Et koordineret zero-day-angreb rammer i begyndelsen af september

Sikkerhedsforskere hos Volexity har kædet en trusselsaktør kendt som UTA0565 sammen med en bølge af angreb, der fandt sted den 3. og 4. september. Ifølge Volexitys fund kædede gruppen tre separate zero-day-sårbarheder sammen, to i Google Chrome og en i Windows, for at kompromittere ofre gennem forfalskede websteder designet til at ligne legitime. Slutmålet med operationen var at implementere et stykke malware, som forskerne har navngivet CLEANGULP.

Zero-days, sårbarheder der udnyttes før en leverandør har udsendt en patch, er blandt de farligste værktøjer i en angribers arsenal, fordi der ikke findes nogen løsning på tidspunktet for angrebet. At kæde tre af dem sammen, der spænder over både en browser og et operativsystem, tyder på en aktør med rigelige ressourcer og teknisk sofistikering. Dette er ikke en smash-and-grab-kampagne; det afspejler omhyggelig planlægning og adgang til exploit-udviklingskapacitet, som typisk er dyr at anskaffe eller opbygge.

Hvordan CLEANGULP kommer ind og bliver inde

Baseret på Volexitys rapportering begynder angrebskæden med et forfalsket websted, som et offer lokkes til at besøge. Når offeret er der, bruges Chrome-zero-dayene til at opnå indledende kodeudførelse inde i browseren, og Windows-zero-dayen bruges derefter til at eskalere den adgang og bryde ud af browserens normale sikkerhedsgrænser. Derfra installeres CLEANGULP på offerets maskine.

Forsvarere, der gennemgår Volexitys kompromitteringsindikatorer, har nu indsigt i, hvordan CLEANGULP etablerer persistens på inficerede systemer, sammen med de specifikke filer, den dropper, og den command-and-control (C2)-infrastruktur, den kommunikerer med. For sikkerhedsteams betyder disse detaljer noget, fordi de forvandler en abstrakt trussel til noget, de faktisk kan søge efter i logs, endpoint-telemetri og netværkstrafik. Jagtguider som denne er værdifulde netop, fordi de lader organisationer kontrollere, om de allerede er blevet berørt af kampagnen, i stedet for at vente med at finde ud af det bagefter.

Dette mønster, hvor et enkelt kompromitteret indgangspunkt bruges til at eskalere privilegier og droppe en brugerdefineret malware-nyttelast, er ved at blive et tilbagevendende tema på tværs af nylige zero-day-afsløringer. Lignende eskaleringstaktikker blev set, da SonicWall SMA zero-days blev udnyttet til at implementere brugerdefineret malware, og igen da UTA0533-hackere udnyttede SonicWall SMA zero-days for at få fodfæste i virksomhedsnetværk. Angribere foretrækker i stigende grad kædet udnyttelse, fordi det lader dem omgå lagdelte forsvar, der var designet til at stoppe et enkelt fejlpunktt.

Hvorfor dette er vigtigt ud over virksomheden

Det er fristende at behandle en browser- og OS-zero-day-kæde som udelukkende et virksomhedssikkerhedsproblem, men virkeligheden er bredere. Chrome er en af de mest udbredte browsere i verden, og Windows forbliver det dominerende skrivebordsoperativsystem for både virksomheder og enkeltpersoner. En kampagne med forfalskede websteder kræver ikke, at et offer arbejder i en bestemt virksomhed; den kræver blot, at nogen, hvor som helst, klikker på et ondsindet link. Det gør denne type angreb til en privatlivsbekymring for almindelige brugere såvel som en sikkerhedsbekymring for IT-afdelinger.

Når CLEANGULP først er installeret, kan en angriber med persistens på en enhed potentielt få adgang til personlige filer, browserhistorik, gemte legitimationsoplysninger og kommunikation, afhængigt af hvad malwaren er designet til at indsamle. Selv brugere, der aldrig interagerer direkte med de organisationer, der oprindeligt blev målrettet af UTA0565, kan blive påvirket, hvis de besøger et forfalsket websted opsat som en del af den samme infrastruktur. Dette er i overensstemmelse med en bredere tendens, hvor zero-day-udnyttelse rækker ud over den oprindelige målliste, et mønster der også ses i hændelser som Check Point SmartConsole zero-day udnyttet i angreb og det udvidede eksponeringsvindue set i SonicWall SMA 1000 zero-day brugt af INC ransomware over 22 dage.

Hvad dette betyder for dig

De fleste læsere vil ikke være direkte mål for en operation på nationalstatsniveau som UTA0565's, men den underliggende lektie gælder bredt: hold din browser og dit operativsystem opdateret. Chrome og Windows udsender begge regelmæssigt sikkerhedsrettelser, og når først en zero-day bliver offentligt kendt, som denne nu er gennem Volexitys afsløring, handler leverandører typisk hurtigt for at patche den. At udsætte opdateringer efterlader dig eksponeret i netop det vindue, hvor angribere ved, at fejlen eksisterer, og forsvarere kæmper for at lukke den.

Det er også værd at opbygge en vane med at granske links, før du klikker, især dem der modtages via e-mail, beskedapps eller søgeresultater, der fører til ukendte domæner. Forfalskede websteder er designet til at se overbevisende ud, så at holde musen over et link for at kontrollere den faktiske destinations-URL, eller at navigere direkte til et kendt websted i stedet for at klikke igennem, kan forhindre den indledende kompromittering, før den begynder.

Handlingsorienterede pointers

  • Opdater Chrome og Windows, så snart patches bliver tilgængelige, især efter zero-day-afsløringer som denne.
  • Undgå at klikke på ukendte links, og verificer URL'er, før du indtaster legitimationsoplysninger eller downloader filer.
  • Sikkerhedsteams bør gennemgå Volexitys offentliggjorte kompromitteringsindikatorer for CLEANGULP, herunder fil-, persistens- og C2-detaljer, og kontrollere dem mod endpoint- og netværkslogs.
  • Behandl browsersikkerhedsopdateringer med samme hast som operativsystempatches; begge blev udnyttet sammen i denne kampagne.
  • Hold dig informeret om igangværende zero-day-afsløringer, da kædet udnyttelse på tværs af flere produkter er en stadig mere almindelig angriberteknik.