Microsoft ha sido desplegando una medida de seguridad tras otra desde que descubrió que los delincuentes han estado explotando cuatro fallas de día cero en Exchange Server. Su último paso es actualizar Microsoft Defender Antivirus para que mitigue automáticamente CVE-2021-26855, que es la vulnerabilidad más crítica entre las cuatro. Desde que sirve como entrada punto para poder explotar las otras tres fallas, es prioritario evitar que los perpetradores puedan aprovecharlo. Los clientes no necesitan hacer nada para que Defender comience a proteger sus servidores de los atacantes, es decir, aparte de instalar la última actualización de inteligencia de seguridad si no tienen las actualizaciones automáticas activadas.
El gigante tecnológico advierte, sin embargo, que esto es solo una mitigación provisional destinada a proteger a los clientes mientras están implementando la actualización de seguridad integral para Exchange que lanzó a principios de este mes. Si bien los parches originales pueden ser un poco complicados de implementar, Microsoft también ha lanzado un herramienta de mitigación de «un clic» para pequeñas empresas, es relativamente más fácil de usar. La herramienta puede mitigar ataques conocidos que explotan CEV-2021-26855, escanear servidores Exchange e intentar revertir cualquier cambio realizado por las amenazas que identifica.
Cuando Microsoft anunció los parches para las vulnerabilidades de Exchange, dijo que la mayoría de los ataques que explotaron las fallas fueron llevados a cabo por un grupo patrocinado por el estado chino llamado Hafnium. Se cree que el grupo infiltrado al menos 30.000 organizaciones en los EE. UU., incluidos departamentos de policía, hospitales, agencias gubernamentales, bancos y uniones de crédito. Sin embargo, otros grupos también pueden haber explotado las vulnerabilidades, incluida la banda de ransomware que, según se informa, rehén de datos de Acer por $ 50 millones.