Ruski državni hakeri postavljaju zlonamjerni softver koji nadživljava standardne korake oporavka

Novootkrivena vrsta zlonamjernog softvera nazvana OWAReaper tjera sigurnosne timove da preispitaju što zapravo znači "čišćenje nakon proboja". Postavlja ga skupina povezana s ruskom državom poznata kao Laundry Bear, a korišten je protiv vladinih agencija u Sjedinjenim Državama i Europi, kao i protiv organizacija u kritičnim sektorima. Ono što ga čini posebnim nije samo to koga cilja, već koliko se tvrdoglavo drži kompromitiranog sustava nakon što uđe.

Većina organizacija na sumnju na kompromitaciju odgovara rotiranjem vjerodajnica i, u ozbiljnim slučajevima, brisanjem i ponovnim postavljanjem zahvaćenih uređaja. OWAReaper je osmišljen upravo kako bi osujetio oba ta koraka. Prema izvještajima o ovom malveru, napadačima daje pristup na razini vlasnika poštanskim sandučićima Exchange Servera, razinu dopuštenja koja ostaje i nakon promjene lozinki i potpunog ponovnog postavljanja računala.

Kako OWAReaper preživljava vaše sigurnosne obrane

Rotiranje vjerodajnica jedna je od prvih stvari koje tim za odgovor na incidente poduzima nakon otkrivanja sumnjive aktivnosti. Namjera je zaključati napadače poništavanjem ukradenih korisničkih imena i lozinki. OWAReaper to u potpunosti zaobilazi jer njegov pristup nije vezan uz određeni skup vjerodajnica. Umjesto toga, ugrađuje dopuštenja na razini vlasnika sandučića izravno u okruženje Exchange Servera, uporište koje nastavlja funkcionirati bez obzira na to čija se lozinka promijeni.

Ponovno postavljanje sustava, postupak brisanja uređaja i instalacije čistog operativnog sustava, obično se smatra nuklearnom opcijom za uklanjanje trajnih prijetnji. Trebalo bi biti potpuno novi početak. Dizajn OWAReapera posebno uzima u obzir ovaj scenarij, omogućujući da pristup implantata preživi ponovnu izgradnju. Za branitelje je ovo najalarmantniji detalj: alat koji mnoge organizacije tretiraju kao zajamčeni reset više ne jamči ništa kad je u igri ovakav zlonamjerni softver.

Ovo je značajan pomak u načinu na koji akteri pod pokroviteljstvom država pristupaju trajnosti. Umjesto da se oslanjaju na zlonamjerni softver koji se može pronaći i izbrisati ili na vjerodajnice koje se mogu opozvati, čini se da Laundry Bear cilja samu strukturu dopuštenja poslužitelja pošte. To je teži problem za riješiti jer zahtijeva od organizacija da revidiraju konfiguraciju i prava pristupa, a ne samo da skeniraju zlonamjerne datoteke ili resetiraju lozinke.

Zašto su mete u kritičnim sektorima posebno izložene

Vladine agencije i operatori kritične infrastrukture privlačne su mete za skupine pod pokroviteljstvom država upravo zato što njihovi sustavi e-pošte često sadrže osjetljive komunikacije, rasprave o politikama i operativne detalje. Implantat koji omogućuje dugoročni pristup poštanskim sandučićima na razini vlasnika napadačima daje tihi, trajni prozor u te informacije dugo nakon što bi početni upad inače mogao biti obuzdan.

Ovaj obrazac ruskih aktera koji ciljaju infrastrukturu i poslovne sustave nije izoliran. Drugi nedavni incidenti, uključujući slučaj kada je Stadler Rail odbio višemilijunski zahtjev za otkupninu nakon što su napadači pogodili Zimbra poslužitelje pošte, pokazuju širi trend državno povezanih i kriminalnih skupina koje ispituju poslovnu infrastrukturu e-pošte u više sektora i zemalja. Poslužitelji pošte, bilo Exchange ili Zimbra, ostaju dosljedno privlačna meta jer se nalaze u središtu internih komunikacija organizacije i često drže ključeve za daljnji pristup.

Što ovo znači za vas

Ako radite u vladinoj agenciji, organizaciji kritičnog sektora ili bilo kojem poduzeću koje koristi lokalni Exchange Server, OWAReaper je podsjetnik da standardni planovi odgovora na incidente možda sami po sebi nisu dovoljni. Rotiranje lozinki i ponovna izgradnja računala i dalje su nužni koraci, ali ih ne treba tretirati kao dokaz da je upad u potpunosti riješen.

Za IT i sigurnosne timove to znači izravnu reviziju dopuštenja poštanskih sandučića Exchange Servera, posebno tražeći dodijeljeni pristup na razini vlasnika koji nije izričito odobren. Segmentacija mreže također je ovdje važna: ograničavanje koliko daleko napadač može lateralno napredovati s kompromitiranog poslužitelja pošte smanjuje štetu čak i ako su prisutni mehanizmi trajnosti poput OWAReapera. Korištenje VPN-a za udaljeni administrativni pristup infrastrukturi pošte, u kombinaciji sa strogim kontrolama pristupa, sužava putove dostupne napadačima koji uopće pokušavaju doći do tih sustava.

Za obične zaposlenike praktični savjeti ostaju poznati, ali važni: budite oprezni s neočekivanim e-porukama, odmah prijavite IT-u sve neobično i znajte da kompromitirani poštanski sandučić može utjecati na kolege i partnere koji primaju poruke s njega, a ne samo na vlasnika računa.

Provedivi zaključci

Organizacije koje koriste Exchange Server, osobito u vladinim okruženjima ili kritičnim sektorima, trebale bi rotiranje vjerodajnica i ponovno postavljanje sustava tretirati kao nužne, ali nedovoljne odgovore na sumnju na kompromitaciju. Sigurnosni timovi trebali bi posebno revidirati dopuštenja vlasnika poštanskih sandučića umjesto da pretpostave da potpuna ponovna izgradnja rješava trajnost. Segmentacija mreže i administrativni pristup osiguran VPN-om mogu ograničiti dokle napadači stignu čak i kad implantat poput OWAReapera preživi početnu sanaciju. Konačno, informiranje o tome kako ruske skupine poput Laundry Beara razvijaju svoje taktike pomaže sigurnosnim timovima da predvide slične trikove za trajnost u budućim kampanjama, umjesto da reagiraju nakon što je šteta već nastala.