138 aktiivista uhkaa
Huijausvahti

Sama venäläisryhmä oli jo siirtynyt Outlookiin, kun Suomi varoitti Zimbrasta

· · Seurataan · Tietoturva
Sama venäläisryhmä oli jo siirtynyt Outlookiin, kun Suomi varoitti Zimbrasta

Proofpointin keskiviikkona julkaisema raportti ajoittaa uuden kampanjan alun 22. heinäkuuta, kaksi päivää ennen Supon varoitusta. Kampanjan takaovi on rakennettu niin, että salasanan vaihtaminen ei poista sitä mihinkään.

Tiivistelmä

Tietoturvayhtiö Proofpoint kertoo, että Laundry Bear -nimellä tunnettu venäläistoimija aloitti 22. heinäkuuta kampanjan Microsoftin Outlook Web Accessia vastaan. Suomi liittyi kaksi päivää myöhemmin kansainväliseen varoitukseen, joka koski saman ryhmän edellistä kohdetta. Kampanjan OWAReaper-takaovi jää sähköpostijärjestelmään neljällä tavalla, eikä salasanan vaihto tai laitteen uudelleenasennus poista sitä.

Laundry Bear -nimellä tunnettu venäläisryhmä oli jo vaihtanut postilaatikko-ohjelmistoa, kun Suomen viranomaiset ehtivät varoittaa edellisestä. Varoitus piti paikkansa, mutta se oli yhden kohteen jäljessä.

Suojelupoliisi ja Puolustusvoimien tiedustelulaitos varoittivat perjantaina 24. heinäkuuta ryhmästä ja sen käyttämästä Zimbra-sähköpostiohjelmiston aukosta. Sama ryhmä oli aloittanut uuden kampanjan Microsoftin Outlook Web Accessia vastaan jo keskiviikkona 22. heinäkuuta.

Asiasta kertoo tietoturvayhtiö Proofpoint, joka julkaisi tutkimuksensa viime keskiviikkona ja seuraa toimijaa tunnuksella TA488. Hollannin tiedustelu kutsuu samaa ryhmää Laundry Beariksi ja Microsoft Void Blizzardiksi.

Kuinka nopeasti valtiollinen vakoiluryhmä vaihtaa alustaa? Tässä tapauksessa vaihto ehti tapahtua ennen kuin edellisestä alustasta ehdittiin varoittaa.

Kohteina ovat yhdysvaltalaiset ja eurooppalaiset valtionhallinnon organisaatiot sekä tele-, rahoitus-, hotelli- ja ilmailualan yritykset.

Murtoon riittää viestin avaaminen selaimessa. Liitettä ei tarvitse avata eikä linkkiä napsauttaa.

Aukko on Outlook Web Accessin sivustojenvälinen komentosarjahaavoittuvuus CVE-2026-42897. Microsoft antaa sille vakavuuspisteet 8,1 ja Yhdysvaltain kansallinen haavoittuvuustietokanta 6,1.

Rajaus on tässä ihan olennainen. Haavoittuvuus koskee itse ylläpidettyjä Exchange Server 2016-, 2019- ja Subscription Edition -palvelimia.

Exchange Online ja Microsoft 365 eivät ole haavoittuvia.

Korjaus tuli kesäkuussa, hyökkääjän koneisto maaliskuussa

Aukko julkistettiin ja siihen annettiin hätäohjeet 14.–15. toukokuuta.

Yhdysvaltain kyberturvallisuusvirasto CISA lisäsi sen hyödynnettyjen haavoittuvuuksien KEV-luetteloon 15. toukokuuta ja antoi liittovaltion virastoille määräajaksi 29. toukokuuta. Lopullinen korjaus valmistui 10. kesäkuuta, ja Microsoft julkaisi puhdistusohjeensa heinäkuun puolivälissä.

Proofpoint huomauttaa, että kampanjan infrastruktuuri oli pystytetty jo maaliskuussa, kaksi kuukautta ennen aukon julkistusta ja hätäohjeita. Yhtiö pitää nollapäivähyödyntämistä mahdollisena.

Varmistettu se ei ole, ja kysymys on toistaiseksi auki.

Salasanan vaihto ei häädä mitään

Kampanjan kiinnostavin osa on OWAReaper-niminen takaovi, joka jää järjestelmään neljällä eri tavalla.

Ensimmäinen kerros elää palvelimella. OWAReaper antaa Exchangen Default-käyttäjälle omistajatason oikeudet jokaiseen postilaatikon kansioon, ja oikeus pitää poistaa käsin.

Toiseksi ohjelma varastaa OAuth-tunnisteita lisäosilta, joilla on postilaatikon luku- ja kirjoitusoikeudet. Kolmanneksi se kirjoittaa salatun kopion itsestään selaimen localStorage-muistiin. Neljänneksi se istuttaa piilotetun kehyksen Outlook Web Accessin offline-välimuistiin.

Kahden ensimmäisen kerroksen takia salasanan vaihtaminen ei riitä. Ei riitä myöskään työaseman tyhjentäminen ja uudelleenasennus.

OAuth-tunniste

OAuth-tunniste on kirjautumisen jälkeen myönnetty pääsylippu, jonka sovellus esittää salasanan sijaan. Varastettu tunniste toimii omillaan, joten salasanan vaihto ei mitätöi sitä. Istunnot ja liitetyt sovellukset on katkaistava erikseen.

Proofpoint ei ole nähnyt half-click-hyödyntämisen kautta toimitettuna hienostuneempaa takaovea. Greg Lesnewich, Proofpointin tietoturvatutkija, menee pidemmälle.

– Se on yksi hienoimmista implanteista, joita olemme koskaan tutkineet, Lesnewich sanoo.

Komennot kulkevat kolmea reittiä, joista yksi on varareitti. Takaovi hakee niitä kerran vuorokaudessa GitHubin commit-viesteistä ja lukee niitä viiden minuutin välein uhrin postilaatikkoon saapuvista sähköposteista. Varareittinä toimii DNS-tunnelointi.

Mitä Suomesta tiedetään

Supo ei ole julkaissut asiasta mitään 24. heinäkuuta jälkeen, eikä sen ajankohtaislistauksessa mainita Outlookia, Exchangea tai Microsoftia. Kyberturvallisuuskeskuksen tai Traficomin tiedotetta tästä haavoittuvuudesta ei löydy.

Suomalaismedia ei ole uutisoinut kampanjasta.

Suomalaisia uhreja, tartuntalukuja tai viranomaiskommentteja ei ole tiedossa. Yhteys Suomeen on toimituksen oma päättely, ei viranomaisen väite.

Koskeeko tämä kuluttajaa

Ei suoraan. Yksityishenkilön Outlook.com-postilaatikko tai Microsoft 365 -tili ei ole tässä haavoittuva.

Kaksi asiaa kannattaa silti poimia.

Aidosti kaapatusta organisaation postilaatikosta lähetetty viesti on vahvin kalastelukanava, joka rikollisella voi olla. Lähettäjän osoite on oikea, keskusteluketju on oikea ja allekirjoitus on oikea.

Ohje "tarkista lähettäjä" ei tunnista siitä yhtään mitään. Hyökkääjän oma komentokanavakin kulkee saapuvassa postissa.

Toinen yleistyy kaikkiin tileihin. Salasanan vaihtaminen ei ole häätö.

Mitä tehdä

  • Jos tilillesi on murtauduttu, vaihda salasana ja katkaise sen lisäksi kaikki aktiiviset istunnot sekä poista liitetyt sovellukset.
  • Ota kaksivaiheinen tunnistautuminen käyttöön, jos se puuttuu.
  • Varmista epäilyttävä maksu- tai tunnuspyyntö toista kautta, vaikka viesti tulisi tutusta keskusteluketjusta.
  • Jos työnantajasi ylläpitää omaa Exchange-palvelinta, kysy IT-tuesta, onko kesäkuun korjaus asennettu ja Microsoftin puhdistusohjeet käyty läpi.
  • Ilmoita kalasteluviestit osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Rikosilmoituksen voi tehdä poliisi.fi-palvelussa.

Proofpointin raportti on yhä ainoa julkinen kuvaus kampanjasta. Jää nähtäväksi, koskeeko seuraava suomalainen varoitus Outlookia vai jo jotain neljättä postilaatikkoa.

Lue myös