Egy Laundry Bear néven ismert, orosz állami támogatású hackercsoport – melyet Void Blizzard néven is nyomon követnek – egy korábban ismeretlen sérülékenységet használt ki a Microsoft Exchange Outlook Web Access (OWA) felületén. A kampány egy OWAReaper nevű egyedi backdoor-t juttat el, amely csendes, hosszú távú hozzáférést biztosít a támadóknak az áldozatok e-mail postafiókjaihoz. Ez az Exchange OWA zero-day hackelés emlékeztet arra, hogy a vállalati levelezőrendszerek továbbra is a legvonzóbb célpontok közé tartoznak az államilag támogatott kémkedés számára, és hogy a javítások önmagukban ritkán zárják le elég gyorsan a réseket.

Mi az a Laundry Bear / OWAReaper kampány

A Laundry Bear, más néven Void Blizzard, egy orosz állami támogatású fenyegető szereplő, amely korábban már célzott kormányzati, védelmi és vállalati e-mail infrastruktúrákat. Ebben a legújabb kampányban a csoport egy zero-day hibát használ ki az Exchange OWA-ban, abban a webes portálban, amely lehetővé teszi a dolgozók számára, hogy böngészőből, dedikált asztali kliens nélkül ellenőrizzék e-mailjeiket. Ezt a sérülékenységet kihasználva a támadók telepítik az OWAReaper nevű backdoor-t, amelyet kifejezetten hosszan tartó, rejtett postafiók-hozzáférésre terveztek, nem pedig egyszeri, gyors adatlopásra.

Ami ezt a kampányt figyelemre méltóvá teszi, az a kitartás. Úgy tűnik, a cél nem az, hogy egyszer adatokat szivárogtassanak ki, majd továbbálljanak, hanem hogy hosszabb időre megvessék a lábukat a megcélzott postafiókokban, lehetővé téve a kommunikáció folyamatos megfigyelését. Ez a fajta hosszú távú hozzáférés a kémkedési műveletek jellemzője, nem pedig a pénzügyi haszonszerzés által motivált kiberbűnözésé, és beleillik abba a mintázatba, ahogy az orosz állami szereplők éppen ilyen lopakodó megvetési pontok keresése érdekében vizsgálják a vállalati webmail-platformokat. Emlékeztet egy hasonló kampányra, ahol orosz kémek Zimbra zero-dayt használtak ki a NATO e-mailjei elleni támadáshoz, ami azt mutatja, hogy a különböző szállítók webmail platformjait ugyanaz a típusú ellenfél vizsgálja.

Kik vannak kitéve ennek az Exchange sérülékenységnek

Azok a szervezetek, amelyek helyben üzemeltetett vagy hibrid Exchange szervereket futtatnak, és OWA felületük az internetről közvetlenül elérhető, a legközvetlenebbül érintettek. Az OWA-t kényelmi szempontból tervezték: a dolgozók, vezetők és IT-rendszergazdák VPN-kliens vagy felügyelt eszköz nélkül, távolról is hozzáférhetnek levelezésükhöz. Ugyanez a kényelem az, ami nagy értékű célponttá teszi. Minden olyan szervezet, ahol a munkatársak nem felügyelt laptopról, személyes telefonról vagy nyilvános hálózatról bejelentkezhetnek a webmailbe, potenciálisan ki van téve, ha a mögöttes Exchange szervert nem erősítették meg és nem javították ezzel a hibával szemben.

Kormányzati szervek, védelmi beszállítók és az érzékeny diplomáciai vagy politikai kommunikációt kezelő szervezetek történelmileg a Laundry Bear-hez hasonló csoportok kedvelt célpontjai. Azonban az ilyen kampányokban használt eszközöket a részletek nyilvánosságra kerülése után gyakran újrahasznosítják vagy lemásolják kevésbé kifinomult szereplők, ami azt jelenti, hogy a kisebb vállalkozások és nem kormányzati szervezetek sem feltételezhetik, hogy irreleváns célpontok lennének csupán azért, mert stratégiai értékkel nem bírnak egy nemzetállam számára.

Miért maradtak a javítatlan vállalati levelezőrendszerek a kémkedés elsődleges célpontjai

Az e-mail továbbra is az intézményi kommunikáció gerince, ami a postafiókokat páratlan hírszerzési forrássá teszi. Egyetlen kompromittált postaláda belső stratégiákat, személyes azonosító adatokat, pénzügyi részleteket, valamint partnerekkel és ügyfelekkel folytatott kommunikációt tárhat fel. Különösen az Exchange-et vették célba ismételten az évek során, mert két olyan dolog metszéspontjában helyezkedik el, amire a támadók leginkább vágynak: széles internetes kitettség a webmail portálokon keresztül és mély integráció a szervezet belső hálózatával.

Az olyan zero-day sérülékenységek, mint ami ezen OWAReaper kampány mögött áll, különösen veszélyesek, mert a felfedezés pillanatában nem áll rendelkezésre javítás. A védők a szállítói javítás kiadásáig és alkalmazásáig kizárólag a detekcióra, a hálózatszegmentációra és a hozzáférés-korlátozásokra támaszkodhatnak. Ez az időablak, ami néha hetekig tart, pontosan az, amikor az államilag támogatott csoportok a legnagyobb károkat okozzák, olyan backdoor-okat beágyazva, amelyek túlélhetik az eredeti sérülékenység végső javítását is.

Hogyan illeszkednek a VPN-ek és más biztonsági intézkedések a vállalati e-mail hozzáférés védelmébe

Önmagában egy VPN nem akadályozza meg a támadót abban, hogy kihasználja a webmail alkalmazás hibáját, de értelmes réteget képez egy szélesebb védelmi stratégiában. Az OWA hozzáférésének olyan eszközökre történő korlátozása, amelyek csak vállalati VPN-en keresztül csatlakoznak, ahelyett hogy a teljes internet számára nyitottan hagynák, jelentősen csökkenti a támadási felületet. Ezt többtényezős hitelesítéssel, hálózatszegmentációval és a postafiók-hozzáférési naplók szigorú monitorozásával kombinálva a szervezetek lényegesen megnehezítik, hogy egy OWAReaper-hez hasonló backdoor észrevétlenül működjön, még akkor is, ha egy zero-day-t kihasználnak.

Mit jelent ez Önnek

Ha olyan szervezetnek dolgozik, amely az Exchange-re és az OWA-ra támaszkodik, ez egy jelzés, hogy érdeklődjön IT- vagy biztonsági csapatától a jelenlegi javítási állapotról, valamint arról, hogy az OWA közvetlenül elérhető-e az internetről, vagy VPN mögé van-e kapuzva. Az IT-rendszergazdák számára a hozzáférés-korlátozások mostani szigorítása, ahelyett hogy hivatalos javításra várnának, jelentősen csökkentheti a kockázatot. Az egyéni dolgozók számára ez egy jó alkalom arra, hogy körültekintőbben kezeljék a váratlan bejelentkezési kéréseket, a szokatlan postaláda-viselkedést vagy az enyhén gyanús e-maileket, mivel a backdoor kampányok gyakran inkább finom és tartós jelenlétre, mintsem nyilvánvaló vörös zászlókra építenek.

Cselekvési útmutató

  • Kérdezze meg IT-részlegét, hogy szervezete Exchange-szerverei megkapták-e az OWA-val kapcsolatos legújabb biztonsági frissítéseket.
  • Ahol lehetséges, korlátozza az OWA-hozzáférést kizárólag a VPN-hez csatlakoztatott eszközökre, ahelyett hogy nyitva hagyná a nyilvános internet felé.
  • Engedélyezze és érvényesítse a többtényezős hitelesítést minden e-mail fiókon, különösen azokon, amelyek rendszergazdai jogosultságokkal rendelkeznek.
  • Figyelje a szokatlan postaláda-szabályokat, továbbítási beállításokat vagy bejelentkezési helyeket, amelyek arra utalhatnak, hogy egy OWAReaper-hez hasonló backdoor már aktív.
  • Kövesse nyomon a kapcsolódó kampányokat, beleértve azt a mintázatot is, amikor orosz kémek Zimbra zero-dayt használtak ki a NATO e-mailjei elleni támadáshoz, mivel az államilag támogatott szereplők gyakran váltogatják a célpontokat a különböző e-mail platformok között.

Ez az Exchange OWA zero-day hackelés egy átfogóbb igazságot hangsúlyoz: a vállalati e-mail mindaddig az államilag támogatott kémkedés egyik elsődleges célpontja marad, amíg egyszerre küldetéskritikus és internetre néző. Az élen maradáshoz többre van szükség egyetlen javításnál – rétegzett hozzáférés-vezérlésre, éber monitorozásra, valamint arra a hozzáállásra, hogy a webmail portálokat ugyanolyan alapossággal vizsgáljuk, mint bármely más kritikus infrastruktúra-elemet.