Какво откри изследването, ръководено от Proofpoint

Съвместно разследване на Proofpoint, Google Threat Intelligence Group, Microsoft Threat Intelligence Center и Volexity разкри нещо, което изследователите рядко виждат документирано толкова ясно: няколко свързани с държави хакерски групи започнаха да използват един и същ преди това неизвестен zero-day експлойт в рамките на дни една от друга. Четирите организации, които заедно покриват огромен дял от глобалната видимост на заплахите, обединиха своите констатации, за да потвърдят, че това не е било съвпадение или бавна вълна от подражателна активност. Това е почти едновременно възприемане от страна на отделни, несвързани групи, свързани с национални държави.

Този вид кръстосано проверено изследване е важно, защото всяка от тези фирми обикновено проследява различни части от пейзажа на заплахите: Proofpoint се фокусира силно върху проникване чрез имейл и фишинг инфраструктура, Google и Microsoft наблюдават милиарди крайни точки и сигнали от облака, а Volexity е специализирана в реакция при инциденти за цели с висока стойност. Когато и четирите независимо засекат един и същ експлойт, появил се в несвързани кампании по приблизително едно и също време, това е силен сигнал, че нещо се е променило в начина, по който експлойтът е станал достъпен за множество участници наведнъж, вместо всяка група да го е открила сама.

Защо множество държавни участници възприеха експлойта толкова бързо

Исторически погледнато, новооткрит zero-day обикновено остава в ръцете на една група или на малък, строго контролиран кръг, в продължение на седмици или месеци, преди да се стигне до по-широко възприемане. Това забавяне обикновено се случва, защото zero-day експлойтите са скъпи за разработване, опасни за разкриване чрез прекомерна употреба и ценни именно защото са редки. Това, че няколко подкрепяни от държави групи възприемат един и същ експлойт в рамките на дни, нарушава този модел и сочи към няколко вероятни обяснения: експлойтът може да е бил продаден или споделен чрез брокерска мрежа, обслужваща множество клиенти, свързани с правителства, изтекъл от споделен pipeline за разработка, или независимо преоткрит, след като ранните атаки станали достатъчно шумни, за да бъдат забелязани иreverse-engineered от други sophisticated участници.

Всеки от тези сценарии е забележителен сам по себе си, но заедно те описват среда на заплахи, в която прозорецът между „съществува уязвимост“ и „множество правителства я експлоатират“ се свива. Това свиване е истинската ключова новина тук, не просто съществуването на още един zero-day. То повтаря по-широка тенденция, която сигурностната общност документира, включително в отразяването на уязвимостите Siemens ROX II и вълна от Linux CVE-та, които всички се нуждаеха от бърза triage в много различни типове инфраструктура.

Кой е изложен на риск и какви системи са targeted

Учените, участвали в изследването, не описаха публично всяка засегната организация, но участието на Volexity и видимостта в мащаб на предприятие на Google и Microsoft подсказват, че експлойтът е способен да достигне до цели с висока стойност: правителствени мрежи, големи предприятия и организации, които разчитат на широко внедрени софтуерни стекове. Свързаните с държави групи обикновено не изразходват ценен zero-day за цели с ниска стойност, така че използването му от множество участници предполага, че основната уязвимост се намира в нещо широко внедрено и заслужаващо риска от разкриване.

За ежедневните потребители пряката заплаха обикновено е непряка. Повечето хора не са основна цел на шпионаж от национална държава, но софтуерът и услугите, които използват, доставчиците на имейл, облачните платформи и корпоративните инструменти, често са. Когато подобен zero-day циркулира, последствията в крайна сметка могат да засегнат вериги за доставки, доставчици на услуги или всеки, чиито данни преминават през засегната система.

Практични стъпки за намаляване на излагането още сега

Да чакате перфектна информация за даден zero-day, преди да действате, е губеща стратегия. Практичният отговор е същият, който екипите по сигурност повтарят от години, и остава ефективен именно защото не зависи от знанието на всеки детайл за конкретен експлойт:

  • Прилагайте security patches веднага щом доставчиците ги публикуват, и давайте приоритет на системи, изложени към интернет или обработващи чувствителни данни.
  • Следете внимателно advisories от доставчици и обобщенията на threat intelligence в периоди, когато е потвърдена активна zero-day експлоатация, подобно на бързата реакция, необходима за скорошния patch за Chrome V8 zero-day.
  • Изграждайте защита на слоеве, вместо да разчитате на един контрол. VPN може да помогне за защита на данните при пренос и да намали излагането в ненадеждни мрежи, но няма да спре експлойт, насочен директно към уязвимо приложение, затова трябва да се комбинира с endpoint защита, сегментиране на мрежата и силни контроли за достъп.
  • Бъдете информирани чрез редовни security roundups, тъй като разкритията на експлойти и сроковете за patching се движат бързо и често се загубват в новинарския цикъл, както се вижда в текущото отразяване като седмичния roundup за Certighost и други разкрития на zero-day.

Какво означава това за вас

Повечето читатели няма да бъдат пряко targeted от подкрепяна от държава хакерска група, но софтуерът и услугите, от които всички зависят, все още могат да бъдат уловени в престрелката. Истинският урок от това изследване не е съществуването на още една история за zero-day експлойт от подкрепяни от държавата хакери; а това колко бързо този експлойт се разпространи сред множество независими държавни участници. Тази скорост означава, че организациите, и по extension техните потребители, имат по-малко време от всякога да patchnat, преди дадена уязвимост да стане широко weaponized. Отнасяйте се сериозно към всяко критично известие за patch и не предполагайте, че забавяне от няколко дни е безобидно.

Ключови изводи

Ръководеното от Proofpoint изследване е напомняне, че zero-day експлойтите вече не остават ексклузивни за дълго, след като се появят. За индивидите това означава да поддържат софтуера обновен без забавяне, да обръщат внимание на security advisories и да използват многослойни защити като VPN заедно с, а не вместо, добрите навици за patching. За организациите това подсилва стойността на споделянето на threat intelligence между доставчици, тъй като именно такъв вид сътрудничество между Proofpoint, Google, Microsoft и Volexity разкри този модел, преди да остане незабелязан по-дълго. Поддържането на актуалност със security roundups и пускането на patches остава най-простият и най-ефективен начин да избегнете превръщането в collateral damage в кибероперация на национална държава.