Tin tặc Nhà nước Nga Triển khai Mã độc Trụ Lại Sau Các Bước Khắc phục Tiêu Chuẩn

Một chủng mã độc mới được ghi nhận có tên OWAReaper đang buộc các đội bảo mật phải suy nghĩ lại về ý nghĩa thực sự của việc “dọn dẹp sau vi phạm”. Được triển khai bởi nhóm có liên hệ với nhà nước Nga có tên Laundry Bear, OWAReaper đã được sử dụng để nhắm vào các cơ quan chính phủ tại Hoa Kỳ và châu Âu, cùng với các tổ chức thuộc lĩnh vực trọng yếu. Điều khiến nó trở nên đáng chú ý không chỉ là đối tượng nó nhắm tới, mà còn là cách nó ngoan cố bám trụ trong hệ thống đã bị xâm nhập.

Hầu hết các tổ chức phản ứng trước một nghi ngờ xâm phạm bằng cách xoay vòng thông tin xác thực và, trong những trường hợp nghiêm trọng, xóa sạch và cài lại ảnh hệ thống của các thiết bị bị ảnh hưởng. OWAReaper được thiết kế đặc biệt để vô hiệu hóa cả hai bước đó. Theo các báo cáo về mã độc này, nó cấp cho kẻ tấn công quyền truy cập cấp chủ sở hữu vào các hộp thư Exchange Server, một mức quyền vẫn tồn tại ngay cả sau khi mật khẩu được thay đổi và các máy tính được dựng lại từ đầu.

Cách OWAReaper Vượt Qua Các Biện Pháp Phòng Thủ Của Bạn

Xoay vòng thông tin xác thực là một trong những bước đầu tiên mà đội ứng phó sự cố thực hiện sau khi phát hiện hoạt động đáng ngờ. Nó nhằm mục đích khóa chặt kẻ tấn công bằng cách vô hiệu hóa mọi tên người dùng và mật khẩu đã bị đánh cắp. OWAReaper hoàn toàn lách qua điều này vì quyền truy cập của nó không gắn với một bộ thông tin xác thực cụ thể. Thay vào đó, nó nhúng trực tiếp các quyền cấp chủ sở hữu hộp thư vào môi trường Exchange Server, một chỗ đứng vẫn tiếp tục hoạt động bất kể mật khẩu của ai bị thay đổi.

Cài lại ảnh hệ thống, quá trình xóa sạch thiết bị và cài đặt một hệ điều hành sạch, thường được xem là lựa chọn cuối cùng để loại bỏ các mối đe dọa dai dẳng. Nó được coi là một khởi đầu mới. Thiết kế của OWAReaper đặc biệt tính đến kịch bản này, cho phép cấy ghép tồn tại sau khi dựng lại hệ thống. Đối với các đội phòng thủ, đây là chi tiết đáng báo động nhất: một công cụ mà nhiều tổ chức coi là biện pháp đặt lại bảo đảm giờ đây không còn đảm bảo gì khi có loại mã độc này xuất hiện.

Đây là một thay đổi đáng kể trong cách các tác nhân được nhà nước bảo trợ tiếp cận tính dai dẳng. Thay vì dựa vào mã độc có thể tìm và xóa, hay thông tin xác thực có thể bị thu hồi, Laundry Bear dường như đang nhắm vào chính cấu trúc quyền của máy chủ thư. Đó là một vấn đề khó giải quyết hơn vì nó đòi hỏi các tổ chức phải kiểm tra cấu hình và quyền truy cập, chứ không chỉ quét tìm tệp độc hại hay đặt lại mật khẩu.

Vì Sao Các Mục Tiêu Trong Lĩnh Vực Trọng Yếu Đặc Biệt Bị Lộ Diện

Các cơ quan chính phủ và nhà điều hành hạ tầng trọng yếu là những mục tiêu hấp dẫn đối với các nhóm được nhà nước bảo trợ, chính vì hệ thống thư điện tử của họ thường chứa các trao đổi nhạy cảm, thảo luận chính sách và chi tiết vận hành. Một cấy ghép cấp quyền truy cập cấp chủ sở hữu hộp thư dài hạn mang đến cho kẻ tấn công một cửa sổ âm thầm và liên tục vào những thông tin đó, lâu sau khi cuộc xâm nhập ban đầu lẽ ra đã có thể được ngăn chặn.

Mô thức các tác nhân liên hệ với Nga nhắm vào hệ thống hạ tầng và doanh nghiệp không phải là riêng lẻ. Các sự cố gần đây khác, bao gồm trường hợp Stadler Rail từ chối yêu cầu tiền chuộc hàng triệu USD sau khi kẻ tấn công tấn công máy chủ thư Zimbra, cho thấy một xu hướng rộng hơn trong đó các nhóm liên quan đến nhà nước và tội phạm thăm dò hạ tầng thư điện tử doanh nghiệp trên nhiều lĩnh vực và quốc gia. Máy chủ thư, dù là Exchange hay Zimbra, vẫn là một mục tiêu hấp dẫn nhất quán vì chúng nằm ở trung tâm của các trao đổi nội bộ trong tổ chức và thường nắm giữ chìa khóa để mở rộng truy cập.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn làm việc trong một cơ quan chính phủ, tổ chức thuộc lĩnh vực trọng yếu, hoặc bất kỳ doanh nghiệp nào vận hành Exchange Server tại chỗ, OWAReaper là lời nhắc nhở rằng các quy trình ứng phó sự cố tiêu chuẩn có thể không đủ nếu đứng một mình. Xoay vòng mật khẩu và dựng lại máy vẫn là những bước cần thiết, nhưng không nên coi chúng là bằng chứng cho thấy một cuộc xâm nhập đã được giải quyết triệt để.

Đối với các đội CNTT và bảo mật, điều này có nghĩa là cần kiểm tra trực tiếp các quyền hộp thư Exchange Server, tìm cụ thể các cấp quyền truy cập cấp chủ sở hữu chưa được cấp phép rõ ràng. Phân đoạn mạng cũng quan trọng ở đây: giới hạn mức độ di chuyển ngang của kẻ tấn công từ một máy chủ thư bị xâm nhập sẽ giảm thiểu thiệt hại ngay cả khi các cơ chế dai dẳng như OWAReaper hiện diện. Sử dụng VPN cho truy cập quản trị từ xa vào hạ tầng thư, kết hợp với kiểm soát truy cập nghiêm ngặt, sẽ thu hẹp các lối vào dành cho kẻ tấn công muốn tiếp cận các hệ thống này ngay từ đầu.

Đối với nhân viên thông thường, lời khuyên thiết thực vẫn quen thuộc nhưng quan trọng: hãy thận trọng với những email bất ngờ, báo cáo ngay mọi điều bất thường cho bộ phận CNTT và hiểu rằng một hộp thư bị xâm nhập có thể ảnh hưởng đến đồng nghiệp và đối tác nhận được thư từ hộp thư đó, chứ không chỉ riêng chủ tài khoản.

Hành Động Cụ Thể Cần Thực Hiện

Các tổ chức vận hành Exchange Server, đặc biệt trong môi trường chính phủ hoặc lĩnh vực trọng yếu, nên coi việc xoay vòng thông tin xác thực và cài lại ảnh hệ thống là những biện pháp cần thiết nhưng chưa đủ để đối phó với nghi ngờ xâm phạm. Các đội bảo mật nên kiểm tra cụ thể quyền chủ sở hữu hộp thư thay vì cho rằng việc dựng lại sạch sẽ giải quyết được tính dai dẳng. Phân đoạn mạng và quyền truy cập quản trị được bảo vệ bằng VPN có thể giới hạn mức độ di chuyển của kẻ tấn công ngay cả khi một cấy ghép như OWAReaper sống sót sau các bước khắc phục ban đầu. Cuối cùng, việc cập nhật thông tin về cách các nhóm có liên hệ với Nga như Laundry Bear đang phát triển chiến thuật sẽ giúp các đội bảo mật dự đoán những thủ thuật dai dẳng tương tự trong các chiến dịch tương lai, thay vì chỉ phản ứng sau khi sự việc đã xảy ra.