop do predalov elektronske pošte in namestitev škodljive programske opreme na ranljivi MS Exchange strežnik," opozarjata URSIV in SI-CERT. 

"Podjetje Microsoft je 2. marca 2021, hkrati z objavo informacije o kritičnih ranljivostih, pripravilo tudi popravke, ki jih je treba namestiti na Microsoft Exchange strežnike. Prizadeti so strežniki Exchange Server 2013, Exchange Server 2016 in Exchange Server 2019, pa tudi Exchange Server 2010. Ena od kritičnih ranljivosti velja tudi za ta izdelek, ki sicer ni več vzdrževan. Microsoft je, kot začasno rešitev, vseeno objavil popravek," še dodajata. 

Koronavirus pasica nova


UI Vsebina ustvarjena brez generativne umetne inteligence.

KOMENTARJI (34)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

tisovec
15. 03. 2021 14.37
-5
Samooklicani virolog, epidemiolog, jasnovidec Bill Gates in njegove pogruntavščine niso vredne nobenega zaupanja. Če je že pri programski opremi tako zavozil, kakšen kaos šele lahko pričakujemo pri cepivih.
Xedor
15. 03. 2021 15.45
+3
Zelo prodorno...takole "babe pa žabe" skupaj pa je...
proofreader
15. 03. 2021 11.27
+7
Microsoft bi moral narediti odpoklic nevarnega programa, ali pa plačati popravilo. Tako kot proizvajalci avtomobilov.
FRC-H
15. 03. 2021 12.34
+10
Kako pa narediš odpoklic programa? MS mora narediti popravek.
Xedor
15. 03. 2021 15.50
+3
proofreader
15. 03. 2021 11.25
+7
Ali je kdo dobil obvestilo, ko ni imel popravkov?
mastablasta
15. 03. 2021 11.44
+4
v tem primeru bi ga morali dobiti administratorji strežnikov. za kliente pa ga ljudje dobijo ampak ga navadno ignorirajo. ko pa otrokom rečeš, da jim lahko "ukradejo račun" in tako "izgubijo vse igre" pa nimajo težav z vestnim posodabljanjem. otroci hitro razumejo kako veliko lahko izgubijo, odrasli se pogosto ne zavedajo.
nemanic1
15. 03. 2021 10.50
+2
pa to je staro že 2 tedna
proofreader
15. 03. 2021 11.24
+6
GOFLAC
15. 03. 2021 12.45
+3
Tisti, ki je čakal do članka ma 24 bi zabrisal iz podjetja, ker ni vreden naziva sistemski inženir. Take stvari morajo sproti spremljati, saj gre za varnost podjetja.
Generacija56
15. 03. 2021 10.37
-9
Čakam, kateri medij se bo ojunačil prvi, da bo povedal vesoljnim Slovencem, da jim je zgorel strežnik Partis-a v Bruslju, s katerega so snemali "piratske" vsebine, po nadzorom EU... Zaradi kibernetskega napada? Hahahahahahaha....
FRC-H
15. 03. 2021 10.43
+10
Zagorel OVH cloud v FRANCIJI, kjer partis gostuje. Partis stran nima naložene nobene nelegalne vsebine...pa tudi legalne ne...je samo posrednik. Tako, da je vsa vsebina še vedno tam, kjer je bila pred tem. In kaj ima kibernetski napad s Partisom?
Generacija56
15. 03. 2021 11.04
-7
Glej rok, če si neinformiran, vsaj ne zastrupljaj ljudi, ki so isti revčki, kot ti. En dan je bila na voljo na strani Partisa informacija in članek o požaru v Bruslju, kjer so zgoreli strežniki. Saj ni problem, če želiš ti in tvoji podporniki nadaljevati, kot Flintstonesi, z avtomobilom na podplate, izvolite... VSE VSEBINE, ki jih nadzoruje RIAA SO NELEGALNE!!!! Razen, če imaš odpustek EU, kjer nadzorujejo, kaj slovenčeka zanima...
FRC-H
15. 03. 2021 11.26
+8
Pa si ti bebav al kaj? Strežniki so v FRANCIJI, ne v Bruslju. Prek torrentov se pretakajo TUDI legalne vsebine. Ni VSE nelegalno. Zastrupljaš pa z debilnimi informacijami kvečjemu ti. To, da trdiš, da so bili strežniki v Bruslju je čisto lepo preverljivo in dokazuje, da sploh ne veš kaj pišeš...maš pa močan občutek da vse veš. Dunning-Kruger efekt v sem svojem sijaju.
Darko32
15. 03. 2021 11.35
+0
Rok Jest Ko sem brel navedeni članek se je zgodilo, da je kaj hitro izginil. Ni bila korektna vsebina. Potem pa vidimo, da je zakurjen strežnik in to vse skupaj je malo čudno v povezavi z to informacijo v tem članku. Očitno se da na daljavo zakuriti tehniko, če imamo takšne luknje v varnsoti na programski opremi. Tukaj bi moral proizvajalec plačati stroške popravila podjetjem in ne da se izogiba plačilo, čeprav je njegova oprema kriva za okvare.
proofreader
15. 03. 2021 11.40
+1
Katero legalno vsebino prenašaš iz Partisa?
Darko32
15. 03. 2021 11.52
+2
proofreader Saj ne vem ali smo res v takšnem zaostanku ali kaj. Ti plačaš neko licensko preko plačilne kartice. Dobiš digitalno kodo na svoj elektronski naslov. Ne dobiš pa programske opreme, ker jo dobiš na takšnih straneh. Torej imajo vsi korist. Prodajalec digitalne licence, kupec, ker je dobil licenco cenejšo. Program pa dobiš preko takšnih prenosov, katerega registriraš, ker ti nebo deloval. Zato me čudi, da ni jasno, če kupiš licenco moraš nekje dobiti tudi program. ITD....
Generacija56
15. 03. 2021 11.58
-2
Jezus, vas je bebavih tukaj.... Strassbourg je REZERVNO sedišče EU parlamenta... Vse je nadzirano v Bruslju... Meni SPLOH NI MAR, kaj so mediji spisali, BISTVO JE, da je ZGOREL EU NADZIRAN SERVER! "world-today-news.com/a-large-data-center-burned-down-in-strasbourg-the-work-of-millions-of-sites-was-disrupted/" To je Bruselj, TEPCI! Kaj ima Slovenski server iskati v tujini, a posreduje ILEGALNE VSEBINE Slovencem? Vi bi se o geografiji? A NE DOJAMETE? Ne, NI NEKDO POZABIL PLAČATI REGISTRACIJE!!!!
FRC-H
15. 03. 2021 12.04
+4
darko32: partis in zgornja novica nimate nobene povezave... Za tiste, ki nimate pojma o požaru. Zagorela je STAVBA v katerem so bili strežniki..tam je gostoval tudi partis.
FRC-H
15. 03. 2021 12.15
+6
Generacija56: tebe bi moral nadzirat psihiater... Kakšen slovenski server?? ti si resno moten...pojma nimaš in bluziš iz dneva v dan. Ti sploh ne ločiš med serverjem in w.eb stranjo. Partis ni server, ampak w.eb stran. Na tisoče slo. strani gostuje v tujini.
Milan Oni?
15. 03. 2021 14.05
+1
Partisova, je ena hala zgorela popolnoma, druga pa ne čisto cela v Franciji v Strazburu in ne v Bruslju! Bruselj je glavno mesto Belgije!
Darko32
15. 03. 2021 16.26
-3
Rok Jest Jaz nebi bil tako prepričan, da nima nobene povezave. Glede požara pa je zelo zanimivo, da se poskušal prikriti in samo prikazati, da niso plačali domene za podaljšanje. Vidiš to pa zmoti velikokaterega bralca.
FRC-H
16. 03. 2021 08.01
+3
darko32: varnostna luknja v MS exchange NIMA nobe ne veze s partisom...če bil imel kaj pojma o tem, bi to vedel. Varnostne lunknje v prog. opremi se odkrivajo zelo pogosto. Proizvajalec te prog. opreme izda popravek in stvar je rešena do odkritja nove luknje. Sploh se mi ne sanja, zakaj je 24ur to novico sloh objavil, ker se ne tiče praktično nobenega tukaj gor. Če sys. adminstratorji za to luknjo zvejo na 24ur, potem si tega naziva niti ne zaslužijo. Glede partisa...8 marca je potekla domena in ker jo niso pravočasno podaljšali, je bila stran nedostopna. Mislim da so jo še isti oz. naslednji dan podaljšali in je bila spet dostopna. Ampak 10. je zagorel datacenter OVH cloud v Franciji, kjer je gostoval partis (in na tisoče drugih strani), tako da dokler tam ne porihtajio zadeve, bo ostal nedostopen.
Boogie Weed
15. 03. 2021 10.28
+4
Te t. I. Napake so ranljivosti ki so vgrajene v sistem. In so znani prvih 5 let samo tajnim službam in se prodajajo na črnem. Trgu kot zero day exploit. Čez čas pa pricurljajo v javnost in to se je zdaj zgodilo. Sej je blo že prej vse ranljivo, samo zdaj pa lahko vsak bajdlek s tem exploitom odpre backdor v sistem.
Darko32
15. 03. 2021 11.36
+2
mastablasta
15. 03. 2021 11.42
+2
tako veliko podjetij jih uporablja, pa še vedno nimajo šifriranja podatkov. res sumljivo.
Xedor
15. 03. 2021 13.25
Točno tako je to... Lahko z gotovostjo trdimo, da je bila ranljivost že dolgo prisotna. Lahko tudi trdimo, da še obstajajo in bodo še naprej obstajali ZD exploiti (pa ne samo za MS Exchange) in ker za njih "ne vemo" ni panike kaj ne ? :) Ko bodo do dobra izkoriščeni za potrebe varnostnih služb velikih igralcev, pride zadeva v javnost in potem je seveda "štala"... Ena misel, ki jo imam te dni... Je možno, da MS s tem poskuša prepričati čim več manjših in srednjih podjetij, da se spravijo v njihov cloud (Office 365 - Exchange Online)? Razumem da ogromne korporacije verjetno še nekaj časa ne bodo opustile on-prem rešitev (če že, gre za hibridne postavitve)...srednja in pa manjša podjetja pa verjetno že danes težko najdejo dobre razloge da ostanejo na lastni infrastrukturi...
Vsepremislim13x
15. 03. 2021 10.28
+1
Pricakovano...
VAREN
15. 03. 2021 10.22
+5
Vlada sama krade, njih ni treba obveščat.
Sajuz
15. 03. 2021 10.10
+2
Mikročuft.... je katastrofa...
Sajuz
15. 03. 2021 10.10
+0
Sajuz
15. 03. 2021 10.16
+0
Sortegilio
15. 03. 2021 10.05
+4
Samo še to se je manjkalo.
medus
15. 03. 2021 10.04
-1
Izklopit strežnike