Російські державні хакери застосовують шкідливе ПЗ, яке переживає стандартні процедури відновлення
Нещодавно задокументований штам шкідливого ПЗ під назвою OWAReaper змушує команди безпеки переосмислити, що насправді означає «очищення після зламу». Застосоване російським державним угрупованням, відомим як Laundry Bear, OWAReaper використовувалося проти урядових установ у Сполучених Штатах і Європі, а також проти організацій у критично важливих секторах. Визначним його робить не лише те, кого він атакує, а й те, наскільки вперто він тримається за скомпрометовану систему після проникнення.
Більшість організацій реагують на підозру компрометації зміною облікових даних, а в серйозних випадках — очищенням і повторним створенням образу уражених пристроїв. OWAReaper спеціально сконструйований так, щоб обійти обидва ці кроки. Згідно зі звітами про це шкідливе ПЗ, воно надає зловмисникам доступ на рівні власника до поштових скриньок Exchange Server — рівень дозволів, який зберігається навіть після зміни паролів і повного перевстановлення систем на машинах.
Як OWAReaper виживає після ваших захисних заходів
Зміна облікових даних — це одне з перших дій, які виконує команда реагування на інциденти після виявлення підозрілої активності. Вона має на меті заблокувати зловмисникам доступ, зробивши недійсними будь-які викрадені імена користувачів і паролі. OWAReaper повністю оминає це, оскільки його доступ не прив’язаний до конкретного набору облікових даних. Натомість він вбудовує дозволи власника поштової скриньки безпосередньо в середовище Exchange Server — точку опори, яка продовжує працювати незалежно від того, чий пароль було змінено.
Повторне створення образу — процес очищення пристрою та встановлення чистої операційної системи — зазвичай вважається радикальним засобом для усунення стійких загроз. Передбачається, що це початок з чистого аркуша. OWAReaper спеціально розроблений для такого сценарію, дозволяючи імплантованому доступу пережити перевстановлення. Для захисників це найбільш тривожна деталь: інструмент, який багато організацій вважають гарантованим скиданням, більше не гарантує нічого, коли задіяне таке шкідливе ПЗ.
Це суттєва зміна в тому, як державні суб’єкти підходять до забезпечення стійкості. Замість того, щоб покладатися на шкідливе ПЗ, яке можна знайти та видалити, або на облікові дані, які можна відкликати, Laundry Bear, схоже, націлюється на структуру дозволів самого поштового сервера. Це складніша проблема для вирішення, оскільки вимагає від організацій аудиту конфігурації та прав доступу, а не просто сканування на наявність шкідливих файлів або скидання паролів.
Чому об’єкти критичних секторів особливо вразливі
Урядові установи та оператори критичної інфраструктури є привабливими цілями для державних угруповань саме тому, що їхні поштові системи часто містять конфіденційні комунікації, обговорення політики та операційні деталі. Імплант, який надає довготривалий доступ на рівні власника до поштових скриньок, дає зловмисникам тихе, постійне вікно до цієї інформації ще довго після того, як початкове вторгнення могло б бути стриманим.
Ця модель атак російських пов’язаних суб’єктів на інфраструктуру та корпоративні системи не є поодинокою. Інші нещодавні інциденти, зокрема випадок, коли Stadler Rail відмовилася платити багатомільйонний викуп після атаки на поштові сервери Zimbra, демонструють ширшу тенденцію, коли державні та кримінальні групи досліджують корпоративну поштову інфраструктуру в різних секторах і країнах. Поштові сервери, будь то Exchange чи Zimbra, залишаються незмінно привабливою ціллю, оскільки вони знаходяться в центрі внутрішніх комунікацій організації і часто є ключем до подальшого доступу.
Що це означає для вас
Якщо ви працюєте в державній установі, організації критичного сектору або на будь-якому підприємстві, яке використовує локальний Exchange Server, OWAReaper є нагадуванням про те, що стандартних посібників з реагування на інциденти може бути недостатньо. Зміна паролів і перевстановлення машин все ще є необхідними кроками, але їх не слід вважати доказом того, що вторгнення повністю вирішено.
Для ІТ-команд та команд безпеки це означає безпосередній аудит дозволів поштових скриньок Exchange, з особливою увагою до надання доступу на рівні власника, які не були явно авторизовані. Сегментація мережі тут також важлива: обмеження того, наскільки далеко зловмисник може переміщатися вбік від скомпрометованого поштового сервера, зменшує шкоду, навіть якщо присутні механізми стійкості, такі як OWAReaper. Використання VPN для віддаленого адміністративного доступу до поштової інфраструктури в поєднанні з суворим контролем доступу звужує шляхи, доступні для зловмисників, які намагаються дістатися до цих систем у першу чергу.
Для пересічних працівників практичні поради залишаються знайомими, але важливими: будьте обережними з неочікуваними електронними листами, негайно повідомляйте ІТ-відділ про все незвичайне та розумійте, що скомпрометована поштова скринька може вплинути на колег і партнерів, які отримують від неї повідомлення, а не лише на власника облікового запису.
Практичні висновки
Організації, які використовують Exchange Server, особливо в державному секторі або середовищах критичної інфраструктури, повинні розглядати зміну облікових даних і повторне створення образів як необхідні, але недостатні заходи реагування на підозру компрометації. Команди безпеки повинні спеціально перевіряти дозволи власників поштових скриньок, а не припускати, що чиста переустановка усуває стійкість. Сегментація мережі та адміністративний доступ, захищений VPN, можуть обмежити просування зловмисників, навіть якщо імплант, як-от OWAReaper, переживає початкове виправлення. Нарешті, постійне інформування про те, як пов’язані з росією групи, такі як Laundry Bear, розвивають свою тактику, допомагає командам безпеки передбачати схожі трюки стійкості в майбутніх кампаніях, а не реагувати постфактум.




