Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Fidye Yazılımı Saldırganları Microsoft’un ProxyNotShell Azaltmalarını Yeni İstismarla Aşıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Fidye Yazılımı Saldırganları Microsoft’un ProxyNotShell Azaltmalarını Yeni İstismarla Aşıyor

GenelSiber Güvenlik

Fidye Yazılımı Saldırganları Microsoft’un ProxyNotShell Azaltmalarını Yeni İstismarla Aşıyor

teknomers
Son güncelleme: 22 Aralık 2022 07:29
teknomers
Paylaş
Paylaş



Contents
  • Yeni Yeni İstismar Zinciri
  • Şimdi Yama Yapın veya OWA’yı Devre Dışı Bırakın

Play adlı bir fidye yazılımı türünün operatörleri, Exchange Server’da Microsoft’un Kasım ayında yama uyguladığı kritik bir uzaktan kod yürütme (RCE) güvenlik açığı için yeni bir yararlanma zinciri geliştirdi.

Yeni yöntem, Microsoft’un açıklardan yararlanma zinciri için sağladığı azaltmaları atlıyor, yani yalnızca bunları uygulamış ancak henüz yama uygulamamış kuruluşların bunu hemen yapması gerekiyor.

Söz konusu RCE güvenlik açığı (CVE-2022-41082), Vietnamlı güvenlik şirketi GTSC’nin Kasım ayında bir tehdit aktörünün bunları istismar ettiğini gözlemledikten sonra kamuya açıkladığı Exchange Server 2013, 2016 ve 2019 sürümlerindeki iki sözde “ProxyNotShell” kusurundan biridir. Diğer ProxyNotShell hatası şu şekilde izlenir: CVE-2022-41040saldırganlara güvenliği ihlal edilmiş bir sistemde ayrıcalıkları yükseltme yolu sağlayan bir sunucu tarafı istek sahteciliği (SSRF) hatasıdır.

GTSC’nin bildirdiği saldırıda, tehdit aktörü, Uzak PowerShell hizmetine erişmek için CVE-2022-41040 SSRF güvenlik açığını kullandı ve etkilenen sistemlerde RCE kusurunu tetiklemek için kullandı. Yanıt olarak Microsoft, kuruluşların, saldırganların etkilenen sistemlerde Autodiscover uç noktası aracılığıyla PowerShell uzak hizmetine erişmesini önlemek için bir engelleme kuralı uygulamasını önerdi. Şirket, engelleme kuralının ProxyNotShell güvenlik açıklarına karşı bilinen istismar modellerini önlemeye yardımcı olacağını iddia etti ve güvenlik araştırmacıları da kabul etti.

Yeni Yeni İstismar Zinciri

Ancak bu hafta, CrowdStrike’taki araştırmacılar Play fidye yazılımının arkasındaki tehdit aktörlerinin, Microsoft’un ProxyNotShell için azaltma önlemini atlayan CVE-2022-41082’den yararlanmak için yeni bir yöntem kullandığını gözlemlediklerini söylediler.

Yöntem, saldırganın Exchange sunucusunda şu şekilde izlenen başka bir – ve az bilinen – SSRF hatasından yararlanmasını içerir: CVE-2022-41080 Autodiscover uç noktası yerine Outlook Web Access (OWA) ön ucu aracılığıyla PowerShell uzak hizmetine erişmek için. Microsoft, hataya orijinal ProxyNotShell istismar zincirindeki SSRF hatasıyla aynı önem derecesini (8.8) atadı.

CrowdStrike, CVE-2020-41080’in, saldırganların PowerShell uzak hizmetine erişmesine ve CVE-2022-41040 kullanırken olduğu gibi CVE-2022-41082’den yararlanmak için kullanmasına izin verdiğini söyledi. Güvenlik satıcısı, Play fidye yazılımı grubunun yeni istismar zincirini “Autodiscover uç noktasından yararlanmak yerine, PowerShell uzaktan iletişim hizmetine OWA ön uç uç noktası aracılığıyla ulaşmanın daha önce belgelenmemiş bir yolu” olarak tanımladı.

Microsoft’un ProxyNotShell hafifletme özelliği yalnızca Microsoft Exchange sunucusundaki Otomatik Keşfet uç noktasına yapılan istekleri engellediğinden, OWA ön ucu aracılığıyla PowerShell uzak hizmetine erişim istekleri engellenmeyecek, güvenlik satıcısı açıkladı.

CrowdStrike, CVE-2022-41080 ve CVE-2022-41082’yi içeren yeni istismar zincirini “OWASSRF” olarak vaftiz etti.

Şimdi Yama Yapın veya OWA’yı Devre Dışı Bırakın

CrowdStrike, “ProxyNotShell için URL yeniden yazma hafifletme önlemleri bu yararlanma yöntemine karşı etkili olmadığından, kuruluşlar, kötüye kullanımı önlemek için Exchange için 8 Kasım 2022 yamalarını uygulamalıdır.” “Uygulayamazsanız, KB5019758 hemen, yama uygulanabilene kadar OWA’yı devre dışı bırakmalısınız.”

Microsoft, yorum talebine hemen yanıt vermedi.

CrowdStrike, ilk erişim vektörünün bir Microsoft Exchange Server güvenlik açığı aracılığıyla olduğu son zamanlarda Play fidye yazılımı izinsiz girişlerini araştırırken yeni istismar zincirini keşfettiğini söyledi. Araştırmacılar, Play fidye yazılımı saldırganlarının, güvenliği ihlal edilmiş Microsoft Exchange Sunucularında erişimi sürdürmek ve adli tıp tekniklerini uygulamak için meşru yükleri bırakmak üzere ProxyNotShell RCE güvenlik açığından (CVE-2022-41082) yararlandığını kısa sürede keşfetti.

Ancak, yararlanma zincirinin bir parçası olarak CVE-2022-41040’ı kullandıklarına dair hiçbir işaret yoktu. CrowdStrike’ın ayrıntılı araştırması, saldırganların bunun yerine CVE-2022-41080 kullandığını gösterdi.

Güvenlik satıcısının kuruluşlara yeni tehdide maruz kalmalarını azaltmak için önerileri, mümkün olduğunda yönetici olmayan kullanıcılar için uzak PowerShell’in devre dışı bırakılmasını ve PowerShell süreçlerini oluşturan Web hizmetlerini algılamak için EDR araçlarının kullanılmasını içerir. Şirket ayrıca bir yöneticilerin kullanabileceği komut dosyası istismar belirtileri için Exchange sunucularını izlemek için.



siber-1

Microsoft Power Pages Milyonlarca Özel Kaydı Sızdırıyor
Splatoon 3 Lansman Yaması Bir Fotoğraf Modu Ekliyor ve Çevrimiçi Çok Oyunculu Oyuncunun Kilidini Açıyor
The First Descendant ne zaman çıkacak? PC çıkış saatleri ve ön yükleme
Ford Mondeo Sport’un gizliliği kaldırıldı, hibrit olacak
Xbox yalnızca dijital konsolları ve yeni Serisini duyurdu
ETİKETLENDİ:aşıyorAzaltmalarınıFidyeİstismarlaMicrosoftunProxyNotShellsaldırganlarıYazılımıYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Hacker’lar Okta’nın GitHub Depolarını İhlal Etti, Kaynak Kodunu Çaldı
Sonraki Makale Oyuncular, Microsoft’un 69 Milyar Dolarlık Activision Blizzard Anlaşmasını Engellemek İçin Dava Açtı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Fransız Startup, Özel Polimerlerle Sinir Yaralarını İyileştiriyor!
Genel
2026 Amazon Prime Günü RAM Fırsatları: DDR5 ve DDR4 İndirimleri
Donanım
2026 Amazon Prime Günü RAM İndirimleri: DDR5 ve DDR4 Fırsatları
Donanım
Geliştirici Günlüğü: 2026-06-22 — Yapılandırılabilir Zamanlayıcılar, Yük Testi Araç Setleri ve MCP Sunucusu
Yazılım
Yaz Sıcaklarında Serinletici: Prime Day Yaka Fanı Avantajları
Genel
Geekom, Mini PC’lerde %34 indirim ve özel %8 kod sunuyor
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?