Координирана zero-day атака през първите дни на септември

Изследователи по сигурността във Volexity свързват заплаха, известна като UTA0565, с вълна от атаки, проведени на 3 и 4 септември. Според констатациите на Volexity групата е комбинирала три отделни zero-day уязвимости — две в Google Chrome и една в Windows — за да компрометира цели чрез фалшиви уебсайтове, създадени да изглеждат легитимни. Крайната цел на операцията е била разгръщането на зловреден софтуер, който изследователите са нарекли CLEANGULP.

Zero-day уязвимостите — уязвимости, които се експлоатират, преди доставчикът да е издал кръпка — са сред най-опасните инструменти в арсенала на атакуващия, тъй като по време на атаката не е налично решение. Комбинирането на три такива, обхващащи едновременно браузър и операционна система, подсказва добре осигурен и технически изтънчен извършител. Това не е кампания тип „удряй и бягай“; тя отразява внимателно планиране и достъп до способности за разработване на експлойти, които обикновено са скъпи за придобиване или създаване.

Как CLEANGULP влиза и остава вътре

Въз основа на доклада на Volexity атаката започва с фалшив сайт, към който жертвата е примамена да посети. Веднъж попаднали там, Chrome zero-day уязвимостите се използват за постигане на първоначално изпълнение на код в браузъра, а след това Windows zero-day уязвимостта се използва за повишаване на този достъп и излизане извън нормалните граници за сигурност на браузъра. Оттам CLEANGULP се инсталира на машината на жертвата.

Защитниците, преглеждащи публикуваните от Volexity индикатори за компрометиране, вече имат видимост върху това как CLEANGULP установява устойчивост на заразените системи, заедно с конкретните файлове, които пуска, и инфраструктурата за команда и контрол (C2), с която комуникира. За екипите по сигурността тези подробности са важни, защото превръщат абстрактната заплаха в нещо, което те реално могат да търсят в логове, телеметрия от крайни точки и мрежов трафик. Ръководствата за лов на заплахи като това са ценни именно защото позволяват на организациите да проверят дали вече не са били засегнати от кампанията, вместо да чакат да разберат след факта.

Този модел, при който една компрометирана входна точка се използва за повишаване на привилегии и пускане на персонализиран зловреден полезен товар, се превръща в повтаряща се тема в скорошните разкрития на zero-day уязвимости. Подобни тактики за повишаване на привилегии бяха наблюдавани, когато SonicWall SMA zero-day уязвимости бяха експлоатирани за разгръщане на персонализиран зловреден софтуер, и отново, когато хакерите от UTA0533 експлоатираха SonicWall SMA zero-day уязвимости, за да получат опорна точка в корпоративни мрежи. Атакуващите все по-често предпочитат верижната експлоатация, защото им позволява да заобиколят многослойните защити, проектирани да спрат единична точка на отказ.

Защо това е важно отвъд корпоративната среда

Изкушаващо е да се третира верига от zero-day уязвимости в браузър и операционна система като чисто корпоративен проблем за сигурността, но реалността е по-широка. Chrome е един от най-широко използваните браузъри в света, а Windows остава доминиращата настолна операционна система както за бизнеса, така и за отделните потребители. Кампания с фалшиви уебсайтове не изисква жертвата да работи в конкретна компания; тя просто изисква някой, навсякъде, да кликне на злонамерена връзка. Това прави този тип атака притеснение за поверителността на ежедневните потребители, както и проблем за сигурността на ИТ отделите.

След като CLEANGULP бъде инсталиран, атакуващ с устойчивост на дадено устройство потенциално може да получи достъп до лични файлове, история на сърфиране, запазени идентификационни данни и комуникации, в зависимост от това какво е проектиран да събира зловредният софтуер. Дори потребители, които никога не взаимодействат директно с организациите, първоначално targeted от UTA0565, могат да бъдат засегнати, ако посетят фалшив сайт, създаден като част от същата инфраструктура. Това е в съответствие с по-широка тенденция на zero-day експлоатация, достигаща отвъд първоначалния списък с цели — модел, видим също в инциденти като Check Point SmartConsole zero-day уязвимостта, експлоатирана при атаки и разширения прозорец на излагане, наблюдаван при SonicWall SMA 1000 zero-day уязвимостта, използвана от INC ransomware в продължение на 22 дни.

Какво означава това за вас

Повечето читатели няма да бъдат директни цели на операция на ниво национална държава като тази на UTA0565, но основният урок важи в широк план: поддържайте браузъра и операционната си система актуализирани. Chrome и Windows редовно пускат кръпки за сигурност и щом дадена zero-day уязвимост стане публично известна, както сега стана с разкритието на Volexity, доставчиците обикновено действат бързо, за да я поправят. Отлагането на актуализациите ви оставя изложени точно в прозореца, когато атакуващите знаят, че недостатъкът съществува, а защитниците се надпреварват да го затворят.

Също така си струва да изградите навик да се вглеждате внимателно във връзките, преди да кликнете, особено тези, получени по имейл, приложения за съобщения или резултати от търсене, които водят до непознати домейни. Фалшивите сайтове са проектирани да изглеждат убедително, така че задържането на курсора върху връзка, за да проверите действителния URL адрес на дестинацията, или навигирането директно до познат сайт, вместо кликване през връзка, може да предотврати първоначалното компрометиране, преди то да започне.

Практически изводи

  • Актуализирайте Chrome и Windows веднага щом станат налични кръпки, особено след разкрития на zero-day уязвимости като това.
  • Избягвайте кликването на непознати връзки и проверявайте URL адресите, преди да въведете идентификационни данни или да изтеглите файлове.
  • Екипите по сигурността трябва да прегледат публикуваните от Volexity индикатори за компрометиране за CLEANGULP, включително подробности за файлове, устойчивост и C2, и да ги проверят спрямо логове от крайни точки и мрежови логове.
  • Отнасяйте се към актуализациите за сигурност на браузъра със същата спешност като към кръпките на операционната система; и двете бяха експлоатирани заедно в тази кампания.
  • Бъдете информирани за текущите разкрития на zero-day уязвимости, тъй като верижната експлоатация на множество продукти е все по-често срещана техника на атакуващите.