REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Luka bezpieczeństwa w Microsoft Outlook. Konieczna natychmiastowa interwencja administratorów

Subskrybuj nas na Youtube
Luka bezpieczeństwa w Microsoft Outlook. Konieczna natychmiastowa interwencja administratorów
Luka bezpieczeństwa w Microsoft Outlook. Konieczna natychmiastowa interwencja administratorów
Shutterstock

REKLAMA

REKLAMA

Pełnomocnik Rządu ds. Cyberbezpieczeństwa w komunikacie z 15 marca 2023 r. poinformował, że Microsoft opublikował informację o krytycznej (czyli łatwej do wykorzystania i o szerokich skutkach) podatności w aplikacji Outlook na systemie Windows. Może ona prowadzić do zdalnego przejęcia konta, bez udziału użytkownika. Podatność była aktywnie używana w atakach przeprowadzanych przez jedną z grup powiązanych z rosyjskim rządem od kwietnia 2022 roku, w tym także w Polsce. Zalecane jest podjęcie natychmiastowych działań przez administratorów wszystkich organizacji, których użytkownicy korzystają z poczty poprzez klienta Microsoft Outlook.

Możliwe przejęcie kontroli nad kontem na 2 sposoby

Podatność pozwala na przejęcie kontroli nad kontem użytkownika na dwa sposoby. Jedna metoda pozwala uzyskać hasło poprzez atak słownikowy, czyli taki, który wykorzystuje metodę prób i błędów w celu odkrycia danych logowania. Przeprowadzenie takiego ataku jest łatwiejsze, gdy mamy krótkie hasło – ilość kombinacji do sprawdzenia jest wtedy zwyczajnie mniejsza. 

Druga metoda pozwala na bezpośrednie użycie sesji użytkownika do zalogowania w innych usługach organizacji. 

Do przeprowadzenia ataku wystarczy otrzymanie przez ofiarę odpowiedniej wiadomości e-mail. Nie jest wymagane żadne działanie użytkownika. Atak może zostać przeprowadzony zdalnie. Pozyskane hasło domenowe może być użyte do logowania do innych dostępnych publicznie usług firmowych. Jeśli nie jest wykorzystywane uwierzytelnianie dwuskładnikowe, może to doprowadzić do uzyskania przez atakującego dostępu do sieci firmowej.

Jak się bronić?

Podatne są wszystkie wersje Microsoft Outlook na platformę Windows. Nie są podatne wersje na platformy Android, iOS, czy macOS. Usługi chmurowe, takie jak Microsoft 365 również nie są podatne.

Pierwszym krokiem, który powinni podjąć administratorzy to aktualizacja aplikacji zgodnie z wytycznymi na dedykowanej stronie: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-23397

Pełnomocnik Rządu ds. Cyberbezpieczeństwa radzi również zapoznanie się z rekomendacjami przygotowanymi przez zespół CERT Polska i dostępnych tutaj: Aktywnie wykorzystywana krytyczna podatność w Microsoft Outlook (CVE-2023-23397) | CERT Polska

Warto też przypomnieć, że stosowanie silnych haseł znacząco utrudni wykorzystanie podatności przez cyberprzestępców. O tym jak tworzyć takie hasła przeczytać można tutaj: Hasła | CERT Polska. Istotnym zaleceniem jest także stosowanie uwierzytelniania dwuskładnikowego, w szczególności do usług wystawionych do internetu.

Jak organizacje mogą sprawdzić swoje bezpieczeństwo?

Firma Microsoft udostępniła narzędzie, dzięki któremu organizacje mogą sprawdzić czy jej użytkownicy otrzymali wiadomości umożliwiające wykorzystanie podatności. 
Jest ono dostępne dla administratorów tutaj: https://microsoft.github.io/CSS-Exchange/Security/CVE-2023-23397/

W przypadku wykrycia prób wykorzystania podatności konieczne będzie rozpoczęcie procedury obsługi incydentu oraz skontaktowanie się z właściwym zespołem CSIRT.

Źródło: Cyfryzacja KPRM

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: Kancelaria Prezesa Rady Ministrów

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Księgowość
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Nowe limity podatkowe na 2026 rok - co musisz wiedzieć już dziś? Wyliczenia i konsekwencje

Rok 2026 przyniesie przedsiębiorcom realne zmiany – limity podatkowe zostaną obniżone w wyniku przeliczenia według niższego kursu euro. Granica przychodów dla małego podatnika spadnie do 8 517 000 zł, a limit jednorazowej amortyzacji do 212 930 zł. To pozornie drobna korekta, która w praktyce może zdecydować o utracie ulg, uproszczeń i korzystnych form rozliczeń.

Samofakturowanie w KSeF – jakie warunki trzeba spełnić i jak przebiega cały proces?

Samofakturowanie pozwala nabywcy wystawiać faktury w imieniu sprzedawcy, zgodnie z obowiązującymi przepisami. Dowiedz się, jakie warunki trzeba spełnić i jak przebiega cały proces w systemie KSeF.

SmartKSeF – jak bezpiecznie wystawiać e-faktury

Wdrożenie Krajowego Systemu e-Faktur (KSeF) zmienia sposób dokumentowania transakcji w Polsce. Od 2026 r. e-faktura stanie się obowiązkowa, a przedsiębiorcy muszą przygotować się na różne scenariusze działania systemu. W praktyce oznacza to, że kluczowe staje się korzystanie z rozwiązań, które automatyzują proces i minimalizują ryzyka. Jednym z nich jest SmartKSeF – narzędzie wspierające firmy w bezpiecznym i zgodnym z prawem wystawianiu faktur ustrukturyzowanych.

Integracja KSeF z PEF, czyli faktury w zamówieniach publicznych. Wyjaśnienia MF

Od 1 lutego 2026 r. wchodzi w życie pełna integracja Krajowego Systemu e-Faktur (KSeF) z Platformą Elektronicznego Fakturowania (PEF). Zmiany te obejmą m.in. zamówienia publiczne, a także relacje B2G (Business-to-Government). Oznacza to, że przedsiębiorcy realizujący kontrakty z administracją publiczną będą zobowiązani do wystawiania faktur ustrukturyzowanych w KSeF. Ministerstwo Finansów w Podręczniku KSeF 2.0 wyjaśnia, jakie zasady będą obowiązywać i jakie rodzaje faktur z PEF będą przyjmowane w KSeF.

REKLAMA

Testy otwarte API KSeF 2.0 właśnie ruszyły – sprawdź, co zmienia się w systemie e-Faktur, dlaczego integracja jest konieczna i jakie etapy czekają podatników w najbliższych miesiącach

30 września Ministerstwo Finansów uruchomiło testy otwarte API KSeF 2.0, które pozwalają sprawdzić, jak systemy finansowo-księgowe współpracują z nową wersją Krajowego Systemu e-Faktur. To kluczowy etap przygotowań do obowiązkowego wdrożenia KSeF 2.0, który już od lutego 2025 roku stanie się codziennością przedsiębiorców i księgowych.

Miliony do odzyskania! Spółki Skarbu Państwa mogą uniknąć podatku PCC dzięki zasadzie stand-still

Wyrok WSA w Gdańsku otwiera drogę spółkom pośrednio kontrolowanym przez Skarb Państwa do zwolnienia z podatku od czynności cywilnoprawnych przy strategicznych operacjach kapitałowych. Choć decyzja nie jest jeszcze prawomocna, firmy mogą liczyć na milionowe oszczędności i odzyskanie wcześniej pobranych podatków.

Rezerwa na zaległe urlopy pracowników - koszt, który może zaskoczyć na zamknięciu roku

Zaległe dni urlopowe stanowią realne i narastające ryzyko finansowe dla firm — szczególnie w sektorze MŚP. W mniejszych przedsiębiorstwach, gdzie często brakuje dedykowanych działów HR czy zespołów płacowych, łatwiej o kumulację niewykorzystanych dni. Z mojego doświadczenia jako CFO na godziny wynika, że problem jest niedoszacowany. Firmy często nie uświadamiają sobie skali zobowiązania. - tłumaczy Marta Kobińska, CEO Create the Flow, dyrektor finansowa, CFO na godziny.

Tryb awaryjny w KSeF – jak działa i kiedy z niego skorzystać?

Obowiązkowy KSeF od 2026 r. budzi emocje, a jedną z najczęściej zadawanych obaw jest: co stanie się, gdy system po prostu przestanie działać?Odpowiedzią ustawodawcy jest tryb awaryjny. Jest to rozwiązanie, które ma zabezpieczyć przedsiębiorców przed paraliżem działalności w razie oficjalnie ogłoszonej awarii KSeF.

REKLAMA

Ruszyły masowe kontrole kart lunchowych. Co sprawdza ZUS?

Karty lunchowe od kilku lat są jednym z najczęściej wybieranych pozapłacowych benefitów pracowniczych. Do września 2023 r. karty mogły być wykorzystywane wyłącznie w restauracjach i innych punktach gastronomicznych. Od tego momentu ich popularność dodatkowo wzrosła – z uwagi na możliwość korzystania z nich również w sklepach spożywczych i supermarketach. Ta zmiana, choć dla pracowników korzystna, wywołała lawinę kontroli Zakładu Ubezpieczeń Społecznych, który coraz uważniej przygląda się temu, w jaki sposób firmy stosują zwolnienie ze składek.

30.09.2025: ważny dzień dla KSeF - Krajowego Systemu eFaktur. Ministerstwo Finansów udostępnia testową wersję systemu

30 września Ministerstwo Finansów udostępnia testową wersję Krajowego Systemu e-Faktur (KSeF 2.0). To sygnał dla firm, że czas intensywnych przygotowań właśnie się rozpoczął. Jak ten czas na testowanie należy optymalnie wykorzystać?

REKLAMA