Microsoft публикува анализ на NeedyMantis — зловредния софтуер, използван от свързаните с Китай хакери зад атаката по веригата за доставки на Daemon Tools. Докладът, отразен от SecurityWeek, добавя нов слой към история, започнала, когато доверен софтуер се оказа носител на нещо нежелано. За обикновените потребители на Windows атаката по веригата за доставки NeedyMantis–Daemon Tools е полезен пример как едно легитимно изтегляне може да се превърне в първата стъпка към компрометиране.
Тази публикация се придържа към това, което е публично докладвано досега. Някои технически подробности остават ограничени в източниците, и отбелязваме къде картината все още е непълна.
Как NeedyMantis попадна под радара
Пътят на откриването е важен тук. Според репортажите за констатациите на Microsoft, компанията е открила NeedyMantis, докато анализирала индикатори, свързани с компрометирането на веригата за доставки на Daemon Tools, което Kaspersky беше разследвала. С други думи, Microsoft проследила следата от първоначалния инцидент и идентифицирала отделно семейство зловреден софтуер, свързано със същата дейност.
Microsoft проследява дейността около Daemon Tools под обозначението Storm-3069, според вторични отразявания на доклада. Един момент в това отразяване заслужава внимание: според съобщенията Microsoft не е наблюдавала самият NeedyMantis да бъде разпространяван чрез компрометиране на веригата за доставки. Дейността по веригата за доставки е описана просто като една част от по-широката операция. Това е полезно разграничение, защото разделя как атакуващите са получили опорна точка от това какво са правили, след като вече са били вътре.
За първоначалното откритие нашето по-ранно отразяване на официалния инсталатор на Daemon Tools с вграден заден вход обяснява как Kaspersky установи, че инсталаторите са били манипулирани.
Защо Daemon Tools беше полезна цел
Daemon Tools е добре познат софтуер, който хората изтеглят и инсталират на собствените си машини, често с администраторски права. Тази комбинация е привлекателна за атакуващ. Ако инсталаторът идва от официалния източник и изглежда легитимен, повечето хора нямат причина да се съмняват.
Това е основният проблем при атаките по веригата за доставки. Обичайните навици за сигурност се съсредоточават върху избягването на съмнителни сайтове и подозрителни прикачени файлове. Тук сигналите за доверие, на които потребителите разчитат, бяха точно това, което се експлоатираше. Потребител, който е направил всичко „както трябва“, като е отишъл до официалния източник, все пак може да се озове с компрометиран инсталатор.
Рискът не се ограничава до един продукт. Атакуващите, които компрометират доставчик на софтуер, могат да достигнат до всеки клиент, който изтегли засегнатата версия, което им дава мащаб, без да е нужно да фишинговат всеки поотделно.
Какво разкрива анализът на Microsoft за зловредния софтуер
Въз основа на отразяването на доклада на Microsoft, NeedyMantis е описан като модулно семейство зловреден софтуер за след-компрометиране. Тази формулировка е важна. „След-компрометиране“ означава, че се използва, след като атакуващите вече имат достъп до система, за да им помогне да поддържат този достъп и да извършват допълнителна дейност в целеви мрежи. „Модулно“ означава, че възможности могат да се добавят или заменят, така че зловредният софтуер да бъде пригоден към целта, вместо да се държи еднакво на всяка машина.
Някои вторични репортажи споменават и техники като DLL side-loading и многостепенни зареждащи модули. Това са често срещани начини зловредният код да се слее с легитимен софтуер и да избегне проста детекция. Не можахме да потвърдим пълните технически подробности от наличния ни изходен материал, така че читателите, които искат конкретика, следва да се обърнат към собствения публикуван анализ на Microsoft.
Това, което отразяването прави ясно, е моделът: опорна точка във веригата за доставки, последвана от по-селективни инструменти за устойчивост. Това е по-целенасочено от типичния масов зловреден софтуер и подсказва, че операцията е била насочена към конкретни цели, а не към широко разпръскване.
Какво означава това за вас
Повечето домашни потребители е малко вероятно да бъдат основната цел на модулна, целенасочена рамка. Въпреки това всеки, който е инсталирал Daemon Tools от засегнат източник, има причина да провери системата си, а по-широкият урок се отнася за всяко изтегляне, което правите.
Подписан, официален инсталатор е силен сигнал, но не е гаранция. Ако процесът на изграждане на даден доставчик е компрометиран, зловредният код може да пристигне с валиден вид. Ето защо многослойните защити са по-важни от всяка отделна проверка за доверие.
Същата тема се появи в нашия доклад за пробива в TrueConf и неговите троянизирани инсталатори — още един случай, в който атакуващите използваха собствения канал за разпространение на доставчик, за да скрият задни входове.
Как да намалите излагането си на троянизирани инсталатори
Не можете сами да инспектирате всеки инсталатор, но няколко навика значително намаляват риска:
- Проверявайте съветите на доставчика. Ако доставчик или фирма за сигурност обяви компрометирано издание, деинсталирайте засегнатата версия и следвайте официалните указания за почистване.
- Поддържайте Windows и софтуера си за сигурност актуализирани. Защитата на крайните точки може да улови подозрително поведение след инсталация, дори когато инсталаторът е изглеждал чист.
- Ограничете администраторските права. Ежедневното използване на стандартен акаунт прави по-трудно за rogue инсталатор да извърши дълбоки системни промени.
- Премахвайте софтуера, който вече не използвате. Всяка инсталирана програма е потенциална входна точка, а старите помощни програми лесно се забравят.
- Изтегляйте само от официалния източник. Това не решава атаките по веригата за доставки, но избягва много по-честия проблем с фалшиви сайтове за изтегляне.
- Следете за необичайно поведение. Неочаквана мрежова активност, нови услуги или непознати процеси след инсталация заслужават по-внимателен поглед.
VPN не предпазва от компрометиран инсталатор, тъй като проблемът е софтуерът на вашето устройство, а не връзката. Приемайте го като един инструмент за поверителност сред много, а не като решение за този вид заплаха.
Изводът
Разнищването на NeedyMantis от Microsoft показва, че атаката по веригата за доставки NeedyMantis–Daemon Tools не е просто изолиран инцидент с манипулиране, а част от по-голяма операция с capable последващи инструменти. Проверявайте какво изтегляте, поддържайте системите си пачнати и проверявайте съветите на доставчиците и фирмите за сигурност за софтуера, на който разчитате. За контекста прочетете по-ранното ни отразяване на задния вход в инсталатора на Daemon Tools, а за паралелен пример за същата тактика вижте статията за пробива в TrueConf.




