Co odhalil výzkum vedený společností Proofpoint
Společné vyšetřování společností Proofpoint, Google Threat Intelligence Group, Microsoft Threat Intelligence Center a Volexity odhalilo něco, co výzkumníci jen zřídka vidí tak jasně zdokumentované: několik hackerských skupin napojených na státy začalo používat stejný dříve neznámý zero-day exploit během několika dní jedna po druhé. Tyto čtyři organizace, které dohromady pokrývají obrovský podíl globálního přehledu o hrozbách, spojily svá zjištění, aby potvrdily, že nešlo o náhodu ani o pomalý příval napodobující aktivity. Šlo o téměř simultánní adopci napříč samostatnými, nesouvisejícími skupinami napojenými na národní státy.
Tento druh vzájemně porovnávaného výzkumu je důležitý, protože každá z těchto firem obvykle sleduje jiné části prostředí hrozeb: Proofpoint se silně zaměřuje na e-mailové narušení a phishingovou infrastrukturu, Google a Microsoft monitorují miliardy koncových bodů a cloudových signálů a Volexity se specializuje na reakci na incidenty pro cíle s vysokou hodnotou. Když všechny čtyři nezávisle zaznamenají stejný exploit vynořující se v nesouvisejících kampaních přibližně ve stejnou dobu, je to silný signál, že se něco změnilo v tom, jak se exploit stal dostupným pro více aktérů najednou, místo aby jej každá skupina objevila sama.
Proč tolik státních aktérů přijalo exploit tak rychle
Historicky má nově objevený zero-day tendenci zůstat v rukou jedné skupiny nebo malého, přísně kontrolovaného okruhu po týdny či měsíce, než dojde k širší adopci. Toto zpoždění obvykle nastává proto, že zero-day exploity jsou nákladné na vývoj, nebezpečné na odhalení nadměrným používáním a cenné právě proto, že jsou vzácné. To, že několik skupin podporovaných státy převzalo stejný exploit během několika dní, narušuje tento vzorec a ukazuje na několik pravděpodobných vysvětlení: exploit mohl být prodán nebo sdílen prostřednictvím brokerské sítě, která obsluhuje více zákazníků napojených na vlády, unikl ze sdíleného vývojového řetězce, nebo byl nezávisle znovu objeven, jakmile rané útoky byly dostatečně hlučné na to, aby si jich všimli další sofistikovaní aktéři a provedli reverzní inženýrství.
Každý z těchto scénářů je sám o sobě pozoruhodný, ale dohromady popisují prostředí hrozeb, kde se okno mezi „existuje zranitelnost“ a „několik vlád ji zneužívá“ zkracuje. Toto zkrácení je skutečný hlavní bod, nejen existence dalšího zero-day. Odráží širší trend, který bezpečnostní komunita dokumentuje, včetně pokrytí zranitelností Siemens ROX II a vlny Linux CVE, které všechny vyžadovaly rychlé třídění napříč velmi odlišnými typy infrastruktury.
Kdo je ohrožen a jaké systémy jsou cílem
Zapojení výzkumníci veřejně neupřesnili každou postiženou organizaci, ale zapojení Volexity a viditelnost Google a Microsoft v podnikovém měřítku naznačují, že exploit je schopen zasáhnout cíle s vysokou hodnotou: vládní sítě, velké podniky a organizace, které se spoléhají na široce nasazené softwarové stacky. Skupiny napojené na státy obvykle neplýtvají cenným zero-day na cíle s nízkou hodnotou, takže jeho použití napříč více aktéry naznačuje, že základní zranitelnost se nachází v něčem široce nasazeném a stojícím za riziko odhalení.
Pro běžné uživatele je přímé riziko obvykle nepřímé. Většina lidí není primárním cílem špionáže národních států, ale software a služby, které používají, poskytovatelé e-mailu, cloudové platformy a podnikové nástroje, často jsou. Když takový zero-day cirkuluje, následky mohou nakonec zasáhnout dodavatelské řetězce, poskytovatele služeb nebo kohokoli, jehož data procházejí postiženým systémem.
Praktické kroky ke snížení rizika právě teď
Čekat na dokonalé informace o zero-day před jednáním je prohrávající strategie. Praktická reakce je stejná, kterou bezpečnostní týmy opakují roky, a zůstává účinná právě proto, že nezávisí na znalosti každého detailu konkrétního exploitu:
- Aplikujte bezpečnostní záplaty, jakmile je prodejci vydají, a upřednostněte systémy, které jsou vystaveny internetu nebo zpracovávají citlivá data.
- Sledujte doporučení prodejců a přehledy ohrožení pozorně během období, kdy je potvrzeno aktivní zneužívání zero-day, podobně jako rychlý obrat vyžadovaný u nedávné záplaty Chrome V8 zero-day.
- Vrstvěte obranu místo spoléhání na jediný kontrolní prvek. VPN může pomoci chránit data při přenosu a snížit expozici v nedůvěryhodných sítích, ale nezastaví exploit cílící přímo na zranitelnou aplikaci, takže by měla být kombinována s ochranou koncových bodů, segmentací sítě a silnými řízeními přístupu.
- Zůstaňte informováni prostřednictvím pravidelných bezpečnostních přehledů, protože odhalení exploitů a časové osy záplat se pohybují rychle a často se ztrácejí ve zpravodajském cyklu, jak je vidět v průběžném pokrytí, jako je týdenní přehled o Certighost a dalších odhaleních zero-day.
Co to pro vás znamená
Většina čtenářů nebude přímo cílem hackerské skupiny podporované státem, ale software a služby, na kterých všichni závisíme, se mohou stále ocitnout v palbě. Skutečným ponaučením z tohoto výzkumu není existence dalšího příběhu o zero-day exploitu hackerů podporovaných státem; je to to, jak rychle se tento exploit rozšířil napříč více nezávislými státními aktéry. Tato rychlost znamená, že organizace, a tím i jejich uživatelé, mají méně času než kdykoli dříve na záplatování, než se zranitelnost stane široce weaponizovanou. Berte každé oznámení o kritické záplatě vážně a nepředpokládejte, že několikadenní zpoždění je neškodné.
Klíčové poznatky
Výzkum vedený společností Proofpoint je připomínkou, že zero-day exploity už nezůstávají dlouho exkluzivní, jakmile se objeví. Pro jednotlivce to znamená udržovat software aktualizovaný bez zpoždění, věnovat pozornost bezpečnostním doporučením a používat vrstvené ochrany, jako je VPN vedle, nikoli místo, dobrých návyků záplatování. Pro organizace to posiluje hodnotu sdílení zpravodajských informací o hrozbách napříč prodejci, protože právě tento druh spolupráce mezi Proofpoint, Google, Microsoft a Volexity odhalil tento vzorec, než by zůstal delší dobu nepovšimnut. Zůstat v obraze díky bezpečnostním přehledům a vydáním záplat zůstává nejjednodušším a nejúčinnějším způsobem, jak se vyhnout tomu, abyste se stali vedlejší škodou v kybernetické operaci národního státu.




