Руски държавни хакери внедряват зловреден софтуер, който надживява стандартните стъпки за възстановяване
Новодокументиран щам зловреден софтуер, наречен OWAReaper, принуждава екипите по сигурността да преосмислят какво всъщност означава „почистване след пробив“. Внедрен от свързана с руската държава група, известна като Laundry Bear, OWAReaper е използван срещу правителствени агенции в Съединените щати и Европа, както и срещу организации в критични сектори. Това, което го прави забележителен, не е само срещу кого е насочен, а колко упорито се вкопчва в компрометираната система, след като веднъж проникне в нея.
Повечето организации реагират на предполагаем пробив, като сменят идентификационните данни, а в по-сериозни случаи — като изтриват и преинсталират засегнатите устройства. OWAReaper е проектиран специално да осуети и двете стъпки. Според докладите за зловредния софтуер, той дава на атакуващите достъп на ниво собственик до пощенските кутии на Exchange Server — ниво на разрешения, което остава в сила дори след смяна на паролите и преизграждане на машините от нулата.
Как OWAReaper оцелява срещу вашите защити
Смяната на идентификационни данни е едно от първите неща, които екипът за реакция при инциденти прави след откриване на подозрителна активност. Целта е атакуващите да бъдат блокирани чрез обезсилване на откраднатите потребителски имена и пароли. OWAReaper заобикаля това напълно, тъй като достъпът му не е обвързан с конкретен набор от идентификационни данни. Вместо това той вгражда разрешения на ниво собственик за пощенската кутия директно в средата на Exchange Server — опорна точка, която продължава да работи независимо чия парола бъде сменена.
Преинсталирането — процесът на изтриване на устройство и инсталиране на чиста операционна система — обикновено се счита за ядрен вариант за премахване на устойчиви заплахи. То би трябвало да представлява ново начало. Дизайнът на OWAReaper специално отчита този сценарий, позволявайки достъпът на импланта да оцелее след преизграждането. За защитниците това е най-тревожната подробност: инструмент, който много организации третират като гарантирано нулиране, вече не гарантира нищо, щом този вид зловреден софтуер е замесен.
Това е значима промяна в подхода на държавно спонсорираните участници към устойчивостта. Вместо да разчитат на зловреден софтуер, който може да бъде открит и изтрит, или на идентификационни данни, които могат да бъдат отменени, Laundry Bear изглежда се насочва към структурата на разрешенията на самия пощенски сървър. Това е по-труден проблем за решаване, тъй като изисква организациите да одитират конфигурацията и правата за достъп, а не просто да сканират за зловредни файлове или да нулират пароли.
Защо целите в критични сектори са особено уязвими
Правителствените агенции и операторите на критична инфраструктура са привлекателни цели за държавно спонсорирани групи именно защото техните имейл системи често съдържат чувствителна комуникация, дискусии за политики и оперативни детайли. Имплант, който предоставя дългосрочен достъп на ниво собственик до пощенската кутия, дава на атакуващите тих, непрекъснат прозорец към тази информация дълго след като първоначалното проникване иначе би могло да бъде овладяно.
Този модел на свързани с Русия участници, насочени срещу инфраструктурни и корпоративни системи, не е изолиран. Други скорошни инциденти, включително случаят, при който Stadler Rail отказа многомилионно искане за откуп, след като атакуващи удариха пощенски сървъри Zimbra, показват по-широка тенденция на държавно свързани и криминални групи, които проучват корпоративната имейл инфраструктура в множество сектори и държави. Пощенските сървъри, независимо дали Exchange или Zimbra, остават постоянно привлекателна цел, защото стоят в центъра на вътрешната комуникация на организацията и често държат ключовете към по-нататъшен достъп.
Какво означава това за вас
Ако работите в правителствена агенция, организация в критичен сектор или което и да е предприятие, използващо локален Exchange Server, OWAReaper е напомняне, че стандартните наръчници за реакция при инциденти може да не са достатъчни сами по себе си. Смяната на пароли и преизграждането на машини все още са необходими стъпки, но не трябва да се третират като доказателство, че проникването е напълно разрешено.
За ИТ екипите и екипите по сигурност това означава директен одит на разрешенията за пощенските кутии в Exchange Server, като се търсят специално предоставени права на ниво собственик, които не са изрично разрешени. Мрежовото сегментиране също има значение тук: ограничаването на това докъде може да се придвижи странично атакуващият от компрометиран пощенски сървър намалява щетите, дори ако механизми за устойчивост като OWAReaper присъстват. Използването на VPN за отдалечен административен достъп до пощенската инфраструктура, съчетано със строг контрол на достъпа, стеснява пътищата, достъпни за атакуващите, опитващи се да достигнат тези системи на първо място.
За обикновените служители практическите съвети остават познати, но важни: бъдете предпазливи с неочаквани имейли, докладвайте незабавно всичко необичайно на ИТ отдела и разберете, че компрометираната пощенска кутия може да засегне колеги и партньори, които получават съобщения от нея, а не само притежателя на акаунта.
Практически изводи
Организациите, използващи Exchange Server, особено в правителствени среди или среди от критичния сектор, трябва да третират смяната на идентификационни данни и преинсталирането като необходими, но недостатъчни отговори при предполагаем пробив. Екипите по сигурност трябва специално да одитират разрешенията на ниво собственик за пощенските кутии, вместо да приемат, че чистото преизграждане решава проблема с устойчивостта. Мрежовото сегментиране и VPN-защитеният административен достъп могат да ограничат докъде се придвижват атакуващите, дори когато имплант като OWAReaper оцелява след първоначалното отстраняване. И накрая, поддържането на информираност за това как свързани с Русия групи като Laundry Bear развиват своите тактики помага на екипите по сигурност да предвидят подобни трикове за устойчивост в бъдещи кампании, вместо да реагират след факта.




