Ruska državno sponzorirana hakerska grupa poznata kao Laundry Bear, također praćena pod imenom Void Blizzard, uhvaćena je u iskorištavanju ranije nepoznate ranjivosti u sučelju Outlook Web Access (OWA) Microsoft Exchangea. Kampanja isporučuje prilagođeni backdoor nazvan OWAReaper, dajući napadačima tihi, dugoročni pristup računima e-pošte žrtava. Ovaj Exchange OWA zero-day hak podsjetnik je da poslovni sustavi e-pošte i dalje ostaju jedna od najprivlačnijih meta za državno sponzoriranu špijunažu te da samo zakrpe rijetko zatvaraju procjep dovoljno brzo.

Što je kampanja Laundry Bear / OWAReaper

Laundry Bear, također poznat kao Void Blizzard, ruski je državno sponzorirani akter prijetnje s poviješću ciljanja državne, obrambene i poslovne infrastrukture e-pošte. U ovoj najnovijoj kampanji, grupa iskorištava zero-day propust u Exchange OWA, web portalu koji zaposlenicima omogućuje provjeru e-pošte iz bilo kojeg preglednika bez namjenskog desktop klijenta. Zloupotrebom ove ranjivosti napadači postavljaju OWAReaper, backdoor dizajniran posebno za produženi, prikriveni pristup poštanskim sandučićima umjesto brze krađe podataka.

Ono što ovu kampanju čini značajnom jest njezina postojanost. Umjesto jednokratne eksfiltracije podataka i povlačenja, čini se da je cilj održavanje uporišta unutar ciljanih sandučića tijekom duljeg razdoblja, omogućujući kontinuirano praćenje komunikacija. Takav dugoročni pristup obilježje je špijunskih operacija, a ne financijski motiviranog kibernetičkog kriminala i uklapa se u obrazac ruskih državnih aktera koji ispituju platforme poslovne web-pošte upravo radi ovakvog neprimjetnog uporišta. Ovo podsjeća na sličnu kampanju u kojoj su ruski špijuni iskoristili Zimbra zero-day za napad na NATO e-poštu, pokazujući da akteri iste vrste ispituju webmail platforme više dobavljača.

Tko je ugrožen ovom ranjivošću Exchangea

Organizacije koje pokreću lokalne ili hibridne Exchange poslužitelje s OWA sučeljem izloženim internetu su najizravnije ugrožene. OWA je dizajniran za praktičnost: zaposlenici, rukovoditelji i IT administratori koriste ga za daljinski pristup e-pošti bez potrebe za VPN klijentom ili upravljanim uređajem. Upravo ta praktičnost čini ga metom visoke vrijednosti. Svaka organizacija čije se osoblje može prijaviti u web-poštu s neupravljanog prijenosnog računala, osobnog telefona ili javne mreže potencijalno je izložena ako osnovni Exchange poslužitelj nije očvrsnut ili zakrpan protiv ovog propusta.

Državne agencije, obrambeni izvođači i organizacije koje obrađuju osjetljive diplomatske ili političke komunikacije povijesno su preferirane mete grupa poput Laundry Beara. Međutim, alati korišteni u ovim kampanjama često bivaju prenamijenjeni ili kopirani od strane manje sofisticiranih aktera nakon što detalji postanu javni, što znači da manje tvrtke i nevladine organizacije ne bi trebale pretpostavljati da su irelevantne mete samo zato što nemaju stratešku vrijednost za nacionalnu državu.

Zašto nezakrpani poslovni sustavi e-pošte ostaju vodeća meta špijunaže

E-pošta je i dalje okosnica institucionalne komunikacije, što poštanske sandučiće čini nenadmašnim izvorom obavještajnih podataka. Jedan kompromitirani sandučić može otkriti unutarnju strategiju, osobno identificirajuće podatke, financijske detalje i komunikaciju s partnerima ili klijentima. Exchange je posebice više puta bio na meti tijekom godina jer se nalazi na sjecištu dviju stvari koje napadači najviše žele: široke izloženosti internetu putem webmail portala i duboke integracije s unutarnjom mrežom organizacije.

Zero-day ranjivosti poput one koja stoji iza ove kampanje OWAReaper posebno su opasne jer u trenutku otkrića ne postoji zakrpa. Branitelji su prepušteni oslanjanju na otkrivanje, segmentaciju mreže i ograničenja pristupa dok se ne objavi i ne primijeni ispravak dobavljača. Taj prozor, koji ponekad traje tjednima, upravo je vrijeme kada državno sponzorirane grupe čine najveću štetu, ugrađujući backdoorove koji mogu preživjeti i nakon što se izvorna ranjivost na kraju zakrpa.

Kako VPN-ovi i druge sigurnosne mjere doprinose osiguravanju pristupa korporativnoj e-pošti

Sam VPN ne može spriječiti napadača da iskoristi propust u samoj aplikaciji web-pošte, ali i dalje predstavlja značajan sloj u široj obrambenoj strategiji. Ograničavanje OWA pristupa samo na uređaje povezane putem korporativnog VPN-a, umjesto da se ostavi otvorenim cijelom internetu, značajno smanjuje napadnu površinu. Kombinirajte to s višefaktorskom autentifikacijom, segmentacijom mreže i strogim nadzorom zapisa o pristupu poštanskim sandučićima, i organizacije znatno otežavaju backdooru poput OWAReapera da djeluje neotkriven, čak i ako se zero-day iskoristi.

Što ovo znači za vas

Ako radite za organizaciju koja se oslanja na Exchange i OWA, ovo je signal da provjerite s IT ili sigurnosnim timom trenutni status zakrpa i je li OWA izravno izložen internetu ili stoji iza VPN-a. Za IT administratore, pooštravanje kontrola pristupa sada, umjesto čekanja službene zakrpe, može značajno smanjiti rizik. Za pojedinačne zaposlenike, ovo je dobar trenutak da budu oprezniji prema neočekivanim odzivnicima za prijavu, neobičnom ponašanju sandučića ili e-porukama koje djeluju malo sumnjivo, jer backdoor kampanje često ovise o suptilnoj postojanosti, a ne o očitim crvenim zastavama.

Provedbeni savjeti

  • Pitajte svoj IT odjel jesu li vaši Exchange poslužitelji primili najnovije sigurnosne nadogradnje vezane uz OWA.
  • Gdje je moguće, ograničite OWA pristup na uređaje povezane putem VPN-a umjesto da ga ostavite otvorenim javnom internetu.
  • Omogućite i provodite višefaktorsku autentifikaciju na svim računima e-pošte, posebno onima s administratorskim ovlastima.
  • Pratite neobična pravila u sandučiću, postavke prosljeđivanja ili lokacije prijava koje bi mogle ukazivati na to da je backdoor poput OWAReapera već aktivan.
  • Budite informirani o povezanim kampanjama, uključujući obrazac viđen kada su ruski špijuni iskoristili Zimbra zero-day za napad na NATO e-poštu, budući da državno sponzorirani akteri često rotiraju mete među različitim platformama e-pošte.

Ovaj Exchange OWA zero-day hak naglašava širu istinu: poslovna e-pošta nastavit će biti vodeća meta državno sponzorirane špijunaže sve dok je i ključna za poslovanje i izložena internetu. Držanje koraka zahtijeva više od jedne popravke; zahtijeva slojevite kontrole pristupa, budni nadzor i naviku tretiranja webmail portala s jednakom pažnjom kao i svaki drugi ključni dio infrastrukture.