Peretas Negara Rusia Menyebarkan Malware yang Bertahan Lebih Lama dari Langkah Pemulihan Standar
Sebuah strain malware yang baru didokumentasikan bernama OWAReaper memaksa tim keamanan untuk memikirkan kembali apa arti sebenarnya dari "membersihkan setelah pelanggaran". Dikerahkan oleh kelompok yang terkait dengan negara Rusia yang dikenal sebagai Laundry Bear, OWAReaper telah digunakan untuk menargetkan lembaga pemerintah di Amerika Serikat dan Eropa, bersama dengan organisasi di sektor-sektor penting. Yang membuatnya menonjol bukan hanya siapa yang menjadi sasarannya, tetapi seberapa gigihnya malware ini bertahan di sistem yang telah dikompromikan begitu berada di dalamnya.
Kebanyakan organisasi menanggapi dugaan kompromi dengan merotasi kredensial dan, dalam kasus yang serius, menghapus dan melakukan pencitraan ulang perangkat yang terpengaruh. OWAReaper direkayasa secara khusus untuk mengalahkan kedua langkah tersebut. Menurut laporan tentang malware ini, ia memberikan akses tingkat pemilik ke kotak surat Exchange Server, tingkat izin yang terus bertahan bahkan setelah kata sandi diubah dan mesin dibangun ulang dari awal.
Bagaimana OWAReaper Bertahan dari Pertahanan Keamanan Anda
Rotasi kredensial adalah salah satu hal pertama yang dilakukan tim tanggap insiden setelah mendeteksi aktivitas mencurigakan. Ini dimaksudkan untuk mengunci penyerang dengan membatalkan validitas nama pengguna dan kata sandi yang dicuri. OWAReaper mengabaikannya sepenuhnya karena aksesnya tidak terkait dengan kumpulan kredensial tertentu. Sebaliknya, ia menanamkan izin kotak surat tingkat pemilik langsung ke dalam lingkungan Exchange Server, pijakan yang tetap berfungsi terlepas dari kata sandi siapa pun yang diubah.
Pencitraan ulang, proses menghapus perangkat dan menginstal ulang sistem operasi bersih, biasanya dianggap sebagai opsi nuklir untuk membersihkan ancaman persisten. Ini seharusnya menjadi awal yang segar. Desain OWAReaper secara khusus memperhitungkan skenario ini, memungkinkan akses implan bertahan dari pembangunan ulang. Bagi para pembela, ini adalah detail yang paling mengkhawatirkan: alat yang dianggap oleh banyak organisasi sebagai penyetelan ulang yang dijamin tidak lagi menjamin apa pun begitu jenis malware ini terlibat.
Ini adalah pergeseran yang berarti dalam cara aktor yang disponsori negara mendekati persistensi. Alih-alih mengandalkan malware yang dapat ditemukan dan dihapus, atau kredensial yang dapat dicabut, Laundry Bear tampaknya menargetkan struktur izin server surat itu sendiri. Itu adalah masalah yang lebih sulit dipecahkan karena mengharuskan organisasi untuk mengaudit konfigurasi dan hak akses, bukan hanya memindai file berbahaya atau mengatur ulang kata sandi.
Mengapa Target Sektor Kritis Sangat Rentan
Lembaga pemerintah dan operator infrastruktur penting adalah target yang menarik bagi kelompok yang disponsori negara karena sistem surel mereka sering kali berisi komunikasi sensitif, diskusi kebijakan, dan rincian operasional. Sebuah implan yang memberikan akses kotak surat tingkat pemilik dalam jangka panjang memberi penyerang jendela yang tenang dan berkelanjutan ke dalam informasi tersebut, jauh setelah intrusi awal mungkin seharusnya dapat diatasi.
Pola aktor terkait Rusia yang menargetkan sistem infrastruktur dan perusahaan ini bukanlah kejadian terisolasi. Insiden terbaru lainnya, termasuk kasus di mana Stadler Rail menolak permintaan tebusan jutaan dolar setelah penyerang menghantam server surat Zimbra, menunjukkan tren yang lebih luas dari kelompok terkait negara dan kriminal yang menjajaki infrastruktur surel perusahaan di berbagai sektor dan negara. Server surat, baik Exchange maupun Zimbra, tetap menjadi target yang menarik secara konsisten karena mereka duduk di pusat komunikasi internal organisasi dan sering kali memegang kunci untuk akses lebih lanjut.
Apa Artinya Bagi Anda
Jika Anda bekerja di lembaga pemerintah, organisasi sektor penting, atau perusahaan mana pun yang menjalankan Exchange Server lokal, OWAReaper adalah pengingat bahwa buku panduan tanggap insiden standar mungkin tidak cukup dengan sendirinya. Merotasi kata sandi dan membangun ulang mesin masih merupakan langkah yang diperlukan, tetapi tidak boleh dianggap sebagai bukti bahwa intrusi telah sepenuhnya diatasi.
Bagi tim TI dan keamanan, ini berarti mengaudit izin kotak surat Exchange Server secara langsung, mencari secara khusus pemberian akses tingkat pemilik yang tidak diotorisasi secara eksplisit. Segmentasi jaringan juga penting di sini: membatasi sejauh mana penyerang dapat bergerak lateral dari server surat yang terkompromi mengurangi kerusakan bahkan jika mekanisme persistensi seperti OWAReaper ada. Menggunakan VPN untuk akses administratif jarak jauh ke infrastruktur surat, dikombinasikan dengan kontrol akses yang ketat, mempersempit jalur yang tersedia bagi penyerang yang mencoba menjangkau sistem ini sejak awal.
Bagi karyawan sehari-hari, saran praktisnya tetap familiar namun penting: berhati-hatilah dengan surel yang tidak terduga, laporkan apa pun yang tidak biasa ke TI segera, dan pahami bahwa kotak surat yang terkompromi dapat mempengaruhi rekan kerja dan mitra yang menerima pesan darinya, bukan hanya pemegang akun.
Langkah Tindakan yang Dapat Diambil
Organisasi yang menjalankan Exchange Server, terutama di lingkungan pemerintah atau sektor penting, harus memperlakukan rotasi kredensial dan pencitraan ulang sebagai tanggapan yang perlu tetapi tidak cukup terhadap dugaan kompromi. Tim keamanan harus secara khusus mengaudit izin pemilik kotak surat alih-alih mengasumsikan bahwa pembangunan ulang yang bersih menyelesaikan persistensi. Segmentasi jaringan dan akses administratif yang diamankan VPN dapat membatasi seberapa jauh penyerang bergerak bahkan ketika implan seperti OWAReaper bertahan dari remediasi awal. Akhirnya, tetap terinformasi tentang bagaimana kelompok terkait Rusia seperti Laundry Bear mengembangkan taktik mereka membantu tim keamanan mengantisipasi trik persistensi serupa di kampanye mendatang, alih-alih bereaksi setelah kejadian.




