Hackerii statului rus lansează un malware care supraviețuiește pașilor standard de recuperare

O tulpină de malware recent documentată, denumită OWAReaper, îi forțează pe specialiștii în securitate să regândească ce înseamnă cu adevărat „curățarea după o breșă”. Lansat de un grup afiliat statului rus cunoscut sub numele de Laundry Bear, OWAReaper a fost folosit împotriva agențiilor guvernamentale din Statele Unite și Europa, precum și a organizațiilor din sectoare critice. Ceea ce îl face remarcabil nu este doar pe cine vizează, ci și cât de tenace se agață de un sistem compromis odată ce a pătruns în el.

Majoritatea organizațiilor răspund la o compromitere suspectată prin rotația credențialelor și, în cazurile grave, prin ștergerea și reimaginarea dispozitivelor afectate. OWAReaper este conceput special pentru a dejuca ambii acești pași. Potrivit raportărilor despre acest malware, acesta oferă atacatorilor acces la nivel de proprietar asupra căsuțelor poștale Exchange Server, un nivel de permisiune care persistă chiar și după ce parolele sunt schimbate și mașinile sunt reconstruite de la zero.

Cum supraviețuiește OWAReaper apărării dumneavoastră de securitate

Rotirea credențialelor este unul dintre primele lucruri pe care le face o echipă de răspuns la incidente după detectarea unei activități suspecte. Este menită să blocheze atacatorii, invalidând orice nume de utilizator și parole furate. OWAReaper ocolește complet acest pas, deoarece accesul său nu este legat de un set specific de credențiale. În schimb, încorporează permisiuni de proprietar asupra căsuțelor poștale direct în mediul Exchange Server, un punct de sprijin care continuă să funcționeze indiferent de a cui parolă este schimbată.

Reimaginarea, procesul de ștergere a unui dispozitiv și reinstalarea unui sistem de operare curat, este considerată de obicei o opțiune nucleară pentru eliminarea amenințărilor persistente. Ar trebui să fie un nou început. Designul OWAReaper ține cont în mod specific de acest scenariu, permițând accesului implantului să supraviețuiască reconstrucției. Pentru apărători, acesta este cel mai alarmant detaliu: un instrument pe care multe organizații îl tratează drept o resetare garantată nu mai garantează nimic odată ce este implicat acest tip de malware.

Aceasta este o schimbare semnificativă în modul în care actorii sponsorizați de stat abordează persistența. În loc să se bazeze pe programe malware care pot fi găsite și șterse sau pe credențiale ce pot fi revocate, Laundry Bear pare să vizeze structura de permisiuni a serverului de e-mail în sine. Aceasta este o problemă mai greu de rezolvat, deoarece impune organizațiilor să auditeze configurația și drepturile de acces, nu doar să scaneze după fișiere malițioase sau să reseteze parolele.

De ce țintele din sectoarele critice sunt deosebit de expuse

Agențiile guvernamentale și operatorii de infrastructură critică sunt ținte atractive pentru grupurile sponsorizate de stat tocmai pentru că sistemele lor de e-mail conțin adesea comunicații sensibile, discuții de politici și detalii operaționale. Un implant care oferă acces pe termen lung, la nivel de proprietar, asupra căsuțelor poștale le oferă atacatorilor o fereastră discretă și continuă către aceste informații mult după ce intruziunea inițială ar fi putut fi, altfel, conținută.

Acest tipar în care actori afiliați Rusiei vizează infrastructura și sistemele de întreprindere nu este izolat. Alte incidente recente, inclusiv cazul în care Stadler Rail a refuzat o cerere de răscumpărare de mai multe milioane de dolari după ce atacatorii au lovit serverele de e-mail Zimbra, arată o tendință mai largă a grupurilor afiliate statelor și a celor criminale de a sonda infrastructura de e-mail a întreprinderilor din mai multe sectoare și țări. Servere de e-mail, fie ele Exchange sau Zimbra, rămân o țintă constant atractivă deoarece se află în centrul comunicațiilor interne ale unei organizații și dețin adesea cheile către acces suplimentar.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă lucrați într-o agenție guvernamentală, o organizație din sectoare critice sau orice întreprindere care rulează Exchange Server local, OWAReaper este un memento că manualele standard de răspuns la incidente s-ar putea să nu fie suficiente de unele singure. Rotirea parolelor și reconstruirea mașinilor sunt în continuare pași necesari, dar nu ar trebui tratați drept dovadă că o intruziune a fost complet rezolvată.

Pentru echipele IT și de securitate, acest lucru înseamnă auditarea directă a permisiunilor căsuțelor poștale Exchange Server, căutând în mod specific acordări de acces la nivel de proprietar care nu au fost autorizate explicit. Segmentarea rețelei contează, de asemenea, aici: limitarea distanței pe care un atacator se poate deplasa lateral de la un server de e-mail compromis reduce daunele chiar dacă sunt prezente mecanisme de persistență precum OWAReaper. Utilizarea unui VPN pentru accesul administrativ de la distanță la infrastructura de e-mail, combinată cu controale stricte de acces, îngustează căile disponibile atacatorilor care încearcă să ajungă la aceste sisteme în primul rând.

Pentru angajații obișnuiți, sfatul practic rămâne familiar, dar important: fiți prudenți cu e-mailurile neașteptate, raportați imediat orice neobișnuit către IT și înțelegeți că o căsuță poștală compromisă poate afecta colegii și partenerii care primesc mesaje de la aceasta, nu doar titularul contului.

Concluzii aplicabile

Organizațiile care rulează Exchange Server, în special în medii guvernamentale sau din sectoare critice, ar trebui să trateze rotația credențialelor și reimaginarea ca răspunsuri necesare, dar insuficiente la o compromitere suspectată. Echipele de securitate ar trebui să auditeze în mod specific permisiunile de proprietar ale căsuțelor poștale, în loc să presupună că o reconstrucție curată rezolvă persistența. Segmentarea rețelei și accesul administrativ securizat prin VPN pot limita cât de departe se deplasează atacatorii chiar și atunci când un implant precum OWAReaper supraviețuiește remedierii inițiale. În cele din urmă, a fi informat cu privire la modul în care grupurile afiliate Rusiei, precum Laundry Bear, își evoluează tacticile ajută echipele de securitate să anticipeze trucuri similare de persistență în campaniile viitoare, în loc să reacționeze după producerea faptelor.