Venäjän valtion tukema hakkeriryhmä Laundry Bear, joka tunnetaan myös nimellä Void Blizzard, on jäänyt kiinni aiemmin tuntemattoman haavoittuvuuden hyödyntämisestä Microsoft Exchange Outlook Web Access (OWA) -käyttöliittymässä. Kampanjassa levitetään OWAReaper-nimistä räätälöityä takaovea, joka antaa hyökkääjille hiljaisen, pitkäaikaisen pääsyn uhrien sähköpostitileille. Tämä Exchange OWA:n nollapäivähyökkäys on muistutus siitä, että yritysten sähköpostijärjestelmät ovat edelleen yksi houkuttelevimmista kohteista valtiolliselle vakoilulle ja että pelkkä korjaustiedostojen asentaminen harvoin sulkee aukkoa riittävän nopeasti.
Mikä on Laundry Bear / OWAReaper-kampanja
Laundry Bear, johon viitataan myös nimellä Void Blizzard, on Venäjän valtion tukema uhkatoimija, jolla on historiaa valtionhallinnon, puolustuksen ja yritysten sähköposti-infrastruktuurin kohdistamisessa. Tässä uusimmassa kampanjassa ryhmä hyödyntää nollapäivähaavoittuvuutta Exchange OWA:ssa, verkkopohjaisessa portaalissa, jonka avulla työntekijät voivat tarkistaa sähköpostinsa mistä tahansa selaimesta ilman erillistä työpöytäsovellusta. Haavoittuvuutta hyödyntämällä hyökkääjät asentavat OWAReaperin, takaoven, joka on suunniteltu erityisesti pitkäkestoista ja salaista postilaatikoihin pääsyä varten pikaisen tietomurron sijaan.
Tämän kampanjan tekee huomionarvoiseksi sen sinnikkyys. Sen sijaan, että tiedot vietäisiin kerralla ja siirryttäisiin eteenpäin, tavoitteena näyttää olevan jalansijan säilyttäminen kohdepostilaatikoissa pitkiä aikoja, mikä mahdollistaa viestinnän jatkuvan seurannan. Tällainen pitkäkestoinen pääsy on tyypillistä vakoiluoperaatioille taloudellisesti motivoituneen verkkorikollisuuden sijaan, ja se sopii venäläisten valtiollisten toimijoiden malliin tutkia yritysten webmail-alustoja juuri tällaista salaista jalansijaa varten. Se muistuttaa samanlaista kampanjaa, jossa venäläiset vakoojat hyödynsivät Zimbra-nollapäivähaavoittuvuutta Naton sähköposteihin, mikä osoittaa, että useiden eri toimittajien webmail-alustat joutuvat saman vastustajakategorian kohteiksi.
Ketkä ovat vaarassa tämän Exchange-haavoittuvuuden vuoksi
Organisaatiot, jotka käyttävät paikallisia tai hybridi-Exchange-palvelimia ja joiden OWA on altistettu internetille, ovat välittömin huolenaihe. OWA on suunniteltu mukavuutta ajatellen: työntekijät, johtajat ja IT-järjestelmänvalvojat käyttävät sitä päästäkseen sähköpostiin etänä ilman VPN-asiakasohjelmaa tai hallittua laitetta. Tämä sama mukavuus tekee siitä juuri arvokkaan kohteen. Jokainen organisaatio, jonka henkilökunta voi kirjautua webmailiin hallitsemattomalta kannettavalta, henkilökohtaiselta puhelimelta tai julkisesta verkosta, on mahdollisesti altis, jos taustalla olevaa Exchange-palvelinta ei ole kovennettu tai korjattu tätä aukkoa vastaan.
Valtion virastot, puolustusalan urakoitsijat ja organisaatiot, jotka käsittelevät arkaluonteisia diplomaattisia tai poliittisia viestejä, ovat historiallisesti Laundry Bearin kaltaisten ryhmien ensisijaisia kohteita. Näissä kampanjoissa käytetyt työkalut kuitenkin usein kierrätetään tai kopioidaan vähemmän kehittyneiden toimijoiden käyttöön, kun tiedot tulevat julkisiksi, joten pienempien yritysten ja kansalaisjärjestöjen ei tule olettaa olevansa merkityksettömiä kohteita pelkästään siksi, ettei niillä ole strategista arvoa kansallisvaltiolle.
Miksi korjaamattomat yrityssähköpostijärjestelmät ovat edelleen vakoilun huippukohde
Sähköposti on edelleen institutionaalisen viestinnän selkäranka, mikä tekee postilaatikoista vertaansa vailla olevan tiedustelulähteen. Yksi murrettu postilaatikko voi paljastaa sisäisen strategian, henkilötietoja, taloustietoja ja viestintää kumppaneiden tai asiakkaiden kanssa. Erityisesti Exchange on ollut toistuvien hyökkäysten kohteena vuosien ajan, koska se yhdistää kaksi asiaa, joita hyökkääjät eniten haluavat: laajan internet-näkyvyyden webmail-portaalien kautta ja syvän integraation organisaation sisäverkkoon.
Nollapäivähaavoittuvuudet, kuten tämän OWAReaper-kampanjan taustalla oleva, ovat erityisen vaarallisia, koska niihin ei ole saatavilla korjaustiedostoa löytöhetkellä. Puolustajien on turvauduttava havaitsemiseen, verkon segmentointiin ja pääsynrajoituksiin, kunnes toimittajan korjaus valmistuu ja otetaan käyttöön. Tämä aikaikkuna, joka joskus kestää viikkoja, on juuri se hetki, jolloin valtion tukemat ryhmät tekevät eniten vahinkoa asentamalla takaovia, jotka voivat säilyä kauan senkin jälkeen, kun alkuperäinen haavoittuvuus on lopulta korjattu.
Miten VPN:t ja muut suojatoimet sopivat yrityksen sähköpostikäytön turvaamiseen
VPN yksin ei estä hyökkääjää hyödyntämästä haavoittuvuutta itse webmail-sovelluksessa, mutta se on edelleen merkityksellinen kerros laajemmassa puolustusstrategiassa. OWA-pääsyn rajoittaminen vain laitteisiin, jotka on yhdistetty yrityksen VPN:n kautta sen sijaan, että se olisi avoin koko internetille, pienentää hyökkäyspinta-alaa merkittävästi. Tähän yhdistettynä monivaiheinen todennus, verkon segmentointi ja postilaatikkokirjautumislokien tiukka seuranta, organisaatiot tekevät OWAReaperin kaltaisen takaoven huomaamattoman toiminnan huomattavasti vaikeammaksi, vaikka nollapäivähaavoittuvuutta olisi hyödynnetty.
Mitä tämä tarkoittaa sinulle
Jos työskentelet organisaatiossa, joka käyttää Exchangea ja OWA:ta, tämä on signaali tarkistaa IT- tai tietoturvatiimiltäsi nykyinen korjaustilanne ja se, onko OWA suoraan alttiina internetille vai suojattu VPN:n taakse. IT-järjestelmänvalvojille pääsynhallinnan tiukentaminen nyt virallista korjausta odotellessa voi vähentää riskiä merkittävästi. Yksittäiselle työntekijälle tämä on hyvä hetki olla varovaisempi odottamattomien kirjautumiskehotusten, epätavallisen postilaatikkokäyttäytymisen tai sellaisten sähköpostien suhteen, jotka vaikuttavat hieman oudoilta, sillä takaovikampanjat perustuvat usein hienovaraiseen pysyvyyteen räikeiden punaisten lippujen sijaan.
Toimintaohjeet
- Kysy IT-osastoltasi, ovatko organisaatiosi Exchange-palvelimet saaneet viimeisimmät OWA:han liittyvät tietoturvapäivitykset.
- Mikäli mahdollista, rajoita OWA-pääsy vain VPN-yhteydellä varustettuihin laitteisiin sen sijaan, että se olisi avoin julkiselle internetille.
- Ota käyttöön ja pakota monivaiheinen todennus kaikilla sähköpostitileillä, erityisesti niillä, joilla on järjestelmänvalvojan oikeudet.
- Seuraa epätavallisia postilaatikkosääntöjä, edelleenlähetysasetuksia tai kirjautumissijainteja, jotka voivat viitata siihen, että OWAReaperin kaltainen takaovi on jo aktiivinen.
- Pysy ajan tasalla liittyvistä kampanjoista, mukaan lukien siitä mallista, kun venäläiset vakoojat hyödynsivät Zimbra-nollapäivähaavoittuvuutta Naton sähköposteihin, sillä valtion tukemat toimijat vaihtavat usein kohteitaan eri sähköpostialustojen välillä.
Tämä Exchange OWA:n nollapäivähyökkäys korostaa laajempaa totuutta: yrityssähköposti pysyy valtiojohtoisen vakoilun huippukohteena niin kauan kuin se on sekä toiminnan kannalta kriittistä että internetille alttiina. Edellä pysyminen vaatii muutakin kuin yksittäisen korjauksen. Se edellyttää kerrostettuja pääsynvalvontakeinoja, valpasta seurantaa ja tapaa käsitellä webmail-portaaleja samalla tarkkuudella kuin mitä tahansa muuta kriittistä infrastruktuurin osaa.




