Venäjän valtiolliset hakkerit levittävät haittaohjelmaa, joka kestää standardit palautustoimet

Äskettäin dokumentoitu OWAReaper-niminen haittaohjelmakanta pakottaa tietoturvatiimit miettimään uudelleen, mitä "tietomurron jälkeinen siivoaminen" todella tarkoittaa. Sen on ottanut käyttöön Laundry Bear -nimellä tunnettu Venäjään kytkeytyvä ryhmä, ja sitä on käytetty Yhdysvaltojen ja Euroopan valtionhallinnon virastoja sekä kriittisten alojen organisaatioita vastaan. Huomionarvoista ei ole pelkästään se, keitä se uhkaa, vaan se, kuinka itsepintaisesti se takertuu murrettuun järjestelmään päästyään sisään.

Useimmat organisaatiot reagoivat epäiltyyn tietomurtoon vaihtamalla tunnistetiedot ja vakavissa tapauksissa pyyhkimällä ja asentamalla uudelleen saastuneet laitteet. OWAReaper on suunniteltu erityisesti kiertämään nämä molemmat toimet. Haittaohjelmaa koskevien raporttien mukaan se antaa hyökkääjille omistajatason pääsyn Exchange Server -postilaatikoihin – käyttöoikeustason, joka säilyy, vaikka salasanat vaihdettaisiin ja koneet rakennettaisiin alusta alkaen uudelleen.

Kuinka OWAReaper selviytyy turvatoimistasi

Tunnistetietojen vaihtaminen on yksi ensimmäisistä toimista, joita häiriönhallintatiimi tekee havaittuaan epäilyttävää toimintaa. Sen tarkoituksena on sulkea hyökkääjät ulos mitätöimällä varastetut käyttäjätunnukset ja salasanat. OWAReaper väistää tämän kokonaan, koska sen pääsy ei ole sidottu tiettyihin tunnistetietoihin. Sen sijaan se upottaa omistajatason postilaatikko-oikeudet suoraan Exchange Server -ympäristöön – jalansija, joka toimii riippumatta siitä, kenen salasana vaihdetaan.

Uudelleenkuvantaminen – laitteen pyyhkiminen ja puhtaan käyttöjärjestelmän asentaminen – on tyypillisesti äärimmäinen keino puhdistaa sitkeät uhat. Sen pitäisi olla uusi alku. OWAReaperin suunnittelussa on otettu huomioon tämä skenaario, ja implantin pääsy säilyy uudelleenrakentamisen yli. Puolustajille tämä on huolestuttavin yksityiskohta: työkalu, jota monet organisaatiot pitävät taattuna nollauksena, ei enää takaa mitään, kun tämänkaltainen haittaohjelma on osallisena.

Tämä on merkittävä muutos siinä, miten valtiolliset toimijat lähestyvät järjestelmässä pysymistä. Sen sijaan, että luotettaisiin haittaohjelmaan, joka voidaan löytää ja poistaa, tai tunnistetietoihin, jotka voidaan mitätöidä, Laundry Bear näyttää kohdistuvan itse sähköpostipalvelimen käyttöoikeusrakenteeseen. Tämä on vaikeampi ongelma ratkaista, koska se edellyttää organisaatioilta kokoonpanon ja käyttöoikeuksien tarkastamista, ei pelkästään haitallisten tiedostojen skannausta tai salasanojen nollausta.

Miksi kriittisten alojen kohteet ovat erityisen alttiita

Valtionhallinnon virastot ja kriittisen infrastruktuurin operaattorit ovat houkuttelevia kohteita valtiollisille ryhmille juuri siksi, että niiden sähköpostijärjestelmät sisältävät usein arkaluontoisia viestejä, poliittisia keskusteluja ja operatiivisia yksityiskohtia. Istute, joka antaa pitkäaikaisen omistajatason pääsyn postilaatikoihin, tarjoaa hyökkääjille hiljaisen, jatkuvan näkymän näihin tietoihin vielä pitkään sen jälkeen, kun alkuperäinen tunkeutuminen olisi saatettu muuten saada hallintaan.

Tämä Venäjään kytkeytyvien toimijoiden tapa kohdistaa hyökkäyksiä infrastruktuuriin ja yritysjärjestelmiin ei ole yksittäistapaus. Muut viimeaikaiset tapaukset, kuten se, jossa Stadler Rail kieltäytyi monen miljoonan dollarin lunnasvaatimuksesta sen jälkeen, kun hyökkääjät iskivät Zimbra-sähköpostipalvelimiin, osoittavat laajemman suuntauksen, jossa valtiolliset ja rikollisryhmät tutkivat yritysten sähköpostijärjestelmiä useilla sektoreilla ja maissa. Sähköpostipalvelimet, olivat ne sitten Exchange- tai Zimbra-palvelimia, pysyvät jatkuvasti houkuttelevina kohteina, koska ne ovat organisaation sisäisen viestinnän keskiössä ja sisältävät usein avaimet laajempaan pääsyyn.

Mitä tämä tarkoittaa sinulle

Jos työskentelet valtionhallinnon virastossa, kriittisen alan organisaatiossa tai missä tahansa yrityksessä, jolla on käytössä paikallinen Exchange Server, OWAReaper on muistutus siitä, että vakioidut häiriönhallintamenetelmät eivät välttämättä riitä sellaisenaan. Salasanojen vaihtaminen ja koneiden uudelleenrakentaminen ovat edelleen tarpeellisia toimia, mutta niitä ei pidä pitää todisteena siitä, että tunkeutuminen on kokonaan ratkaistu.

IT- ja tietoturvatiimeille tämä tarkoittaa Exchange Server -postilaatikoiden käyttöoikeuksien suoraa tarkastamista, erityisesti etsimällä omistajatason oikeuksia, joita ei ole nimenomaisesti hyväksytty. Myös verkon segmentoinnilla on tässä merkitystä: rajoittamalla sitä, kuinka kauas hyökkääjä voi liikkua sivusuunnassa murretulta sähköpostipalvelimelta, vähennetään vahinkoja, vaikka OWAReaperin kaltaisia pysyvyysmekanismeja olisikin käytössä. VPN:n käyttäminen etäylläpitoyhteyksissä sähköpostijärjestelmiin yhdessä tiukkojen pääsynhallintatoimien kanssa kaventaa niitä polkuja, joita hyökkääjillä on alun perin päästäkseen näihin järjestelmiin.

Tavallisille työntekijöille käytännön neuvot pysyvät tuttuina mutta tärkeinä: ole varovainen odottamattomien sähköpostien kanssa, ilmoita kaikesta epätavallisesta IT-osastolle välittömästi ja ymmärrä, että murrettu postilaatikko voi vaikuttaa kollegoihin ja kumppaneihin, jotka saavat siitä viestejä, ei pelkästään tilin haltijaan.

Toimenpide-ehdotukset

Organisaatioiden, joilla on käytössä Exchange Server, erityisesti valtionhallinnossa tai kriittisillä aloilla, tulisi kohdella tunnistetietojen vaihtoa ja uudelleenkuvantamista tarpeellisina mutta riittämättöminä vastatoimina epäiltyyn tietomurtoon. Tietoturvatiimien tulisi nimenomaan tarkastaa postilaatikoiden omistajaoikeudet sen sijaan, että oletettaisiin puhtaan uudelleenasennuksen ratkaisevan pysyvyysongelman. Verkon segmentointi ja VPN-suojattu ylläpitoyhteys voivat rajoittaa hyökkääjien liikkumista, vaikka OWAReaperin kaltainen istute selviytyisikin alkuvaiheen korjaustoimista. Lopuksi, pysymällä ajan tasalla siitä, miten Laundry Bearin kaltaiset Venäjään kytkeytyvät ryhmät kehittävät taktiikoitaan, tietoturvatiimit voivat ennakoida samankaltaisia pysyvyystemppuja tulevissa kampanjoissa sen sijaan, että reagoitaisiin vasta jälkikäteen.