Нов експлойт кит се разпространява бързо сред шпионски групи

Изследователи по сигурността са идентифицирали досега недокументиран експлойт кит, наречен BlueMoon, който свързва две zero-day уязвимости в Chrome V8 с уязвимост в Windows, за да компрометира цели чрез фишинг кампании. Това, което прави откритието забележително, не е само техническата изтънченост на експлойт веригата, а колко бързо се разпространи: най-малко четири отделни мотивирани от шпионаж заплахи, включително групата, проследявана като APT31, бяха наблюдавани да използват един и същ кит в рамките на около седмица една от друга.

Такова бързо, паралелно приемане в отделни шпионски операции е необичайно. Хакерските групи, свързани с национални държави, обикновено пазят най-ценните си инструменти внимателно, тъй като повторната употреба увеличава риска от откриване и атрибуция. Фактът, че множество групи бяха хванати да използват идентичен експлойт код в толкова тесен прозорец, предполага или споделен доставчик на офанзивни инструменти, или изтичане, което множество групи бързо са се възползвали.

Как работи веригата BlueMoon

BlueMoon съчетава две zero-day уязвимости в JavaScript двигателя V8 на Chrome, компонентът, отговорен за изпълнението на код на уеб страници, с отделна уязвимост в Windows. Според изследователите, идентифицирали активността, веригата се доставя чрез фишинг имейли, предназначени да примамят целите да посетят злонамерена уеб страница. След като браузърът на жертвата зареди страницата, уязвимостите в Chrome позволяват на атакуващите да изпълнят код в браузъра, а уязвимостта в Windows след това се използва за ескалация на привилегии и излизане от защитната пясъчна среда на браузъра, давайки на атакуващия по-дълбок достъп до компрометираната машина.

Този двуетапен подход, компрометиране на браузъра, последвано от ескалация на привилегии в операционната система, е отличителна черта на висококласните шпионски инструменти. Той не изисква никакво действие от жертвата освен кликване върху връзка, поради което фишингът остава толкова ефективен механизъм за доставяне дори срещу добре защитени организации.

Защо четири групи използваха един и същ инструмент

Припокриването между APT31 и други групи, използващи BlueMoon, сочи към по-широка тенденция в хакерството, спонсорирано от държави: нарастващата централизация на разработката на експлойти. Вместо всяка група да изгражда свои собствени zero-day вериги от нулата, доказателствата предполагат, че някои шпионски операции вече набавят експлойт китове от споделени доставчици или изпълнители, след което ги разгръщат независимо срещу собствените си списъци с цели. Това отразява модели, наблюдавани в индустрията за търговски шпионски софтуер, където един брокер на експлойти може да доставя на множество правителствени клиенти едновременно.

Ключов фактор, позволяващ този вид атака, е това, което е известно като пропуск в кръпката: прозорецът от време между момента, в който дадена уязвимост е поправена в отворения код на Chromium, който стои в основата на Chrome и други браузъри, и момента, в който тази поправка действително достига до крайните потребители чрез актуализация. Атакуващите, които наблюдават публичните промени в кода на Chromium, понякога могат да реконструират работещ експлойт за основната уязвимост, преди повечето потребители да са инсталирали кръпката, давайки им тясна, но ценна възможност да нанесат удар.

Какво означава това за вас

Повечето хора не са пряка цел на шпионски кампании на национални държави като тази, които изглежда са фокусирани върху конкретни организации и лица с разузнавателна стойност. Но основните техники, фишинг доставяне и бързо експлоатиране на непоправени уязвимости в браузъра, са същите тактики, които в крайна сметка се просмукват в по-широката киберпрестъпност. Zero-day вериги, които започват в целенасочени шпионски операции, често биват преизползвани или копирани от по-малко изтънчени участници, след като детайлите станат публични.

По-непосредственият извод е напомняне колко зависи ежедневната ви сигурност от поддържането на софтуера актуален. Доставчиците на браузъри издават кръпки за активно експлоатирани уязвимости възможно най-бързо, но тази защита работи само ако действително инсталирате актуализациите. Zero-day, който стои непоправен на вашата машина дори няколко допълнителни дни, е реална възможност за атакуващите, както показва този случай.

Този епизод се вписва и в по-широк модел на инструменти със способности за наблюдение, които привличат внимание от защитници на поверителността и регулатори. Точно както опасенията нараснаха относно потребителски устройства с вградени камери и постоянно активни сензори, случаи като наказателните обвинения на Германия срещу Meta заради нейните смарт очила с камера показват, че както правителствата, така и частните компании са принудени да отговарят за това как технологиите, близки до наблюдението, се разгръщат и срещу кого.

Практични стъпки за защита

Докато BlueMoon е създаден за високостойностни шпионски цели, основните мерки за защита се отнасят за всички. Дръжте браузъра си настроен да се актуализира автоматично, вместо ръчно, тъй като Chrome и други базирани на Chromium браузъри често издават спешни кръпки за активно експлоатирани уязвимости. Поддържайте и актуализациите на Windows актуални, тъй като тази верига за атака разчиташе на уязвимост в Windows, за да завърши компрометирането. Бъдете предпазливи с неочаквани връзки в имейли, дори такива, които изглежда идват от познати контакти, тъй като фишингът остава входната точка за цялата тази верига за атака. Организациите, работещи с чувствителни данни, също трябва да обмислят инструменти за изолация на браузъра и системи за откриване на крайни точки, които могат да хванат опити за ескалация на привилегии дори след първоначално компрометиране.

Откритието на BlueMoon е полезно напомняне, че пропускът между поправянето на дадена уязвимост в upstream и достига на тази кръпка до вашето устройство е точно мястото, където атакуващите процъфтяват. Поддържането на актуалност с актуализациите остава една от най-простите и най-ефективни налични защити.