Какво е UTA0565 и как действа зловредният софтуер CLEANGULP

Китайски заплаха, свързана с държавата, проследявана като UTA0565, беше засечена да свързва верижно нулеви уязвимости, за да проникне в правителствени мрежи и да разположи щам зловреден софтуер, наречен CLEANGULP. Изследователи по сигурността във Volexity идентифицираха кампанията, след като забелязаха групата да комбинира уязвимости в Google Chrome и Microsoft Windows, позволявайки на атакуващите да преминат от експлойт в браузър директно към пълно компрометиране на системата, без да е необходимо жертвата да изтегля или отваря подозрителен файл.

Веригата на атаката, според съобщенията, разчита на фалшиви или компрометирани уебсайтове, които примамват целите да посетят страница, контролирана от атакуващите. След като уязвима версия на Chrome зареди страницата, веригата от експлойти се задейства, ескалира привилегиите чрез уязвимостта в Windows и тихо инсталира CLEANGULP. Оттам зловредният софтуер дава на UTA0565 опорна точка за шпионаж, кражба на данни или по-нататъшно странично движение вътре в мрежата на целта.

Това, което прави тази кампания забележителна, е използването на истинска верига от нулеви уязвимости: уязвимости, които са били неизвестни на разработчиците на Chrome и Windows по време на експлоатацията, което означава, че не е съществувала корекция, когато атаките са започнали. Тази комбинация от скритост и скорост е точно причината, поради която експлоатацията на нулеви уязвимости остава една от най-трудните заплахи за защитниците да уловят, преди да бъдат нанесени щети.

Кой е изложен на риск: Устройства и мрежи в обсега на взрива

Докладите за кампанията сочат правителствени образувания, предимно в Азия, като потвърдени цели досега. Но веригите от експлойти с нулеви уязвимости, изградени около широко използван софтуер като Chrome и Windows, рядко остават ограничени до един регион или сектор за дълго. Всяка организация или индивид, използващи непатчнати версии на тези платформи, са технически изложени на същия комплект експлойти, дори ако не са били първоначалната предвидена цел.

Това е особено тревожно за по-малки правителствени агенции, изпълнители и НПО, които може да нямат ресурсите да наблюдават за заплахи на ниво национална държава, но все пак обработват чувствителни данни, което ги прави привлекателни вторични цели. Обикновените потребители е по-малко вероятно да бъдат пряко атакувани от група, фокусирана върху шпионаж като UTA0565, но все пак могат да бъдат уловени в престрелката, ако същият комплект експлойти бъде използван повторно, препродаден или препрофилиран от други участници в бъдеще.

Познат модел: Кампаниите на китайските APT продължават да ескалират

UTA0565 не действа изолирано. Изследването на Volexity отбелязва, че комплектът експлойти, използван в тази кампания, се е появявал в инструментариума на множество заплахи, свързани с Китай, което предполага споделена инфраструктура или припокриващи се ресурси между отделни операции на усъвършенствани постоянни заплахи (APT). Това отразява по-широка тенденция на групи, свързани с Китай, провеждащи паралелни шпионски кампании срещу правителствени и дипломатически цели по целия свят.

Скорошен пример за този модел е кампанията на FamousSparrow със задната врата SparroWocky, която е насочена към правителствени институции в Латинска Америка, използвайки предварително недокладван зловреден софтуер. Подобно на разполагането на CLEANGULP от UTA0565, операцията SparroWocky показва как участниците, свързани с Китай, продължават да усъвършенстват персонализирани инструменти, за да поддържат дългосрочен достъп вътре в чужди правителствени системи. Взети заедно, тези кампании предполагат координирано, продължаващо усилие, а не серия от изолирани инциденти.

Защитни стъпки: Патчове, VPN и основи на откриване на зловреден софтуер

За организациите и индивидите еднакво, защитата от нулеви уязвимости на UTA0565 започва с основите, направени последователно, а не перфектно:

  • Патчвайте незабавно, когато излязат актуализации. Нулевите уязвимости губят силата си в момента, в който е налична корекция. Забавеното патчване на Chrome, Windows или всеки широко използван софтуер дава на атакуващите по-дълъг прозорец за експлоатиране на известни уязвимости дори след като са станали публични.
  • Активирайте автоматични актуализации на браузъри и операционни системи, където е възможно, особено на правителствени и корпоративни крайни точки, където ръчните цикли на патчване може да изостават.
  • Използвайте надежден VPN в ненадеждни мрежи. Въпреки че VPN няма да спре верига от експлойти с нулева уязвимост сам по себе си, той добавя смислен слой защита чрез криптиране на трафика и маскиране на мрежовите детайли, които атакуващите понякога използват за разузнаване преди стартиране на целенасочени атаки.
  • Разположете инструменти за откриване на крайни точки, способни да сигнализират за необичайно поведение на процесите, тъй като зловредният софтуер с нулева уязвимост като CLEANGULP често се държи аномално дори преди да бъде официално идентифициран от доставчиците на сигурност.
  • Ограничете или наблюдавайте достъпа до непознати външни уебсайтове в чувствителни мрежи, особено за служители, които обработват правителствени или дипломатически данни.

Какво означава това за вас

Ако работите в правителството, отбраната или всеки сектор, обработващ чувствителни геополитически данни, тази кампания е напомняне, че управлението на патчове не е по избор, то е фронтова защита. За обикновените потребители изводът е по-прост: поддържайте браузъра и операционната си система актуализирани и се отнасяйте към непознати връзки с внимание дори когато се появяват на законно изглеждащи сайтове. Защитата от нулеви уязвимости на UTA0565 не е просто притеснение за ИТ отделите; тя отразява по-широка дисциплина за сигурност, която е от полза за всеки, който сърфира в мрежата на остарял софтуер.

Изпреварване на следващата кампания

Използването на верижни нулеви уязвимости от UTA0565 за разполагане на зловредния софтуер CLEANGULP се вписва в ясен модел на групи, свързани с китайската държава, които сондират правителствени мрежи по целия свят с все по-усъвършенствани инструменти. Това е малко вероятно да бъде последната такава кампания. Читателите, заинтересовани от това как се развиват тези операции, могат да разгледат атаките със задната врата SparroWocky на FamousSparrow за друг скорошен пример за същия по-широк сценарий в действие. Оставането информирани, патчването навреме и наслагването на защити като използване на VPN и наблюдение на крайни точки остават най-практичните начини за намаляване на излагането, докато тези шпионски кампании продължават да се появяват.