กลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐรัสเซียซึ่งรู้จักในชื่อ Laundry Bear หรือที่ถูกติดตามในนาม Void Blizzard ถูกจับได้ว่าใช้ประโยชน์จากช่องโหว่ที่ไม่เคยรู้มาก่อนในอินเทอร์เฟซ Outlook Web Access (OWA) ของ Microsoft Exchange แคมเปญนี้ส่งแบ็คดอร์ที่สร้างขึ้นเฉพาะที่เรียกว่า OWAReaper ทำให้ผู้โจมตีสามารถเข้าถึงบัญชีอีเมลของเหยื่ออย่างเงียบ ๆ และยาวนาน การแฮ็กแบบ zero-day บน Exchange OWA ครั้งนี้เป็นเครื่องเตือนว่าระบบอีเมลองค์กรยังคงเป็นเป้าหมายที่น่าสนใจที่สุดสำหรับการจารกรรมที่หนุนหลังโดยรัฐ และการแพตช์เพียงอย่างเดียวแทบไม่เคยปิดช่องว่างได้เร็วพอ

Laundry Bear / แคมเปญ OWAReaper คืออะไร

Laundry Bear หรือที่เรียกว่า Void Blizzard เป็นภัยคุกคามที่ได้รับการสนับสนุนจากรัฐรัสเซีย ซึ่งมีประวัติการกำหนดเป้าหมายไปที่โครงสร้างพื้นฐานอีเมลของหน่วยงานภาครัฐ กลาโหม และองค์กร ในแคมเปญล่าสุดนี้ กลุ่มดังกล่าวกำลังใช้ประโยชน์จากช่องโหว่ zero-day ใน Exchange OWA ซึ่งเป็นพอร์ทัลบนเว็บที่ให้พนักงานตรวจอีเมลจากเบราว์เซอร์ใดก็ได้โดยไม่ต้องใช้ไคลเอนต์เดสก์ท็อปเฉพาะ การใช้ช่องโหว่นี้ในทางที่ผิด ผู้โจมตีจะติดตั้ง OWAReaper ซึ่งเป็นแบ็คดอร์ที่ออกแบบมาเพื่อการเข้าถึงกล่องจดหมายอย่างซ่อนเร้นและยาวนานโดยเฉพาะ แทนที่จะเป็นการขโมยข้อมูลแบบทุบแล้วหยิบ

สิ่งที่ทำให้แคมเปญนี้โดดเด่นคือความยืดเยื้อ แทนที่จะขโมยข้อมูลออกไปครั้งเดียวแล้วเลิก ดูเหมือนเป้าหมายคือการรักษาฐานที่มั่นภายในกล่องจดหมายของเหยื่อเป็นเวลานาน เพื่อให้สามารถติดตามการสื่อสารได้อย่างต่อเนื่อง การเข้าถึงระยะยาวเช่นนี้เป็นจุดเด่นของปฏิบัติการจารกรรม มากกว่าอาชญากรรมไซเบอร์ที่มุ่งหวังผลทางการเงิน และสอดคล้องกับรูปแบบที่ผู้เล่นรัสเซียกำลังตรวจสอบแพลตฟอร์มเว็บเมลขององค์กรเพื่อหาฐานที่มั่นแนบเนียนแบบนี้ มันสะท้อนถึงแคมเปญที่คล้ายกันซึ่ง สายลับรัสเซียใช้ช่องโหว่ zero-day ใน Zimbra เพื่อโจมตีอีเมลของ NATO แสดงให้เห็นว่าแพลตฟอร์มเว็บเมลจากหลายผู้ให้บริการกำลังถูกสำรวจโดยศัตรูกลุ่มเดียวกัน

ใครคือผู้เสี่ยงจากช่องโหว่ Exchange นี้

องค์กรที่ใช้งานเซิร์ฟเวอร์ Exchange แบบ on-premises หรือแบบไฮบริดโดยที่ OWA ถูกเปิดเผยสู่อินเทอร์เน็ตคือกลุ่มที่น่ากังวลที่สุดทันที OWA ถูกออกแบบมาเพื่อความสะดวก: พนักงาน ผู้บริหาร และผู้ดูแลระบบไอทีสามารถเข้าใช้งานอีเมลจากระยะไกลได้โดยไม่ต้องใช้ไคลเอนต์ VPN หรืออุปกรณ์ที่มีการจัดการ ความสะดวกแบบเดียวกันนี้เองที่ทำให้มันเป็นเป้าหมายที่มีมูลค่าสูง องค์กรใดก็ตามที่พนักงานสามารถลงชื่อเข้าใช้เว็บเมลจากแล็ปท็อปที่ไม่ได้จัดการ โทรศัพท์ส่วนตัว หรือเครือข่ายสาธารณะ อาจตกอยู่ในความเสี่ยงหากเซิร์ฟเวอร์ Exchange นั้นไม่ได้รับการเสริมความแข็งแกร่งหรือแพตช์เพื่อแก้ไขช่องโหว่นี้

หน่วยงานภาครัฐ ผู้รับเหมาด้านกลาโหม และองค์กรที่จัดการการสื่อสารที่อ่อนไหวทางการทูตหรือเกี่ยวข้องกับนโยบาย ต่างตกเป็นเป้าหมายอันดับต้น ๆ ของกลุ่มอย่าง Laundry Bear ในอดีต แต่เครื่องมือที่ใช้ในแคมเปญเหล่านี้มักถูกนำไปใช้ใหม่หรือคัดลอกโดยกลุ่มที่มีความซับซ้อนน้อยกว่าหลังจากรายละเอียดถูกเปิดเผย นั่นหมายความว่าธุรกิจขนาดเล็กและองค์กรนอกภาครัฐไม่ควรคิดว่าตนไม่ใช่เป้าหมายเพียงเพราะขาดมูลค่าเชิงยุทธศาสตร์ต่อรัฐชาติ

เหตุใดระบบอีเมลองค์กรที่ไม่แพตช์จึงยังเป็นเป้าหมายการจารกรรมสูงสุด

อีเมลยังคงเป็นกระดูกสันหลังของการสื่อสารภายในองค์กร ทำให้กล่องจดหมายเป็นแหล่งข่าวกรองที่ไม่มีใครเทียบได้ กล่องขาเข้าเดียวที่ถูกบุกรุกสามารถเปิดเผยกลยุทธ์ภายใน ข้อมูลส่วนบุคคลที่ระบุตัวตนได้ รายละเอียดทางการเงิน และการสื่อสารกับคู่ค้าหรือลูกค้า โดยเฉพาะอย่างยิ่ง Exchange ตกเป็นเป้าหมายซ้ำแล้วซ้ำเล่าตลอดหลายปี เนื่องจากมันตั้งอยู่ตรงจุดตัดของสองสิ่งที่ผู้โจมตีต้องการมากที่สุด: การเปิดเผยทางอินเทอร์เน็ตในวงกว้างผ่านพอร์ทัลเว็บเมล และการผสานรวมอย่างลึกซึ้งกับเครือข่ายภายในขององค์กร

ช่องโหว่ zero-day เช่นที่อยู่เบื้องหลังแคมเปญ OWAReaper นี้อันตรายเป็นพิเศษ เนื่องจากไม่มีแพตช์พร้อมใช้งานในขณะที่ถูกค้นพบ ฝ่ายป้องกันต้องพึ่งพาการตรวจจับ การแบ่งส่วนเครือข่าย และการจำกัดการเข้าถึง จนกว่าผู้ผลิตจะปล่อยแพตช์และนำไปใช้ กรอบเวลาดังกล่าวซึ่งบางครั้งกินเวลาหลายสัปดาห์ คือช่วงที่กลุ่มที่รัฐสนับสนุนสร้างความเสียหายมากที่สุด ด้วยการฝังแบ็คดอร์ที่สามารถคงอยู่ได้ดีหลังจากที่ช่องโหว่ดั้งเดิมถูกแพตช์ในที่สุด

VPN และมาตรการป้องกันอื่น ๆ มีส่วนในการรักษาความปลอดภัยการเข้าถึงอีเมลองค์กรอย่างไร

VPN เพียงอย่างเดียวไม่สามารถหยุดผู้โจมตีจากการใช้ประโยชน์จากข้อบกพร่องในตัวแอปพลิเคชันเว็บเมลได้ แต่มันยังคงเป็นชั้นการป้องกันที่มีความหมายในกลยุทธ์การป้องกันที่กว้างขึ้น การจำกัดการเข้าถึง OWA ให้เฉพาะอุปกรณ์ที่เชื่อมต่อผ่าน VPN ขององค์กร แทนที่จะเปิดทิ้งไว้ให้อินเทอร์เน็ตทั้งหมด จะช่วยลดพื้นที่การโจมตีลงอย่างมาก เมื่อรวมสิ่งนี้เข้ากับการยืนยันตัวตนหลายปัจจัย การแบ่งส่วนเครือข่าย และการตรวจสอบบันทึกการเข้าถึงกล่องจดหมายอย่างเข้มงวด องค์กรจะทำให้แบ็คดอร์อย่าง OWAReaper ปฏิบัติการได้ยากขึ้นมากโดยไม่ถูกตรวจจับ ถึงแม้ว่าจะมีการใช้ประโยชน์จาก zero-day ก็ตาม

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณทำงานให้กับองค์กรที่ใช้ Exchange และ OWA นี่คือสัญญาณให้คุณตรวจสอบกับทีมไอทีหรือความปลอดภัยเกี่ยวกับสถานะการแพตช์ปัจจุบัน และดูว่า OWA ถูกเปิดเผยต่ออินเทอร์เน็ตโดยตรงหรือถูกควบคุมอยู่หลัง VPN สำหรับผู้ดูแลระบบไอที การเข้มงวดการควบคุมการเข้าถึงตอนนี้แทนที่จะรอแพตช์อย่างเป็นทางการ สามารถลดความเสี่ยงได้อย่างมีนัยสำคัญ สำหรับพนักงานแต่ละคน นี่เป็นช่วงเวลาที่ดีที่จะระมัดระวังตัวมากขึ้นกับข้อความแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด พฤติกรรมของกล่องจดหมายที่ผิดปกติ หรืออีเมลที่ดูแปลกไปเล็กน้อย เนื่องจากแคมเปญแบ็คดอร์มักอาศัยความแนบเนียนที่ค่อยเป็นค่อยไปมากกว่าการส่งสัญญาณเตือนที่ชัดเจน

ข้อควรปฏิบัติที่นำไปใช้ได้จริง

  • สอบถามแผนกไอทีของคุณว่าเซิร์ฟเวอร์ Exchange ขององค์กรได้รับการอัปเดตความปลอดภัยล่าสุดที่เกี่ยวข้องกับ OWA หรือไม่
  • หากเป็นไปได้ ให้จำกัดการเข้าถึง OWA เฉพาะอุปกรณ์ที่เชื่อมต่อผ่าน VPN แทนที่จะเปิดทิ้งให้อินเทอร์เน็ตสาธารณะ
  • เปิดใช้งานและบังคับใช้การยืนยันตัวตนหลายปัจจัยในทุกบัญชีอีเมล โดยเฉพาะบัญชีที่มีสิทธิ์ผู้ดูแลระบบ
  • ตรวจสอบกฎกล่องจดหมายที่ผิดปกติ การตั้งค่าการส่งต่อ หรือตำแหน่งการลงชื่อเข้าใช้ที่อาจบ่งชี้ว่าแบ็คดอร์อย่าง OWAReaper ทำงานอยู่แล้ว
  • ติดตามข่าวสารเกี่ยวกับแคมเปญที่เกี่ยวข้อง รวมถึงรูปแบบที่เห็นเมื่อ สายลับรัสเซียใช้ช่องโหว่ zero-day ใน Zimbra เพื่อโจมตีอีเมลของ NATO เนื่องจากกลุ่มที่รัฐสนับสนุนมักจะเปลี่ยนเป้าหมายไปยังแพลตฟอร์มอีเมลต่าง ๆ อยู่เสมอ

การแฮ็กแบบ zero-day บน Exchange OWA ครั้งนี้ตอกย้ำความจริงที่กว้างขึ้น: อีเมลองค์กรจะยังคงเป็นเป้าหมายสูงสุดสำหรับการจารกรรมที่หนุนหลังโดยรัฐ ตราบใดที่มันยังมีความสำคัญต่อภารกิจและเปิดสู่โลกอินเทอร์เน็ต การนำหน้าอยู่เสมอนั้นต้องการมากกว่าการแก้ไขเพียงครั้งเดียว มันต้องการการควบคุมการเข้าถึงเป็นชั้น ๆ การตรวจตราที่ระมัดระวัง และอุปนิสัยในการปฏิบัติต่อพอร์ทัลเว็บเมลด้วยความเข้มงวดเช่นเดียวกับโครงสร้างพื้นฐานชิ้นสำคัญอื่น ๆ