Российские государственные хакеры развертывают вредоносное ПО, которое переживает стандартные процедуры восстановления

Недавно задокументированный вариант вредоносного ПО под названием OWAReaper заставляет службы безопасности переосмыслить, что на самом деле означает «очистка после взлома». Развернутый группировкой, связанной с российским государством и известной как Laundry Bear, OWAReaper использовался против правительственных учреждений в США и Европе, а также против организаций в критически важных секторах. Примечательно в нем не только круг целей, но и то, насколько упорно он удерживается в скомпрометированной системе после проникновения.

Большинство организаций реагируют на подозрение о компрометации сменой учетных данных и, в серьезных случаях, очисткой и переустановкой образов затронутых устройств. OWAReaper разработан специально, чтобы обойти оба этих шага. Согласно отчетам о вредоносном ПО, он предоставляет злоумышленникам доступ уровня владельца к почтовым ящикам Exchange Server — уровень разрешений, который сохраняется даже после смены паролей и полной пересборки машин.

Как OWAReaper обходит ваши средства защиты

Смена учетных данных — одно из первых действий, которые предпринимает группа реагирования на инциденты после обнаружения подозрительной активности. Предполагается, что это заблокирует злоумышленников, сделав недействительными любые украденные имена пользователей и пароли. OWAReaper полностью обходит это, поскольку его доступ не привязан к конкретному набору учетных данных. Вместо этого он внедряет разрешения уровня владельца на почтовые ящики непосредственно в среду Exchange Server — точку опоры, которая продолжает работать независимо от того, чей пароль был изменен.

Переустановка системы — процесс очистки устройства и установки чистой операционной системы — обычно считается крайней мерой для удаления устойчивых угроз. Предполагается, что это новое начало. Конструкция OWAReaper специально учитывает этот сценарий, позволяя имплантату сохранять доступ после пересборки. Для защитников это самая тревожная деталь: инструмент, который многие организации считают гарантированным сбросом, перестает что-либо гарантировать, когда в дело вступает подобное вредоносное ПО.

Это значительный сдвиг в том, как спонсируемые государством субъекты подходят к обеспечению устойчивости. Вместо того чтобы полагаться на вредоносное ПО, которое можно найти и удалить, или на учетные данные, которые можно отозвать, Laundry Bear, похоже, нацеливается на саму структуру разрешений почтового сервера. Это более сложная проблема, поскольку она требует от организаций аудита конфигурации и прав доступа, а не просто сканирования на наличие вредоносных файлов или сброса паролей.

Почему цели в критически важных секторах особенно уязвимы

Государственные учреждения и операторы критической инфраструктуры являются привлекательными целями для спонсируемых государством групп именно потому, что их почтовые системы часто содержат конфиденциальные сообщения, обсуждения политики и операционные детали. Имплантат, предоставляющий долгосрочный доступ к почтовым ящикам на уровне владельца, дает злоумышленникам тихое, постоянное окно в эту информацию еще долго после того, как первоначальное вторжение могло бы быть локализовано.

Подобная активность связанных с Россией субъектов, нацеленных на инфраструктуру и корпоративные системы, не является единичной. Другие недавние инциденты, включая случай, когда Stadler Rail отказалась платить многомиллионный выкуп после атаки на почтовые серверы Zimbra, демонстрируют более широкую тенденцию: государственные и криминальные группы исследуют корпоративную почтовую инфраструктуру в разных секторах и странах. Почтовые серверы, будь то Exchange или Zimbra, остаются неизменно привлекательной целью, поскольку они находятся в центре внутренних коммуникаций организации и часто хранят ключи к дальнейшему доступу.

Что это значит для вас

Если вы работаете в государственном учреждении, организации критически важного сектора или на предприятии, использующем локальный Exchange Server, OWAReaper служит напоминанием о том, что стандартных планов реагирования на инциденты может быть недостаточно. Смена паролей и пересборка машин по-прежнему необходимы, но их не следует рассматривать как доказательство того, что вторжение полностью устранено.

Для ИТ-специалистов и служб безопасности это означает непосредственный аудит разрешений на почтовые ящики Exchange Server, с особым вниманием к правам доступа уровня владельца, которые не были явно авторизованы. Сегментация сети здесь также имеет значение: ограничение того, насколько далеко злоумышленник может перемещаться в поперечном направлении от скомпрометированного почтового сервера, снижает ущерб даже при наличии таких механизмов сохранения, как OWAReaper. Использование VPN для удаленного административного доступа к почтовой инфраструктуре в сочетании со строгим контролем доступа сужает пути, доступные злоумышленникам, пытающимся добраться до этих систем в первую очередь.

Для рядовых сотрудников практические советы остаются привычными, но важными: будьте осторожны с неожиданными электронными письмами, немедленно сообщайте ИТ-отделу о любых подозрительных действиях и понимайте, что скомпрометированный почтовый ящик может повлиять на коллег и партнеров, получающих от него сообщения, а не только на владельца учетной записи.

Практические выводы

Организации, использующие Exchange Server, особенно в государственных или критически важных секторах, должны рассматривать смену учетных данных и переустановку системы как необходимые, но недостаточные меры реагирования на предполагаемую компрометацию. Службам безопасности следует специально проверять права владельцев почтовых ящиков, а не полагать, что чистая пересборка устраняет устойчивость. Сегментация сети и защищенный VPN административный доступ могут ограничить перемещение злоумышленников, даже если имплантат, подобный OWAReaper, выживает после первоначальных мер. Наконец, отслеживание того, как связанные с Россией группы, такие как Laundry Bear, развивают свою тактику, помогает службам безопасности предвидеть аналогичные уловки в будущих кампаниях, а не реагировать постфактум.