Ρώσοι κρατικοί χάκερ αναπτύσσουν ένα κακόβουλο λογισμικό που επιβιώνει από τις τυπικές διαδικασίες αποκατάστασης

Ένα πρόσφατα τεκμηριωμένο στέλεχος κακόβουλου λογισμικού με την ονομασία OWAReaper αναγκάζει τις ομάδες ασφαλείας να επανεξετάσουν τι σημαίνει πραγματικά «καθαρισμός μετά από παραβίαση». Αναπτύσσεται από μια ομάδα που συνδέεται με το ρωσικό κράτος και είναι γνωστή ως Laundry Bear, το OWAReaper έχει χρησιμοποιηθεί εναντίον κυβερνητικών υπηρεσιών στις Ηνωμένες Πολιτείες και την Ευρώπη, καθώς και οργανισμών σε κρίσιμους τομείς. Αυτό που το κάνει αξιοσημείωτο δεν είναι μόνο το ποιους στοχεύει, αλλά το πόσο πεισματικά προσκολλάται σε ένα παραβιασμένο σύστημα από τη στιγμή που θα εισέλθει.

Οι περισσότεροι οργανισμοί ανταποκρίνονται σε μια ύποπτη παραβίαση αλλάζοντας διαπιστευτήρια και, σε σοβαρές περιπτώσεις, διαγράφοντας και επανεγκαθιστώντας τις επηρεαζόμενες συσκευές. Το OWAReaper είναι σχεδιασμένο ειδικά για να ακυρώνει και τα δύο αυτά βήματα. Σύμφωνα με αναφορές για το κακόβουλο λογισμικό, παρέχει στους επιτιθέμενους πρόσβαση επιπέδου κατόχου σε γραμματοκιβώτια του Exchange Server, ένα επίπεδο δικαιωμάτων που παραμένει ακόμη και μετά την αλλαγή κωδικών πρόσβασης και την πλήρη ανακατασκευή των μηχανημάτων.

Πώς το OWAReaper επιβιώνει από τις άμυνες ασφαλείας σας

Η ανακύκλωση διαπιστευτηρίων είναι ένα από τα πρώτα πράγματα που κάνει μια ομάδα αντιμετώπισης συμβάντων μετά τον εντοπισμό ύποπτης δραστηριότητας. Προορίζεται να αποκλείσει τους επιτιθέμενους ακυρώνοντας τυχόν κλεμμένα ονόματα χρήστη και κωδικούς πρόσβασης. Το OWAReaper το παρακάμπτει εντελώς, επειδή η πρόσβασή του δεν συνδέεται με ένα συγκεκριμένο σύνολο διαπιστευτηρίων. Αντίθετα, ενσωματώνει δικαιώματα κατόχου γραμματοκιβωτίου απευθείας στο περιβάλλον του Exchange Server, μια βάση που συνεχίζει να λειτουργεί ανεξάρτητα από το ποιανού ο κωδικός πρόσβασης αλλάζει.

Η επανεγκατάσταση (re-imaging), η διαδικασία διαγραφής μιας συσκευής και εγκατάστασης καθαρού λειτουργικού συστήματος, θεωρείται συνήθως η έσχατη λύση για την εξάλειψη επίμονων απειλών. Υποτίθεται ότι είναι μια νέα αρχή. Ο σχεδιασμός του OWAReaper λαμβάνει ειδικά υπόψη αυτό το σενάριο, επιτρέποντας στην πρόσβαση του εμφυτεύματος να επιβιώσει από την ανακατασκευή. Για τους αμυνόμενους, αυτή είναι η πιο ανησυχητική λεπτομέρεια: ένα εργαλείο που πολλοί οργανισμοί αντιμετωπίζουν ως εγγυημένη επαναφορά δεν εγγυάται πλέον τίποτα μόλις εμπλακεί τέτοιου είδους κακόβουλο λογισμικό.

Πρόκειται για μια ουσιαστική αλλαγή στον τρόπο με τον οποίο οι κρατικοί δράστες προσεγγίζουν την επιμονή. Αντί να βασίζονται σε κακόβουλο λογισμικό που μπορεί να βρεθεί και να διαγραφεί, ή σε διαπιστευτήρια που μπορούν να ανακληθούν, η Laundry Bear φαίνεται να στοχεύει τη δομή δικαιωμάτων του ίδιου του διακομιστή αλληλογραφίας. Αυτό είναι ένα δυσκολότερο πρόβλημα προς επίλυση, διότι απαιτεί από τους οργανισμούς να ελέγχουν τις ρυθμίσεις και τα δικαιώματα πρόσβασης, όχι απλώς να σαρώνουν για κακόβουλα αρχεία ή να επαναφέρουν κωδικούς πρόσβασης.

Γιατί οι στόχοι κρίσιμων τομέων είναι ιδιαίτερα εκτεθειμένοι

Οι κυβερνητικές υπηρεσίες και οι φορείς εκμετάλλευσης κρίσιμων υποδομών είναι ελκυστικοί στόχοι για κρατικές ομάδες, ακριβώς επειδή τα συστήματα ηλεκτρονικού ταχυδρομείου τους περιέχουν συχνά ευαίσθητες επικοινωνίες, συζητήσεις πολιτικής και επιχειρησιακές λεπτομέρειες. Ένα εμφύτευμα που παρέχει μακροχρόνια πρόσβαση σε γραμματοκιβώτια σε επίπεδο κατόχου δίνει στους επιτιθέμενους ένα ήσυχο, συνεχές παράθυρο σε αυτές τις πληροφορίες πολύ μετά τον αρχικό περιορισμό της εισβολής.

Αυτό το μοτίβο των συνδεδεμένων με τη Ρωσία δρώντων που στοχεύουν υποδομές και επιχειρησιακά συστήματα δεν είναι μεμονωμένο. Άλλα πρόσφατα περιστατικά, συμπεριλαμβανομένης της περίπτωσης όπου η Stadler Rail αρνήθηκε μια απαίτηση λύτρων πολλών εκατομμυρίων δολαρίων αφού επιτιθέμενοι χτύπησαν διακομιστές αλληλογραφίας Zimbra, δείχνουν μια ευρύτερη τάση κρατικών και εγκληματικών ομάδων να διερευνούν επιχειρησιακές υποδομές ηλεκτρονικού ταχυδρομείου σε πολλούς τομείς και χώρες. Οι διακομιστές αλληλογραφίας, είτε Exchange είτε Zimbra, παραμένουν σταθερά ελκυστικός στόχος επειδή βρίσκονται στο επίκεντρο των εσωτερικών επικοινωνιών ενός οργανισμού και συχνά κατέχουν τα κλειδιά για περαιτέρω πρόσβαση.

Τι σημαίνει αυτό για εσάς

Εάν εργάζεστε σε κυβερνητική υπηρεσία, οργανισμό κρίσιμου τομέα ή οποιαδήποτε επιχείρηση που λειτουργεί εσωτερικό Exchange Server, το OWAReaper είναι μια υπενθύμιση ότι τα τυπικά εγχειρίδια αντιμετώπισης συμβάντων μπορεί να μην επαρκούν από μόνα τους. Η ανακύκλωση κωδικών πρόσβασης και η ανακατασκευή μηχανημάτων εξακολουθούν να είναι απαραίτητα βήματα, αλλά δεν πρέπει να αντιμετωπίζονται ως απόδειξη ότι μια εισβολή έχει επιλυθεί πλήρως.

Για τις ομάδες πληροφορικής και ασφαλείας, αυτό σημαίνει άμεσο έλεγχο των δικαιωμάτων γραμματοκιβωτίου του Exchange Server, αναζητώντας συγκεκριμένα εκχωρήσεις πρόσβασης σε επίπεδο κατόχου που δεν είχαν ρητά εξουσιοδοτηθεί. Η τμηματοποίηση δικτύου έχει επίσης σημασία εδώ: ο περιορισμός του πόσο μακριά μπορεί να κινηθεί πλευρικά ένας επιτιθέμενος από έναν παραβιασμένο διακομιστή αλληλογραφίας μειώνει τη ζημιά ακόμη και αν υπάρχουν μηχανισμοί επιμονής όπως το OWAReaper. Η χρήση VPN για απομακρυσμένη διαχειριστική πρόσβαση στην υποδομή αλληλογραφίας, σε συνδυασμό με αυστηρούς ελέγχους πρόσβασης, περιορίζει τα μονοπάτια που είναι διαθέσιμα στους επιτιθέμενους που προσπαθούν να φτάσουν σε αυτά τα συστήματα εξαρχής.

Για τους απλούς υπαλλήλους, οι πρακτικές συμβουλές παραμένουν γνωστές αλλά σημαντικές: να είστε προσεκτικοί με απροσδόκητα μηνύματα ηλεκτρονικού ταχυδρομείου, να αναφέρετε οτιδήποτε ασυνήθιστο στο τμήμα πληροφορικής άμεσα και να κατανοείτε ότι ένα παραβιασμένο γραμματοκιβώτιο μπορεί να επηρεάσει συναδέλφους και συνεργάτες που λαμβάνουν μηνύματα από αυτό, όχι μόνο τον κάτοχο του λογαριασμού.

Ενεργές προτάσεις

Οι οργανισμοί που λειτουργούν Exchange Server, ιδιαίτερα σε κυβερνητικά ή κρίσιμα περιβάλλοντα, θα πρέπει να αντιμετωπίζουν την ανακύκλωση διαπιστευτηρίων και την επανεγκατάσταση ως απαραίτητες αλλά ανεπαρκείς απαντήσεις σε ύποπτη παραβίαση. Οι ομάδες ασφαλείας θα πρέπει να ελέγχουν συγκεκριμένα τα δικαιώματα κατόχου γραμματοκιβωτίου αντί να υποθέτουν ότι μια καθαρή ανακατασκευή επιλύει την επιμονή. Η τμηματοποίηση δικτύου και η διαχειριστική πρόσβαση μέσω VPN μπορούν να περιορίσουν το πόσο μακριά κινούνται οι επιτιθέμενοι ακόμη και όταν ένα εμφύτευμα όπως το OWAReaper επιβιώνει από την αρχική αποκατάσταση. Τέλος, η συνεχής ενημέρωση σχετικά με το πώς ομάδες συνδεδεμένες με τη Ρωσία όπως η Laundry Bear εξελίσσουν τις τακτικές τους βοηθά τις ομάδες ασφαλείας να προβλέπουν παρόμοια τεχνάσματα επιμονής σε μελλοντικές εκστρατείες, αντί να αντιδρούν εκ των υστέρων.