REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Luka bezpieczeństwa w Microsoft Outlook. Konieczna natychmiastowa interwencja administratorów

Subskrybuj nas na Youtube
Luka bezpieczeństwa w Microsoft Outlook. Konieczna natychmiastowa interwencja administratorów
Luka bezpieczeństwa w Microsoft Outlook. Konieczna natychmiastowa interwencja administratorów
Shutterstock

REKLAMA

REKLAMA

Pełnomocnik Rządu ds. Cyberbezpieczeństwa w komunikacie z 15 marca 2023 r. poinformował, że Microsoft opublikował informację o krytycznej (czyli łatwej do wykorzystania i o szerokich skutkach) podatności w aplikacji Outlook na systemie Windows. Może ona prowadzić do zdalnego przejęcia konta, bez udziału użytkownika. Podatność była aktywnie używana w atakach przeprowadzanych przez jedną z grup powiązanych z rosyjskim rządem od kwietnia 2022 roku, w tym także w Polsce. Zalecane jest podjęcie natychmiastowych działań przez administratorów wszystkich organizacji, których użytkownicy korzystają z poczty poprzez klienta Microsoft Outlook.

Możliwe przejęcie kontroli nad kontem na 2 sposoby

Podatność pozwala na przejęcie kontroli nad kontem użytkownika na dwa sposoby. Jedna metoda pozwala uzyskać hasło poprzez atak słownikowy, czyli taki, który wykorzystuje metodę prób i błędów w celu odkrycia danych logowania. Przeprowadzenie takiego ataku jest łatwiejsze, gdy mamy krótkie hasło – ilość kombinacji do sprawdzenia jest wtedy zwyczajnie mniejsza. 

Druga metoda pozwala na bezpośrednie użycie sesji użytkownika do zalogowania w innych usługach organizacji. 

Do przeprowadzenia ataku wystarczy otrzymanie przez ofiarę odpowiedniej wiadomości e-mail. Nie jest wymagane żadne działanie użytkownika. Atak może zostać przeprowadzony zdalnie. Pozyskane hasło domenowe może być użyte do logowania do innych dostępnych publicznie usług firmowych. Jeśli nie jest wykorzystywane uwierzytelnianie dwuskładnikowe, może to doprowadzić do uzyskania przez atakującego dostępu do sieci firmowej.

Jak się bronić?

Podatne są wszystkie wersje Microsoft Outlook na platformę Windows. Nie są podatne wersje na platformy Android, iOS, czy macOS. Usługi chmurowe, takie jak Microsoft 365 również nie są podatne.

Pierwszym krokiem, który powinni podjąć administratorzy to aktualizacja aplikacji zgodnie z wytycznymi na dedykowanej stronie: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-23397

Pełnomocnik Rządu ds. Cyberbezpieczeństwa radzi również zapoznanie się z rekomendacjami przygotowanymi przez zespół CERT Polska i dostępnych tutaj: Aktywnie wykorzystywana krytyczna podatność w Microsoft Outlook (CVE-2023-23397) | CERT Polska

Warto też przypomnieć, że stosowanie silnych haseł znacząco utrudni wykorzystanie podatności przez cyberprzestępców. O tym jak tworzyć takie hasła przeczytać można tutaj: Hasła | CERT Polska. Istotnym zaleceniem jest także stosowanie uwierzytelniania dwuskładnikowego, w szczególności do usług wystawionych do internetu.

Jak organizacje mogą sprawdzić swoje bezpieczeństwo?

Firma Microsoft udostępniła narzędzie, dzięki któremu organizacje mogą sprawdzić czy jej użytkownicy otrzymali wiadomości umożliwiające wykorzystanie podatności. 
Jest ono dostępne dla administratorów tutaj: https://microsoft.github.io/CSS-Exchange/Security/CVE-2023-23397/

W przypadku wykrycia prób wykorzystania podatności konieczne będzie rozpoczęcie procedury obsługi incydentu oraz skontaktowanie się z właściwym zespołem CSIRT.

Źródło: Cyfryzacja KPRM

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: Kancelaria Prezesa Rady Ministrów

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Księgowość
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Zatrudnianie cudzoziemców - zmiany od 1 czerwca 2025 r. Dodatkowe przesłanki odmowy wydania zezwolenia, rejestr umów o pracę, legalność pobytu obywateli Ukrainy, cyfrowe wnioski i wyższe kary

Nowe przepisy dotyczące zasad zatrudniania cudzoziemców w Polsce zaczną obowiązywać od 1 czerwca 2025 roku. Regulacje określają warunki, na jakich możliwe będzie legalne powierzenie pracy obcokrajowcom. Sprawdzamy, czy nowe przepisy wprowadzają ułatwienia i w jaki sposób zmieniają procedurę zatrudniania cudzoziemców.

Czy zawód księgowego powinien być certyfikowany? Ministerstwo Finansów analizuje możliwe zmiany

Od 2014 roku w Polsce nie można już uzyskać certyfikatu księgowego wydanego przez Ministra Finansów. W wyniku przeprowadzonej wówczas deregulacji zawód księgowego został formalnie otwarty – obecnie nie wymaga żadnych licencji ani zezwoleń państwowych. Choć miało to na celu ułatwienie dostępu do zawodu, skutki tej zmiany do dziś budzą mieszane opinie w branży. Temat ten nie jest również obojętny dla Ministerstwa Finansów.

Kto i kiedy może ponieść odpowiedzialność karną za niezłożenie wniosku o upadłość spółki handlowej (np. sp. z o.o.)

Złożenie wniosku o ogłoszenie upadłości spółki handlowej to obowiązek, który spoczywa na barkach między innymi członków zarządu i likwidatorów. Niezgłoszenie wniosku o ogłoszenie upadłości spółki pomimo powstania warunków uzasadniających upadłość spółki jest przestępstwem, które zostało uregulowane nie w Kodeksie karnym, a w Kodeksie spółek handlowych.

Komunikat ZUS: 2 czerwca 2025 r. mija ważny termin dla przedsiębiorców. Chodzi o zwrot nadpłaconej składki zdrowotnej

Zakład Ubezpieczeń Społecznych przypomina przedsiębiorcom, że do 2 czerwca 2025 r. należy zweryfikować i odesłać przez PUE/eZUS wniosek o zwrot nadpłaconej składki zdrowotnej.

REKLAMA

ZUS odbiera zasiłki za błędy dotyczące składek sprzed 2022 roku – Rzecznik MŚP interweniuje

Do Rzecznika Małych i Średnich Przedsiębiorców wpływa coraz więcej dramatycznych spraw dotyczących decyzji Zakładu Ubezpieczeń Społecznych, w których organ odmawia wypłaty świadczeń zasiłkowych, wskazując, że przedsiębiorcy nie podlegają ubezpieczeniu chorobowemu za okres sprzed 2022 roku.

Podatnik zapłacił zaległy podatek ale nie zatrzymało to egzekucji. Urząd skarbowy wykorzystał pomyłkę w przelewie. Winą obarczył podatnika i automatyzację systemu

Absurdów podatkowych nie brakuje. Dla przykładu można podać historię przedsiębiorcy, który nie uregulował w terminie podatku, za co otrzymał upomnienie z urzędu skarbowego. Dokonując wpłaty, popełnił niezamierzony błąd, który spowodował kolejne konsekwencje. W efekcie na jego koncie jednocześnie wystąpiła niedopłata i nadpłata podatku. Ministerstwo Finansów, komentując ww. sprawę, wskazuje obowiązujące przepisy, zaś eksperci przekonują, że urzędnicy mogli zachować się inaczej. Resort zaznacza, że proces obsługi wpłat podatników jest zautomatyzowany, a w opisywanej sytuacji nie można mówić o błędzie systemowym. Wśród znawców tematu nie brakuje opinii, że zbyt sztywne przepisy i procedury podatkowe mogą właściwie stanowić pułapkę dla przedsiębiorców.

PKWiU 2025 - nowa klasyfikacja statystyczna wyrobów i usług jeszcze w 2025 roku

W wykazie prac legislacyjnych rządu opublikowano niedawno Projekt rozporządzenia Rady Ministrów w sprawie Polskiej Klasyfikacji Wyrobów i Usług (PKWiU). Nowa PKWiU 2025 zastąpi obecnie obowiązującą PKWiU 2015. Od kiedy?

Bezpłatny webinar: Rozliczanie branży budowlanej i deweloperskiej. Jak uniknąć najczęstszych błędów?

Branża budowlana i deweloperska to sektory, w których każdy szczegół w rozliczeniach finansowych ma znaczenie, a konsekwencje popełnianych błędów mogą być daleko idące. Zarówno w księgach rachunkowych, jak i w rozliczeniach podatkowych precyzyjna klasyfikacja realizowanych prac jest kluczowa.

REKLAMA

Usługi dietetyczne są zwolnione z VAT. Ale nie te dla osób zdrowych. Dlaczego?

Usługi dietetyczne, które nie korzystają ze zwolnienia przedmiotowego (związanego z celem medycznym), w szeregu przypadków nie mogą również korzystać ze zwolnienia podmiotowego (limit obrotów do 200 000 zł rocznie). Oznacza to, że dietetycy świadczący usługi doradztwa w zakresie dietetyki (konsultacji indywidualnych) opodatkowane VAT muszą zarejestrować się jako czynni podatnicy VAT, niezależnie od wysokości swoich obrotów i doliczać do ceny swoich usług netto podatek VAT w stawce 23%. Problem w tym, że wiele usług dietetyków ma charakter złożony (szkolenia z zakresu diet, podawanie w internecie pakietów diet dla osób zaliczanych do określonych kategorii wiekowych itp). Dlaczego usługi dietetyków świadczone na rzecz osób zdrowych nie korzystają ze zwolnienia z VAT wyjaśnił WSA w Gliwicach w wyroku z 29 stycznia 2025 r.

Niższe grzywny za niektóre przestępstwa skarbowe od 2026 roku. Nowelizacja Kks i Ordynacji podatkowej przyjęta przez rząd

W dniu 27 maja 2025 r. Rada Ministrów przyjęła projekt ustawy o zmianie ustawy - Kodeks karny skarbowy (kks) oraz ustawy - Ordynacja podatkowa, przedłożony przez Ministra Finansów. Ta nowelizacja ma na celu uproszczenie administracyjnych obowiązków podatkowych oraz złagodzenie kar za przestępstwa skarbowe, które nie powodują bezpośrednich strat w podatkach.

REKLAMA