Koordinovaný útok pomocí zero-day zranitelností na počátku září

Bezpečnostní výzkumníci ve společnosti Volexity spojili aktéra hrozby známého jako UTA0565 s vlnou útoků, které proběhly 3. a 4. září. Podle zjištění společnosti Volexity skupina spojila do řetězce tři samostatné zero-day zranitelnosti, dvě v prohlížeči Google Chrome a jednu v systému Windows, aby prostřednictvím podvržených webových stránek navržených tak, aby vypadaly legitimně, kompromitovala cíle. Konečným cílem operace bylo nasazení malwaru, který výzkumníci pojmenovali CLEANGULP.

Zero-day zranitelnosti, tedy zranitelnosti zneužívané dříve, než dodavatel vydal opravu, patří mezi nejnebezpečnější nástroje v arzenálu útočníka, protože v době útoku není k dispozici žádná oprava. Zřetězení tří takových zranitelností, zahrnujících jak prohlížeč, tak operační systém, naznačuje dobře finančně zajištěného a technicky sofistikovaného aktéra. Nejde o kampaň typu „udeř a utec“; odráží pečlivé plánování a přístup ke schopnosti vyvíjet exploity, jejíž pořízení nebo vytvoření je obvykle nákladné.

Jak se CLEANGULP dostane dovnitř a udrží se tam

Na základě zprávy společnosti Volexity začíná útočný řetězec podvrženou stránkou, na kterou je oběť vylákána. Jakmile se tam dostane, jsou zero-day zranitelnosti v prohlížeči Chrome použity k získání počátečního spuštění kódu uvnitř prohlížeče a zero-day zranitelnost v systému Windows je poté použita k eskalaci tohoto přístupu a prolomení běžných bezpečnostních hranic prohlížeče. Odtud je na počítač oběti nainstalován CLEANGULP.

Obránci, kteří zkoumají indikátory kompromitace zveřejněné společností Volexity, nyní mají přehled o tom, jak CLEANGULP na infikovaných systémech zajišťuje trvalou přítomnost, spolu s konkrétními soubory, které ukládá, a infrastrukturou command-and-control (C2), se kterou komunikuje. Pro bezpečnostní týmy jsou tyto podrobnosti důležité, protože mění abstraktní hrozbu v něco, co mohou skutečně vyhledávat v záznamech, telemetrii koncových bodů a síťovém provozu. Lovecké příručky, jako je tato, jsou cenné právě proto, že organizacím umožňují ověřit, zda už nebyly kampaní zasaženy, místo aby čekaly, až to zjistí dodatečně.

Tento vzorec, kdy je jediný kompromitovaný vstupní bod použit k eskalaci oprávnění a nasazení vlastního malwarového payloadu, se stává opakujícím se tématem napříč nedávnými zveřejněními zero-day zranitelností. Podobné eskalační taktiky byly pozorovány, když byly zero-day zranitelnosti SonicWall SMA zneužity k nasazení vlastního malwaru, a znovu když hackeři UTA0533 zneužili zero-day zranitelnosti SonicWall SMA k získání opěrného bodu v podnikových sítích. Útočníci stále častěji upřednostňují zřetězené zneužití, protože jim umožňuje obejít vrstvené obrany navržené k zastavení jediného bodu selhání.

Proč na tom záleží i mimo podnikovou sféru

Je lákavé považovat řetězec zero-day zranitelností prohlížeče a operačního systému za čistě podnikový bezpečnostní problém, ale realita je širší. Chrome je jedním z nejrozšířenějších prohlížečů na světě a Windows zůstávají dominantním desktopovým operačním systémem pro firmy i jednotlivce. Kampaň s podvrženými webovými stránkami nevyžaduje, aby oběť pracovala v konkrétní společnosti; vyžaduje jednoduše, aby někdo kdekoli klikl na škodlivý odkaz. To činí tento typ útoku problémem ochrany soukromí pro běžné uživatele stejně jako bezpečnostním problémem pro IT oddělení.

Jakmile je CLEANGULP nainstalován, útočník s trvalou přítomností v zařízení může potenciálně přistupovat k osobním souborům, historii prohlížení, uloženým přihlašovacím údajům a komunikaci, v závislosti na tom, co má malware sbírat. Dokonce i uživatelé, kteří nikdy nepřijdou do přímého kontaktu s organizacemi původně cílenými skupinou UTA0565, by mohli být zasaženi, pokud navštíví podvrženou stránku vytvořenou jako součást stejné infrastruktury. To je v souladu s širším trendem zneužívání zero-day zranitelností přesahujícího původní seznam cílů, vzorec viditelný také v incidentech, jako je zero-day zranitelnost Check Point SmartConsole zneužita při útocích a prodloužené okno expozice pozorované u zero-day zranitelnosti SonicWall SMA 1000 využívané ransomwarem INC po dobu 22 dnů.

Co to znamená pro vás

Většina čtenářů nebude přímým cílem operace na úrovni národního státu, jako je operace skupiny UTA0565, ale základní ponaučení platí všeobecně: udržujte svůj prohlížeč a operační systém aktualizované. Chrome i Windows pravidelně vydávají bezpečnostní záplaty, a jakmile se zero-day zranitelnost stane veřejně známou, jako se to nyní stalo prostřednictvím zveřejnění společností Volexity, dodavatelé obvykle jednají rychle, aby ji opravili. Odkládání aktualizací vás vystavuje riziku právě v okně, kdy útočníci vědí, že zranitelnost existuje, a obránci závodí s časem, aby ji uzavřeli.

Rovněž stojí za to budovat návyk zkoumat odkazy před kliknutím, zejména ty, které obdržíte e-mailem, v aplikacích pro zasílání zpráv nebo ve výsledcích vyhledávání vedoucích na neznámé domény. Podvržené stránky jsou navrženy tak, aby vypadaly přesvědčivě, takže najetí kurzorem na odkaz pro kontrolu skutečné cílové URL nebo přímé přecházení na známou stránku namísto klikání přes odkaz může zabránit počáteční kompromitaci dříve, než začne.

Praktická doporučení

  • Aktualizujte Chrome a Windows, jakmile budou k dispozici opravy, zejména po zveřejnění zero-day zranitelností, jako je tato.
  • Vyhýbejte se klikání na neznámé odkazy a před zadáním přihlašovacích údajů nebo stahováním souborů ověřte URL adresy.
  • Bezpečnostní týmy by měly prostudovat zveřejněné indikátory kompromitace malwaru CLEANGULP od společnosti Volexity, včetně podrobností o souborech, trvalé přítomnosti a C2, a porovnat je s protokoly koncových bodů a sítě.
  • Přistupujte k bezpečnostním aktualizacím prohlížeče se stejnou naléhavostí jako k záplatám operačního systému; oba byly v této kampani zneužity společně.
  • Zůstaňte informováni o probíhajících zveřejněních zero-day zranitelností, protože zřetězené zneužití napříč více produkty je stále častější technikou útočníků.