Российская хакерская группировка Laundry Bear, также известная как Void Blizzard, была замечена в эксплуатации ранее неизвестной уязвимости в интерфейсе Outlook Web Access (OWA) Microsoft Exchange. Кампания доставляет кастомный бэкдор под названием OWAReaper, предоставляя злоумышленникам тихий и долгосрочный доступ к почтовым ящикам жертв. Этот взлом zero-day в Exchange OWA служит напоминанием о том, что корпоративные почтовые системы остаются одной из самых привлекательных целей для спонсируемого государством шпионажа, и что одного только патчинга редко бывает достаточно, чтобы закрыть брешь вовремя.

Что такое кампания Laundry Bear / OWAReaper

Laundry Bear, также называемая Void Blizzard, — это спонсируемая российским государством кибергруппировка, известная атаками на почтовую инфраструктуру правительственных, оборонных и корпоративных организаций. В этой последней кампании группа эксплуатирует уязвимость нулевого дня в Exchange OWA — веб-портале, позволяющем сотрудникам проверять почту из любого браузера без специального десктопного клиента. Используя эту уязвимость, злоумышленники развёртывают OWAReaper — бэкдор, спроектированный специально для длительного и скрытого доступа к почтовым ящикам, а не для стремительной кражи данных.

Примечательной эту кампанию делает её настойчивость. Вместо того чтобы единожды похитить данные и уйти, целью, по-видимому, является сохранение плацдарма внутри целевых почтовых ящиков на протяжении длительного времени, что позволяет непрерывно отслеживать коммуникации. Такого рода долгосрочный доступ — отличительная черта шпионских операций, а не финансово мотивированной киберпреступности, и он соответствует модели поведения российских государственных субъектов, исследующих корпоративные платформы веб-почты именно ради такого скрытого присутствия. Это перекликается с похожей кампанией, в ходе которой российские шпионы использовали zero-day в Zimbra для атаки на почту НАТО, показывая, что платформы веб-почты от разных поставщиков исследуются одним и тем же типом противника.

Кто находится в зоне риска из-за этой уязвимости Exchange

Организации, использующие локальные или гибридные серверы Exchange с OWA, открытым в интернет, вызывают наибольшую обеспокоенность. OWA создан для удобства: сотрудники, руководители и IT-администраторы используют его для удалённого доступа к почте без необходимости в VPN-клиенте или управляемом устройстве. Именно это удобство и делает его столь ценной целью. Любая организация, чьи сотрудники могут входить в веб-почту с неуправляемого ноутбука, личного телефона или из публичной сети, потенциально уязвима, если лежащий в основе сервер Exchange не был усилен или пропатчен против этой уязвимости.

Государственные учреждения, оборонные подрядчики и организации, работающие с конфиденциальными дипломатическими или политическими коммуникациями, исторически являются предпочтительными целями для таких групп, как Laundry Bear. Однако инструментарий, используемый в подобных кампаниях, часто перепрофилируется или копируется менее опытными злоумышленниками после раскрытия деталей, а это означает, что малому бизнесу и неправительственным организациям не следует считать себя неактуальными целями только потому, что они не представляют стратегической ценности для государства.

Почему непропатченные корпоративные почтовые системы остаются главной целью шпионажа

Электронная почта по-прежнему является основой корпоративных коммуникаций, что делает почтовые ящики непревзойдённым источником разведданных. Один скомпрометированный ящик может раскрыть внутреннюю стратегию, личную идентифицируемую информацию, финансовые детали и переписку с партнёрами или клиентами. Exchange, в частности, неоднократно подвергался атакам на протяжении многих лет, поскольку он находится на стыке двух вещей, которые злоумышленники хотят больше всего: широкая доступность через интернет посредством порталов веб-почты и глубокая интеграция с внутренней сетью организации.

Уязвимости нулевого дня, такие как та, что стоит за этой кампанией OWAReaper, особенно опасны, потому что на момент обнаружения патч недоступен. Защитникам остаётся полагаться на обнаружение, сегментацию сети и ограничения доступа до тех пор, пока исправление от вендора не будет выпущено и применено. Это окно, иногда длящееся неделями, — именно то время, когда спонсируемые государством группы наносят наибольший ущерб, внедряя бэкдоры, способные выжить ещё долго после того, как исходная уязвимость в конечном счёте будет пропатчена.

Как VPN и другие средства защиты вписываются в обеспечение безопасности корпоративного доступа к почте

VPN сам по себе не может помешать злоумышленнику проэксплуатировать уязвимость в самом приложении веб-почты, но он остаётся значимым слоем в более широкой оборонительной стратегии. Ограничение доступа к OWA только устройствами, подключёнными через корпоративный VPN, вместо того чтобы оставлять его открытым всему интернету, значительно сокращает поверхность атаки. Добавьте к этому многофакторную аутентификацию, сегментацию сети и строгий мониторинг логов доступа к почтовым ящикам — и организации существенно затруднят скрытую работу такого бэкдора, как OWAReaper, даже если zero-day будет проэксплуатирована.

Что это значит для вас

Если вы работаете в организации, использующей Exchange и OWA, это сигнал проверить с вашим IT-отделом или службой безопасности текущий статус патчей и то, открыт ли OWA напрямую в интернет или защищён VPN. Для IT-администраторов ужесточение контроля доступа сейчас, не дожидаясь официального патча, может значительно снизить риск. Для отдельных сотрудников это хороший момент быть более осторожными в отношении неожиданных запросов на вход в систему, необычного поведения почтового ящика или писем, которые кажутся немного странными, поскольку бэкдор-кампании часто полагаются на незаметное присутствие, а не на очевидные красные флаги.

Практические выводы

  • Узнайте в вашем IT-отделе, получили ли серверы Exchange вашей организации последние обновления безопасности, связанные с OWA.
  • По возможности ограничьте доступ к OWA устройствами, подключёнными через VPN, вместо того чтобы оставлять его открытым в публичный интернет.
  • Включите и обеспечьте соблюдение многофакторной аутентификации для всех учётных записей электронной почты, особенно с административными привилегиями.
  • Отслеживайте необычные правила для почтовых ящиков, настройки пересылки или локации входа в систему, которые могут указывать на то, что бэкдор вроде OWAReaper уже активен.
  • Следите за информацией о связанных кампаниях, включая модель, наблюдавшуюся, когда российские шпионы использовали zero-day в Zimbra для атаки на почту НАТО, поскольку спонсируемые государством субъекты часто меняют цели между различными почтовыми платформами.

Этот взлом zero-day в Exchange OWA подчёркивает более широкую истину: корпоративная электронная почта будет оставаться главной целью для спонсируемого государством шпионажа до тех пор, пока она будет одновременно критически важной для бизнеса и доступной из интернета. Чтобы оставаться на шаг впереди, требуется нечто большее, чем единичное исправление. Требуются многоуровневый контроль доступа, бдительный мониторинг и привычка относиться к порталам веб-почты с той же тщательностью, что и к любому другому критически важному элементу инфраструктуры.