Η Ελβετική Ομοσπονδιακή Κυβέρνηση βρέθηκε αντιμέτωπη με κυβερνοεπίθεση σε servers του SharePoint, επιβεβαιώνοντας πως ακόμα και οι πιο αυστηροί κρατικοί οργανισμοί πιάνονται στον ύπνο από unpatched ευπάθειες. Δες τι ακριβώς συνέβη και γιατί η εμμονή μας με το instant patching δεν είναι απλώς τυπική διαδικασία ασφαλείας.
- Παραβίαση SharePoint servers της ελβετικής κυβέρνησης (BIT) μέσω πρόσφατων κενών ασφαλείας της Microsoft.
- Διαρροή ή υποκλοπή 200 διαπιστευτηρίων (user και technical accounts), χωρίς μέχρι στιγμής ενδείξεις μαζικής εξαγωγής αρχείων.
- Άμεση απομόνωση των συστημάτων από το διαδίκτυο και ολική επανεγκατάσταση των servers από τις αρχές.
Ο μηχανισμός της παραβίασης
Η ιστορία ξεκινά όταν η Federal Office for Information Technology and Telecommunication (BIT) της Ελβετίας εντόπισε ασυνήθιστη δραστηριότητα στο περιβάλλον SharePoint που διαχειρίζεται. Οι επιτιθέμενοι εκμεταλλεύτηκαν κρίσιμες ευπάθειες που είχε αποκαλύψει η Microsoft Security Response Center στα μέσα Ιουλίου. Σύμφωνα με την επίσημη ανακοίνωση στην πλατφόρμα ανακοινώσεων της ελβετικής κυβέρνησης, παρότι η BIT ξεκίνησε άμεσα τη διαδικασία εγκατάστασης των διαθέσιμων patches, οι χάκερς πρόλαβαν να τρυπώσουν στα συστήματα πριν ολοκληρωθεί η θωράκιση.
Το πρόβλημα με τα ενδοεταιρικά εργαλεία collaboration όπως το SharePoint είναι ότι αποτελούν τεράστιους “μαγνήτες” για κυβερνοεγκληματίες. Συνδέονται με πολλαπλές υπηρεσίες ταυτότητας, διαχειρίζονται εσωτερική επικοινωνία και συχνά παραμελούνται σε επίπεδο γρήγορης αναβάθμισης επειδή οι διαχειριστές φοβούνται πιθανό downtime. Όταν μια zero-day ή μια πρόσφατα disclosed ευπάθεια μένει ανοιχτή έστω και για λίγες ώρες σε ένα δημόσια προσβάσιμο interface, οι αυτοματοποιημένοι crawlers των επιτιθέμενων σαρώνουν το διαδίκτυο ταχύτερα από όσο προλαβαίνει ένας sysadmin να τρέξει το Windows Update.
Επιπτώσεις για την ασφάλεια
Η ζημιά σε αυτή την περίπτωση δεν αφορούσε ολική καταστροφή δεδομένων ή κλοπή τεράστιων βάσεων, αλλά τηνcompromising περίπου 200 διαπιστευτηρίων. Σε αυτά περιλαμβάνονταν τόσο τυπικοί λογαριασμοί χρηστών όσο και κρίσιμα technical accounts που χρησιμοποιούνται από εφαρμογές για να επικοινωνούν μεταξύ τους. Όπως επισημαίνουν οι ελβετικές υπηρεσίες, στους συγκεκριμένους servers απαγορευόταν αυστηρά η αποθήκευση άκρως απόρρητων κυβερνητικών εγγράφων ή ευαίσθητων προσωπικών δεδομένων, γεγονός που περιόρισε την έκταση της καταστροφής.
Ωστόσο, η διαρροή τεχνικών λογαριασμών είναι συχνά πιο επικίνδυνη από έναν απλό λογαριασμό υπαλλήλου. Τα service accounts έχουν συχνά διευρυμένα δικαιώματα πρόσβασης σε APIs και εσωτερικά δίκτυα, επιτρέποντας στους επιτιθέμενους να κινηθούν πλάγια (lateral movement) αν δεν εντοπιστούν εγκαίρως. Εδώ ακριβώς παίζει καθοριστικό ρόλο η παρακολούθηση συμπεριφοράς δικτύου, την οποία η BIT ενεργοποίησε εγκαίρως, αποτρέποντας χειρότερα σενάρια.
Η αντίδραση των αρχών
Η αντίδραση της ελβετικής πλευράς ήταν υποδειγματική σε επίπεδο ανταλλαγής πληροφοριών. Η BIT ειδοποίησε αμέσως την Federal Office for Cyber Security (BACS) και τη Γραμματεία Πολιτικής Ασφάλειας (SEPOS) εντός των χρονικών ορίων που ορίζει ο ελβετικός Νόμος περί Ασφάλειας Πληροφοριών. Επιπλέον, τα τεχνικά δεδομένα της επίθεσης κοινοποιήθηκαν σε άλλους φορείς κρίσιμων υποδομών μέσω της πλατφόρμας του BACS, ώστε να προστατευτούν ομοειδείς οργανισμοί.
Σε επίπεδο υποδομής, η αντίδραση ήταν δραστική: ολικός αποκλεισμός της πρόσβασης από το internet, μαζικό reset στα passwords των επηρεαζόμενων λογαριασμών και —το σημαντικότερο— πλήρης επανεγκατάσταση (rebuilding) των πληγέντων SharePoint servers από το μηδέν. Μέχρι να ολοκληρωθούν οι έλεγχοι ακεραιότητας, η πρόσβαση παραμένει κλειστή, με τους υπαλλήλους να περιορίζονται σε εσωτερικά δίκτυα.
Η άποψή μας στο TechNoid
Στο TechNoid πιστεύουμε ότι το μεγαλύτερο λάθος που κάνουν οι οργανισμοί δεν είναι η ύπαρξη bugs στα προϊόντα της Microsoft —αυτά είναι αναπόφευκτα— αλλά η ψευδής αίσθηση ασφάλειας που προσφέρει ένα εσωτερικό data center. Το γεγονός ότι μια κυβερνητική υπηρεσία βασίζεται σε SharePoint servers εκτεθειμένους στο διαδίκτυο αποδεικνύει ότι η μετάβαση στο cloud, όσο κι αν την πολεμούν οι παραδοσιακοί IT managers, προσφέρει συνήθως καλύτερη αυτοματοποιημένη προστασία από τοπικά στημένες υποδομές. Όταν διαχειρίζεσαι μόνος σου τα patches, παίζεις κρυφτό με τους χάκερς· και στο κρυφτό αυτό, το κράτος μόλις έχασε τον πρώτο γύρο.
Συχνές Ερωτήσεις για την κυβερνοεπίθεση στο ελβετικό SharePoint
Ποιος οργανισμός επλήγη από την κυβερνοεπίθεση;
Η επίθεση στόχευσε τους SharePoint servers που διαχειρίζεται η Federal Office for Information Technology and Telecommunication (BIT) στην Ελβετία.
Πώς μπήκαν οι χάκερς στα συστήματα;
Οι εισβολείς εκμεταλλεύτηκαν πρόσφατες ευπάθειες ασφαλείας που είχε ανακοινώσει η Microsoft για την πλατφόρμα SharePoint.
Πόσοι λογαριασμοί παραβιάστηκαν;
Συνολικά επηρεάστηκαν περίπου 200 λογαριασμοί, συμπεριλαμβανομένων τυπικών χρηστών και τεχνικών λογαριασμών (service accounts).
Εκλάπησαν ευαίσθητα κρατικά δεδομένα;
Σύμφωνα με τις έως τώρα ιατροδικαστικές αναλύσεις, δεν υπάρχουν ενδείξεις εξαγωγής (exfiltration) αρχείων ή εγγράφων από την πλατφόρμα.
Αποθηκεύονταν απόρρητα έγγραφα στους servers αυτούς;
Όχι, οι κανονισμοί ασφαλείας απαγορεύουν ρητά την αποθήκευση εξαιρετικά ευαίσθητων προσωπικών ή διαβαθμισμένων δεδομένων στο συγκεκριμένο περιβάλλον.
Τι μέτρα πήραν οι ελβετικές αρχές;
Εφάρμοσαν άμεσο αποκλεισμό πρόσβασης από το internet, μηδενισμό κωδικών, ειδοποίηση των αρμόδιων φορέων κυβερνοασφάλειας και πλήρη επανεγκατάσταση των servers.
Υπάρχει κίνδυνος για άλλες χώρες ή οργανισμούς;
Οι ελβετικές αρχές μοιράστηκαν τα τεχνικά δεδομένα της επίθεσης με άλλους φορείς κρίσιμων υποδομών για προληπτικούς λόγους.
Θέλεις να μάθεις περισσότερα για την ασφάλεια δικτύων; Δες το άρθρο μας σχετικά με τις καλύτερες πρακτικές θωράκισης εταιρικών servers.

