「這種攻擊與眾不同的原因,是操作者會在已經被感染的 Exchange Server 上安裝惡意加密挖礦程式,然後將該 Exchange Server 當成跳板,將惡意挖礦程式傳播到其他受感染的伺服器。攻擊者使用了一連串標準反偵測技術,包括將惡意挖礦程式安裝在記憶體中以躲避安全掃描,使用後刪除安裝和設定檔,並使用傳輸層安全性協定加密的流量與他們的門羅幣錢包通訊。結果,大多數電腦遭駭的第一個跡象多半是處理能力顯著下降。尚未修補的伺服器可能會被入侵一段很長的時間,然後才發現問題。
「安全部門應緊急安裝 Microsoft 修補程式,以防止 Exchange Server 遭到濫用。但僅靠修補是不夠的,企業還需要找出並解決更多不安全的弱點和漏洞,以防日後遭到攻擊。例如,系統管理員應在 Exchange 服器上掃描後門命令介面 (Web Shell),並監控伺服器上是否有不知從何而來的異常處理序。陌生處理序的 CPU 使用率高,很可能就是惡意加密挖礦或勒索軟體的跡象。如果無法做到這一點,那麼請密切監視伺服器,直到將 Exchange 資料移轉到其他已經更新的伺服器上,然後中斷該未安裝修補程式的伺服器與網際網路的連線。」
Sophos Intercept X 和 Sophos Intercept X with EDR 可以防範試圖利用 ProxyLogon Exchange 漏洞的威脅。