แฮกเกอร์รัฐรัสเซียปล่อยมัลแวร์ที่อยู่รอดเกินขั้นตอนการกู้คืนมาตรฐาน
มัลแวร์สายพันธุ์ใหม่ที่ได้รับการบันทึกไว้ในชื่อ OWAReaper กำลังบีบให้ทีมรักษาความปลอดภัยต้องคิดใหม่ว่า "การจัดการหลังถูกบุกรุก" แท้จริงแล้วหมายความว่าอย่างไร มัลแวร์นี้ถูกใช้งานโดยกลุ่มที่เชื่อมโยงกับรัฐรัสเซียซึ่งรู้จักกันในชื่อ Laundry Bear โดย OWAReaper ถูกใช้โจมตีหน่วยงานรัฐบาลในสหรัฐอเมริกาและยุโรป รวมถึงองค์กรในภาคส่วนสำคัญ สิ่งที่ทำให้มัลแวร์นี้น่าสนใจไม่ใช่แค่กลุ่มเป้าหมาย แต่อยู่ที่ความดื้อรั้นในการยึดเกาะระบบที่ถูกบุกรุกเมื่อมันเข้าไปข้างในแล้ว
องค์กรส่วนใหญ่ตอบสนองต่อข้อสงสัยว่าถูกบุกรุกด้วยการหมุนเวียนข้อมูลประจำตัว และในกรณีร้ายแรงจะล้างข้อมูลและติดตั้งอิมเมจอุปกรณ์ที่ได้รับผลกระทบใหม่ OWAReaper ถูกออกแบบมาโดยเฉพาะเพื่อเอาชนะทั้งสองขั้นตอนนี้ ตามรายงานเกี่ยวกับมัลแวร์ มันให้สิทธิ์ระดับเจ้าของแก่ผู้โจมตีในการเข้าถึงกล่องจดหมาย Exchange Server ซึ่งเป็นระดับสิทธิ์ที่คงอยู่แม้หลังจากเปลี่ยนรหัสผ่านและติดตั้งเครื่องใหม่ตั้งแต่ต้น
วิธีที่ OWAReaper อยู่รอดจากการป้องกันด้านความปลอดภัยของคุณ
การหมุนเวียนข้อมูลประจำตัวเป็นหนึ่งในสิ่งแรกที่ทีมตอบสนองต่อเหตุการณ์ทำหลังจากตรวจพบกิจกรรมที่น่าสงสัย โดยมีวัตถุประสงค์เพื่อกันผู้โจมตีออกไปด้วยการทำให้ชื่อผู้ใช้และรหัสผ่านที่ถูกขโมยใช้การไม่ได้ OWAReaper เลี่ยงสิ่งนี้ได้ทั้งหมดเพราะการเข้าถึงของมันไม่ผูกติดกับชุดข้อมูลประจำตัวชุดใดชุดหนึ่ง แต่มันจะฝังสิทธิ์ระดับเจ้าของกล่องจดหมายโดยตรงลงในสภาพแวดล้อม Exchange Server ซึ่งเป็นหลักยึดที่ยังทำงานต่อไปได้ไม่ว่าจะมีการเปลี่ยนรหัสผ่านของใครก็ตาม
การติดตั้งอิมเมจใหม่ เป็นกระบวนการล้างข้อมูลอุปกรณ์และติดตั้งระบบปฏิบัติการที่สะอาดใหม่ โดยทั่วไปถือเป็นตัวเลือกขั้นสุดท้ายสำหรับกำจัดภัยคุกคามที่ฝังตัวอยู่ มันควรจะเป็นจุดเริ่มต้นใหม่ การออกแบบของ OWAReaper ได้คำนึงถึงสถานการณ์นี้โดยเฉพาะ ทำให้การเข้าถึงของอิมแพลนต์อยู่รอดผ่านการติดตั้งใหม่ สำหรับฝ่ายป้องกัน นี่คือรายละเอียดที่น่าตกใจที่สุด: เครื่องมือที่หลายองค์กรใช้เป็นทางรีเซ็ตที่รับประกันได้ กลับไม่รับประกันอะไรอีกต่อไปเมื่อมีมัลแวร์ประเภทนี้เข้ามาเกี่ยวข้อง
นี่คือการเปลี่ยนแปลงที่มีนัยสำคัญในวิธีที่ผู้กระทำการภายใต้การสนับสนุนของรัฐจัดการกับความต่อเนื่อง แทนที่จะพึ่งพามัลแวร์ที่สามารถถูกค้นหาและลบได้ หรือข้อมูลประจำตัวที่สามารถเพิกถอนได้ Laundry Bear ดูเหมือนจะมุ่งเป้าไปที่โครงสร้างสิทธิ์ของเมลเซิร์ฟเวอร์เอง นั่นเป็นปัญหาที่ยากกว่าในการแก้ไข เพราะมันต้องการให้องค์กรตรวจสอบการกำหนดค่าและสิทธิ์การเข้าถึง ไม่ใช่แค่สแกนหาไฟล์ที่เป็นอันตรายหรือรีเซ็ตรหัสผ่าน
เหตุใดเป้าหมายในภาคส่วนสำคัญจึงเสี่ยงเป็นพิเศษ
หน่วยงานรัฐบาลและผู้ดำเนินโครงสร้างพื้นฐานที่สำคัญเป็นเป้าหมายที่น่าสนใจสำหรับกลุ่มที่ได้รับการสนับสนุนจากรัฐ เพราะระบบอีเมลของพวกเขามักประกอบด้วยการสื่อสารที่ละเอียดอ่อน การหารือเชิงนโยบาย และรายละเอียดการปฏิบัติงาน อิมแพลนต์ที่ให้สิทธิ์ระดับเจ้าของกล่องจดหมายในระยะยาว ทำให้ผู้โจมตีมีหน้าต่างแอบดูข้อมูลนั้นอย่างเงียบๆ ต่อเนื่องไปอีกนาน หลังจากที่การบุกรุกครั้งแรกอาจถูกควบคุมได้แล้ว
รูปแบบที่ผู้กระทำการเชื่อมโยงกับรัสเซียมุ่งเป้าไปที่โครงสร้างพื้นฐานและระบบขององค์กรนี้ไม่ได้เกิดขึ้นโดดๆ เหตุการณ์ล่าสุดอื่นๆ รวมถึงกรณีที่ Stadler Rail ปฏิเสธข้อเรียกร้องค่าไถ่มูลค่าหลายล้านดอลลาร์ หลังจากผู้โจมตีโจมตีเซิร์ฟเวอร์อีเมล Zimbra แสดงให้เห็นแนวโน้มที่กว้างขึ้นของกลุ่มที่เชื่อมโยงกับรัฐและกลุ่มอาชญากรที่ทดสอบโครงสร้างพื้นฐานอีเมลขององค์กรในหลายภาคส่วนและประเทศ เซิร์ฟเวอร์อีเมล ไม่ว่าจะเป็น Exchange หรือ Zimbra ยังคงเป็นเป้าหมายที่น่าสนใจอย่างต่อเนื่อง เพราะมันตั้งอยู่ใจกลางการสื่อสารภายในขององค์กรและมักถือกุญแจสำหรับการเข้าถึงเพิ่มเติม
สิ่งที่หมายถึงสำหรับคุณ
หากคุณทำงานในหน่วยงานรัฐบาล องค์กรภาคส่วนสำคัญ หรือองค์กรใดๆ ที่ใช้ Exchange Server แบบออนพรีมิส OWAReaper เป็นเครื่องเตือนว่าแผนการตอบสนองต่อเหตุการณ์มาตรฐานอาจไม่เพียงพอในตัวเอง การหมุนเวียนรหัสผ่านและการติดตั้งเครื่องใหม่ยังคงเป็นขั้นตอนที่จำเป็น แต่ไม่ควรถือเป็นหลักฐานว่าการบุกรุกได้รับการจัดการอย่างสมบูรณ์แล้ว
สำหรับทีมไอทีและทีมรักษาความปลอดภัย นี่หมายถึงการตรวจสอบสิทธิ์ของกล่องจดหมาย Exchange Server โดยตรง โดยเฉพาะมองหาการให้สิทธิ์ระดับเจ้าของที่ไม่ได้รับอนุญาตอย่างชัดเจน การแบ่งส่วนเครือข่ายก็มีความสำคัญเช่นกัน: การจำกัดว่าผู้โจมตีสามารถเคลื่อนย้ายแนวราบจากเซิร์ฟเวอร์อีเมลที่ถูกบุกรุกได้ไกลแค่ไหน จะช่วยลดความเสียหายแม้ว่ากลไกการคงอยู่เช่น OWAReaper จะปรากฏอยู่ก็ตาม การใช้ VPN สำหรับการเข้าถึงระบบอีเมลจากระยะไกลของฝ่ายบริหาร ผนวกกับการควบคุมการเข้าถึงอย่างเข้มงวด จะจำกัดเส้นทางที่ผู้โจมตีพยายามใช้เพื่อเข้าถึงระบบเหล่านี้ตั้งแต่แรก
สำหรับพนักงานทั่วไป คำแนะนำที่มีประโยชน์ยังคงคุ้นเคยแต่สำคัญ: ระมัดระวังอีเมลที่ไม่คาดคิด รายงานสิ่งผิดปกติให้กับฝ่ายไอทีทันที และเข้าใจว่ากล่องจดหมายที่ถูกบุกรุกสามารถส่งผลกระทบต่อเพื่อนร่วมงานและคู่ค้าที่ได้รับข้อความจากมัน ไม่ใช่แค่เจ้าของบัญชีเท่านั้น
ข้อเสนอแนะที่นำไปปฏิบัติได้
องค์กรที่ใช้งาน Exchange Server โดยเฉพาะในสภาพแวดล้อมของภาครัฐหรือภาคส่วนสำคัญ ควรมองว่าการหมุนเวียนข้อมูลประจำตัวและการติดตั้งอิมเมจใหม่เป็นขั้นตอนที่จำเป็นแต่ไม่เพียงพอในการตอบสนองต่อข้อสงสัยว่าถูกบุกรุก ทีมรักษาความปลอดภัยควรตรวจสอบสิทธิ์ระดับเจ้าของกล่องจดหมายโดยเฉพาะ แทนที่จะคิดว่าการติดตั้งใหม่ที่สะอาดจะช่วยแก้ปัญหาการคงอยู่ได้ การแบ่งส่วนเครือข่ายและการเข้าถึงระดับผู้ดูแลระบบที่รักษาความปลอดภัยด้วย VPN สามารถจำกัดระยะที่ผู้โจมตีเคลื่อนที่ไปได้ แม้ว่าอิมแพลนต์เช่น OWAReaper จะอยู่รอดจากการแก้ไขเบื้องต้น สุดท้าย การติดตามข่าวสารว่ากลุ่มที่เชื่อมโยงกับรัสเซียเช่น Laundry Bear กำลังพัฒนากลยุทธ์อย่างไร จะช่วยให้ทีมรักษาความปลอดภัยคาดการณ์เทคนิคการคงอยู่ที่คล้ายกันในแคมเปญในอนาคตได้ แทนที่จะตอบสนองหลังจากเหตุการณ์เกิดขึ้น




