قراصنة دولة روسيون ينشرون برمجية خبيثة تتجاوز خطوات التعافي القياسية
سلالة برمجيات خبيثة موثقة حديثًا تُدعى OWAReaper تجبر فرق الأمن على إعادة التفكير في المعنى الحقيقي لـ"التنظيف بعد الاختراق". نشرتها مجموعة مرتبطة بالدولة الروسية تُعرف باسم Laundry Bear، واستُخدمت OWAReaper ضد وكالات حكومية في الولايات المتحدة وأوروبا، بالإضافة إلى مؤسسات في قطاعات حيوية. ما يجعلها لافتة ليس فقط من تستهدفهم، بل مدى عنادها في التشبث بالنظام المخترق بعد دخولها إليه.
تستجيب معظم المؤسسات للاختراق المشتبه به بتغيير بيانات الاعتماد، وفي الحالات الخطيرة، بمسح الأجهزة المتأثرة وإعادة تهيئتها. صُممت OWAReaper خصيصًا لإحباط هاتين الخطوتين. وفقًا للتقارير حول هذه البرمجية، فإنها تمنح المهاجمين وصولًا بمستوى المالك إلى صناديق بريد خادم Exchange، وهو مستوى صلاحية يستمر حتى بعد تغيير كلمات المرور وإعادة بناء الأجهزة من الصفر.
كيف تنجو OWAReaper من دفاعاتك الأمنية
يُعد تغيير بيانات الاعتماد من أولى الخطوات التي يقوم بها فريق الاستجابة للحوادث بعد اكتشاف نشاط مريب. الهدف منه إغلاق الطريق أمام المهاجمين من خلال إبطال أي أسماء مستخدمين وكلمات مرور مسروقة. تتجنب OWAReaper هذا الأمر بالكامل لأن وصولها غير مرتبط بمجموعة محددة من بيانات الاعتماد. بدلاً من ذلك، تقوم بتضمين صلاحيات صندوق البريد بمستوى المالك مباشرة في بيئة خادم Exchange، وهو موطئ قدم يستمر في العمل بغض النظر عن كلمة مرور من تتغير.
إعادة التهيئة، وهي عملية مسح الجهاز وتثبيت نظام تشغيل نظيف، تُعتبر عادةً الخيار النووي لإزالة التهديدات المستمرة. من المفترض أن تكون بداية جديدة. وقد راعى تصميم OWAReaper هذا السيناريو تحديدًا، مما يسمح لزرع البرمجية الخبيثة بالنجاة من إعادة البناء. بالنسبة للمدافعين، هذه التفاصيل هي الأكثر إثارة للقلق: أداة تعتبرها العديد من المؤسسات إعادة ضبط مضمونة لم تعد تضمن شيئًا بمجرد وجود هذا النوع من البرمجيات الخبيثة.
يمثل هذا تحولاً ذا مغزى في كيفية تعامل الجهات التي ترعاها الدولة مع مفهوم الاستمرارية. فبدلاً من الاعتماد على برمجيات خبيثة يمكن العثور عليها وحذفها، أو بيانات اعتماد يمكن إبطالها، يبدو أن Laundry Bear تستهدف بنية الصلاحيات لخادم البريد نفسه. هذه مشكلة أصعب في الحل لأنها تتطلب من المؤسسات تدقيق إعدادات التكوين وحقوق الوصول، وليس فقط المسح بحثًا عن ملفات خبيثة أو إعادة تعيين كلمات المرور.
لماذا تتعرض أهداف القطاعات الحيوية للخطر بشكل خاص
تُعتبر الوكالات الحكومية ومشغلو البنى التحتية الحيوية أهدافًا جذابة للمجموعات المدعومة من الدول تحديدًا لأن أنظمة بريدهم الإلكتروني غالبًا ما تحتوي على اتصالات حساسة ومناقشات سياسية وتفاصيل تشغيلية. زرع يمنح وصولًا طويل الأمد لصندوق البريد بمستوى المالك يوفر للمهاجمين نافذة هادئة ومستمرة على تلك المعلومات لفترة طويلة بعد أن كان من الممكن احتواء الاختراق الأولي لولا ذلك.
هذا النمط من استهداف جهات مرتبطة بروسيا للبنى التحتية وأنظمة المؤسسات ليس معزولاً. حوادث أخرى حديثة، بما فيها الحالة التي رفضت فيها Stadler Rail دفع فدية بملايين الدولارات بعد أن ضرب المهاجمون خوادم البريد Zimbra، تُظهر اتجاهًا أوسع لمجموعات مرتبطة بالدولة ومجموعات إجرامية تستهدف البنية التحتية للبريد الإلكتروني المؤسسي عبر قطاعات ودول متعددة. تبقى خوادم البريد، سواء كانت Exchange أو Zimbra، هدفًا جذابًا باستمرار لأنها تقع في قلب الاتصالات الداخلية للمؤسسة وغالبًا ما تحمل مفاتيح الوصول إلى أنظمة أخرى.
ماذا يعني هذا بالنسبة لك
إذا كنت تعمل في وكالة حكومية، أو مؤسسة قطاع حيوي، أو أي شركة تشغّل خادم Exchange محلي، فإن OWAReaper هي تذكير بأن كتيبات الاستجابة للحوادث القياسية قد لا تكون كافية وحدها. لا يزال تغيير كلمات المرور وإعادة بناء الأجهزة خطوتين ضروريتين، لكن لا ينبغي التعامل معهما كدليل على أن الاختراق قد تم حله بالكامل.
بالنسبة لفرق تكنولوجيا المعلومات والأمن، هذا يعني تدقيق صلاحيات صناديق بريد خادم Exchange مباشرة، والبحث تحديدًا عن منح الوصول بمستوى المالك التي لم تُفوّض صراحة. تجزئة الشبكة مهمة هنا أيضًا: فالحد من مدى قدرة المهاجم على التحرك أفقيًا من خادم بريد مخترق يقلل من الضرر حتى لو كانت آليات الاستمرارية مثل OWAReaper موجودة. استخدام شبكة VPN للوصول الإداري عن بُعد إلى البنية التحتية للبريد، بالتزامن مع ضوابط وصول صارمة، يضيّق المسارات المتاحة للمهاجمين الذين يحاولون الوصول إلى هذه الأنظمة في المقام الأول.
بالنسبة للموظفين العاديين، تبقى النصائح العملية مألوفة لكنها مهمة: كن حذرًا مع رسائل البريد الإلكتروني غير المتوقعة، وأبلغ قسم تكنولوجيا المعلومات فورًا عن أي شيء غير معتاد، وافهم أن صندوق البريد المخترق يمكن أن يؤثر على الزملاء والشركاء الذين يتلقون رسائل منه، وليس فقط على صاحب الحساب.
خلاصات قابلة للتنفيذ
يجب على المؤسسات التي تشغّل خادم Exchange، خاصة في البيئات الحكومية أو القطاعات الحيوية، أن تتعامل مع تغيير بيانات الاعتماد وإعادة التهيئة كاستجابات ضرورية ولكنها غير كافية للاختراق المشتبه به. ينبغي لفرق الأمن أن تدقق تحديدًا صلاحيات مالك صندوق البريد بدلاً من افتراض أن إعادة البناء النظيف تحل مشكلة الاستمرارية. يمكن لتجزئة الشبكة ووصول إداري مؤمن عبر VPN أن يحدّا من مدى تحرك المهاجمين حتى عندما ينجو زرع مثل OWAReaper من المعالجة الأولية. أخيرًا، البقاء على اطلاع حول كيفية تطور تكتيكات المجموعات المرتبطة بروسيا مثل Laundry Bear يساعد فرق الأمن على توقع حيل استمرارية مماثلة في الحملات المستقبلية، بدلاً من رد الفعل بعد فوات الأوان.




