{"id":288876,"date":"2023-12-03T02:57:08","date_gmt":"2023-12-03T01:57:08","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=288876"},"modified":"2023-12-04T03:20:34","modified_gmt":"2023-12-04T02:20:34","slug":"20-000-ungepatchte-exchange-server-per-internet-erreichbar-dez-2023","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/12\/03\/20-000-ungepatchte-exchange-server-per-internet-erreichbar-dez-2023\/","title":{"rendered":"20.000 ungepatchte Exchange Server per Internet erreichbar (Dez. 2023)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Exchange Logo\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2022\/06\/Exchange.jpg\" alt=\"Exchange Logo\" width=\"157\" height=\"137\" align=\"left\" border=\"0\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/12\/04\/20000-unpatched-exchange-servers-accessible-via-the-internet-dec-2023\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Sieht so aus, als ob wir in die n\u00e4chste Katastrophe in Sachen Cyberangriffe zusteuern. Sicherheitsforscher haben bei Netzwerk-Scans um die 20.000 Microsoft Exchange Server gefunden, die per Internet erreichbar und anf\u00e4llig f\u00fcr Remote Code-Angriffe sind. Die Exchange Server stehen in Asien, Europa und in den USA und k\u00f6nnen nicht mehr gepatcht werden, da sie das Ende ihres Lebenszyklus erreicht haben und aus dem Support gefallen sind. Ein lohnendes Ziel f\u00fcr Cyberangreifer, die gar nicht mehr so schnell nachkommen, wie Sicherheitsl\u00fccken im Internet erwachsen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/e61e91fe468343089f0e30e4a1d62f09\" alt=\"\" width=\"1\" height=\"1\" \/>Die Kollegen von Bleeping Computer weisen in nachfolgendem Tweet sowie in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/over-20-000-vulnerable-microsoft-exchange-servers-exposed-to-attacks\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> auf das Problem hin. The ShadowServer Foundation hat k\u00fcrzlich Internet-Scans im Hinblick auf Microsoft Exchange Server durchgef\u00fchrt, um herauszufinden, ob es Instanzen gibt, die per Internet erreichbar sind, aber bereits das End-of-Life-Stadium (EoL) erreicht haben.<\/p>\n<p><a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/over-20-000-vulnerable-microsoft-exchange-servers-exposed-to-attacks\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Exchange Server vulnerable\" src=\"https:\/\/i.postimg.cc\/JzJ7Tb9M\/image.png\" alt=\"Exchange Server vulnerable\" \/><\/a><\/p>\n<p>Das Ergebnis, welches <a href=\"https:\/\/dashboard.shadowserver.org\/statistics\/combined\/time-series\/?date_range=7&amp;source=exchange&amp;source=exchange6&amp;tag=eol%2B&amp;style=stacked\" target=\"_blank\" rel=\"noopener\">hier ver\u00f6ffentlicht<\/a> wurde, ist erschreckend. Internet-Scans von The ShadowServer Foundation zeigen, dass derzeit fast 20.000 Microsoft Exchange-Server \u00fcber das \u00f6ffentliche Internet erreichbar sind, die das End-of-Life-Stadium (EoL) erreicht haben. Das hei\u00dft, es gibt Leute, die einen Exchange-Server \u00f6ffentlich per Internet erreichbar betreiben, f\u00fcr den es keine Updates mehr gibt. Die alten Exchange Server-Versionen sind gleich f\u00fcr mehrere Sicherheitsl\u00fccken anf\u00e4llig, von denen einige als kritisch eingestuft sind.<\/p>\n<p><a href=\"https:\/\/dashboard.shadowserver.org\/statistics\/combined\/time-series\/?date_range=7&amp;source=exchange&amp;source=exchange6&amp;tag=eol%2B&amp;geo=DE&amp;group_by=geo&amp;style=stacked\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Microsoft Exchange EOL\" src=\"https:\/\/i.postimg.cc\/mryHnx0L\/image.png\" alt=\"Microsoft Exchange EOL\" width=\"639\" height=\"336\" \/><\/a><br \/>\nAngreifbare Exchange Server (EOL) in Deutschland<\/p>\n<p>Die angreifbaren Microsoft Exchange E-Mail-Server stehen in Asien, in Europa und in den USA. Ich habe mal die ShadowServer Foundation-Seite aufgerufen und dann geschaut, wie die <a href=\"https:\/\/dashboard.shadowserver.org\/statistics\/combined\/time-series\/?date_range=7&amp;source=exchange&amp;source=exchange6&amp;tag=eol%2B&amp;geo=DE&amp;group_by=geo&amp;style=stacked\" target=\"_blank\" rel=\"noopener\">Zahlen f\u00fcr Deutschland<\/a> ausschauen. Obige Grafik zeigt, dass in Deutschland ca. 2.800 solcher nicht mehr aktuell gehaltenen und aus dem Support gefallenen Exchange Server per Internet angreifbar sind. In Europa sind es um die 10.000 Instanzen, Nordamerika hat ca. 6.000 Instanzen, die EOL sind. Offenbar baut sich in Europa ein Klumpenrisiko bez\u00fcglich Exchange Server auf &#8211; es ist nur noch eine Frage der Zeit, bis es richtig knallt.<\/p>\n<p>Die Kollegen von Bleeping Computer haben die Informationen des Macnica-Sicherheitsforschers Yutaka Sejiyama mit aufgegriffen, der angibt, etwas mehr als 30.000 Microsoft Exchange-Server entdeckt zu haben, die das Ende des Supports erreicht haben. Sejiyamas hat Scans per Shodan durchgef\u00fchrt und fand Ende November 30.635 Systeme im Internet, die mit einer nicht unterst\u00fctzten Version von Microsoft Exchange betrieben werden. Hier seine Statistik:<\/p>\n<ul>\n<li>275 Instanzen von Exchange Server 2007<\/li>\n<li>4.062 Instanzen von Exchange Server 2010<\/li>\n<li>26.298 Instanzen von Exchange Server 2013<\/li>\n<\/ul>\n<p>Die ShadowServer Foundation schreibt, dass diese veralteten Exchange-Sever f\u00fcr mehrere Remote-Code-Execution Schwachstellen anf\u00e4llig sind. Einige dieser Exchange Server sind anf\u00e4llig f\u00fcr ProxyLogon (CVE-2021-26855), was mit CVE-2021-27065 zur Remotecodeausf\u00fchrung gekoppelt werden kann. Laut Sejiyama gibt es fast 1.800 Exchange-Systeme, die entweder durch ProxyLogon, ProxyShell oder ProxyToken verwundbar sind. Bleeping Computer hat eine Aufstellung der in den Instanzen gefundenen Schwachstellen publiziert.<\/p>\n<p>Hier kann man nur noch auf den \"grand reset\" hoffen, n\u00e4mlich, dass alle diese Exchange Server per Schadsoftware verschl\u00fcsselt und aus dem Internet gefegt werden. Mitleid kann man mit den Betreibern jedenfalls nicht mehr haben.<\/p>\n<blockquote><p>Gerade auf X <a href=\"https:\/\/twitter.com\/AlvieriD\/status\/1730927179712590187\" target=\"_blank\" rel=\"noopener\">gelesen<\/a>, dass IRC Engineering wohl Opfer der BlackCat-Ransomware-Gruppe geworden zu sein scheint. IRC bietet Software, Cloud und Hochgeschwindigkeitsinternet in Europa an. Auf <a href=\"https:\/\/irc.be\/\" target=\"_blank\" rel=\"noopener\">deren Webseite<\/a> hei\u00dft es, dass man derzeit Cyberprobleme in einem Rechenzentrum habe.<\/p><\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>[English]Sieht so aus, als ob wir in die n\u00e4chste Katastrophe in Sachen Cyberangriffe zusteuern. Sicherheitsforscher haben bei Netzwerk-Scans um die 20.000 Microsoft Exchange Server gefunden, die per Internet erreichbar und anf\u00e4llig f\u00fcr Remote Code-Angriffe sind. Die Exchange Server stehen in &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/03\/20-000-ungepatchte-exchange-server-per-internet-erreichbar-dez-2023\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,2557],"tags":[5359,4328],"class_list":["post-288876","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows-server","tag-exchange","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/288876","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=288876"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/288876\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=288876"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=288876"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=288876"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}