Bezpečnostní firma Proofpoint spolu s americkou NSA popsala vlnu útoků, které míří na Microsoft Exchange. To je poštovní server, přes který si posílá firemní e-maily velká část firem. Za útoky stojí skupina napojená na ruský stát, výzkumníci ji sledují pod označením TA488.
Nejvíc zaráží, jak málo k útoku stačí. Oběti přijde e-mail, ona ho otevře ve webovém Outlooku a je hotovo. Nemusí nic stahovat ani na nic klikat. V tu chvíli se na pozadí spustí škodlivý kód, který si sám doinstaluje rozšíření do prohlížeče. To pak potichu čte poštu, sbírá přihlašovací údaje a posílá je pryč.
Microsoft dal chybě nejvyšší stupeň závažnosti. Opravu vydal v červenci, doporučení, jak se bránit, už v květnu. Kdo aktualizaci nenasadil, zůstává otevřený. A je tu ještě jeden háček. Jakmile se útočník jednou dostane dovnitř, drží se serveru sám. Podle Proofpointu ho nevyžene výměna všech hesel ani přeinstalování napadeného počítače do čista. Přístup sedí na straně serveru a musí se odtud odstranit ručně.
Zprávy z firemní schránky přitom bývají to nejcennější, co může útočník chtít. Faktury, smlouvy, interní komunikace, přihlašovací odkazy do dalších systémů. Kdo provozuje Exchange na vlastním serveru, měl by co nejdřív ověřit, jestli má nasazenou červencovou opravu a jestli mu ve schránkách neběží něco, co tam nepatří. U poštovního serveru se zpoždění s aktualizací počítá ve dnech.