Activ.NET Activ.NET
Cybersecurity · 3 min citire

Atac ciberatletic pe Exchange OWA: Ce trebuie sa stie firmele din Arad

Grupuri cibernetice sponsorizate exploateaza vulnerabilitati de tip zero-day in Microsoft Exchange OWA. Afla cum iti protejezi afacerea.

DI
drd. Ing. Dani Radulescu
Inginer · doctorand · Activ.NET Arad
Distribuie
Atac ciberatletic pe Exchange OWA: Ce trebuie sa stie firmele din Arad

Imagine · cybersecurity

Securitatea emailului corporativ a devenit o provocare din ce in ce mai complexa pentru companiile care gazduiesc servicii de mesagerie pe propria infrastructura sau in cloud. La clientii nostri din Arad si din restul tarii vedem zilnic tentative de phishing si atacuri orientate spre compromiterea conturilor de administrator sau ale utilizatorilor-cheie. Din experienta noastra pe sisteme reale, infractorii cibernetici nu mai au nevoie neaparat de greseli majore ale utilizatorilor; exploateaza direct slabiciuni din aplicatii folosite zilnic, cum ar fi platformele de webmail.

#Ce s-a intamplat

Grupul de criminalitate cibernetica Laundry Bear (cunoscut si ca Void Blizzard) a fost observat in timp ce exploata o vulnerabilitate de tip zero-day (cunoscuta drept CVE-2026-42897) in aplicatia Microsoft Exchange Outlook Web Access (OWA). Atacul utilizeaza un exploit de tip "half-click", ceea ce inseamna ca utilizatorul nu trebuie sa acceseze un link extern sau sa deschida un atasament periculos. Este suficient sa deschida si sa vizualizeze un mesaj electronic special creat, care contine cod JavaScript ascuns din cauza unei sanitizari necorespunzatoare a codului HTML pe server.

Prin aceasta metoda, atacatorii livreaza un backdoor sofisticat numit OWAReaper. Acesta ruleaza direct in panoul de citire OWA, colecteaza datele de credentiale si setarile de cont, blocheaza anumite elemente vizuale pentru a ascunde activitatea si instaleaza mecanisme puternice de persistenta. Practic, atacatorul poate obtine drepturi de proprietar asupra folderelor de email, asigurandu-si accesul pe termen lung la mesageria companiei chiar si dupa resetarea parolelor sau reinstalarea statiei de lucru de catre departamentul de suport IT.

#Impact pentru firme

Pentru o firma mica sau mijlocie din Romania, un astfel de incident poate avea consecinte dezastruoase din punct de vedere operational si financiar. Pierderea confidentialitatii corespondentei de afaceri, furtul datelor clientilor sau compromiterea negocierilor comerciale inseamna riscuri majore de imagine si potentiale sanctiuni GDPR.

Ceea ce face ca acest tip de amenintare sa fie deosebit de periculos este persistenta la nivel de server. Schimbarea simpla a parolei utilizatorului compromis nu mai este suficienta daca atacatorii au reusit sa isi acorde permisiuni Owner pe folderele de mail sau au manipulat add-in-urile cu drepturi extinse. Timpul pierdut cu investigatia forensica si costurile pentru repunerea in functiune a infrastructurii pot paraliza activitatea unei firme timp de cateva zile.

#Recomandari concrete

Pentru a reduce la minimum riscul unor astfel de compromiteri, echipa Activ.NET va recomanda sa implementati urgent urmatoarele actiuni practice:

  1. Aplicati imediat toate actualizarile de securitate si patch-urile oficiale furnizate de Microsoft pentru serverele Exchange on-premise sau asigurati-va ca mediul cloud este actualizat la zi.
  2. Limitati si monitorizati strict permisiunile add-in-urilor instalate in Outlook si Exchange, in special cele cu acces de tip ReadWriteMailbox.
  3. Auditati periodic permisiunile pe folderele de mail din organizatie pentru a depista eventuale modificari neautorizate sau conturi cu drepturi suspecte de tip Owner.

Pentru companiile care doresc o protectie avansata si o monitorizare proactiva a infrastructurii, recomandam optarea pentru un pachet dedicat de Service IT pentru firme, care include managementul actualizarilor de securitate si interventie rapida in caz de incidente.

#Concluziile noastre

Pe masura ce tehnicile folosite de grupuri cibernetice devin tot mai avansate, solutiile traditionale de securitate bazate exclusiv pe vigilenta angajatilor nu mai sunt suficiente. La Activ.NET sustinem ca o securitate cibernetica eficienta se bazeaza pe o strategie de aparare in adancime: actualizari constante, monitorizarea stricta a serverelor si politici riguroase de acces.


Inspirat din: BleepingComputer

Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.

Lucrăm cu firme din Arad și din toată țara

Vrei o opinie tehnică pe situația ta concretă?

Spune-ne ce vrei să rezolvi și-ți răspundem în 24h cu o evaluare gratuită — fără presiune comercială.

Folosim cookies

Folosim cookies pentru a îmbunătăți experiența ta, a analiza traficul și a personaliza conținutul. Citește politica de confidențialitate.

Preferințe cookies

Activează doar categoriile de cookies pe care le accepți. Cookies necesare sunt mereu active pentru funcționarea de bază a site-ului.