Ein koordinierter Zero-Day-Angriff schlägt Anfang September zu

Sicherheitsforscher von Volexity haben einen Bedrohungsakteur namens UTA0565 mit einer Angriffswelle in Verbindung gebracht, die am 3. und 4. September stattfand. Den Erkenntnissen von Volexity zufolge verkettete die Gruppe drei separate Zero-Day-Schwachstellen miteinander, zwei in Google Chrome und eine in Windows, um Ziele über gefälschte Websites zu kompromittieren, die legitim aussehen sollten. Das Endziel der Operation war die Bereitstellung einer Malware, die Forscher CLEANGULP genannt haben.

Zero-Days, also Schwachstellen, die ausgenutzt werden, bevor ein Anbieter einen Patch veröffentlicht hat, gehören zu den gefährlichsten Werkzeugen im Arsenal eines Angreifers, weil zum Zeitpunkt des Angriffs keine Lösung verfügbar ist. Drei davon miteinander zu verketten, über einen Browser und ein Betriebssystem hinweg, deutet auf einen gut ausgestatteten und technisch versierten Akteur hin. Dies ist keine Blitzangriff-Kampagne; sie spiegelt sorgfältige Planung und Zugang zu Exploit-Entwicklungskapazitäten wider, deren Beschaffung oder Aufbau typischerweise teuer ist.

Wie CLEANGULP hineinkommt und drinbleibt

Basierend auf dem Bericht von Volexity beginnt die Angriffskette mit einer gefälschten Website, zu deren Besuch ein Opfer verleitet wird. Dort angekommen, werden die Chrome-Zero-Days genutzt, um erste Codeausführung im Browser zu erlangen, und der Windows-Zero-Day wird dann verwendet, um diesen Zugriff zu eskalieren und aus den normalen Sicherheitsgrenzen des Browsers auszubrechen. Von dort aus wird CLEANGULP auf dem Rechner des Opfers installiert.

Verteidiger, die die Indicators of Compromise von Volexity prüfen, erhalten nun Einblick darin, wie CLEANGULP Persistenz auf infizierten Systemen etabliert, zusammen mit den spezifischen Dateien, die es ablegt, und der Command-and-Control-Infrastruktur (C2), mit der es kommuniziert. Für Sicherheitsteams sind diese Details wichtig, weil sie eine abstrakte Bedrohung in etwas verwandeln, wonach sie tatsächlich in Logs, Endpoint-Telemetrie und Netzwerkverkehr suchen können. Hunting-Guides wie dieser sind gerade deshalb wertvoll, weil sie Organisationen ermöglichen zu prüfen, ob sie bereits von der Kampagne betroffen wurden, anstatt es erst im Nachhinein zu erfahren.

Dieses Muster, bei dem ein einzelner kompromittierter Einstiegspunkt genutzt wird, um Privilegien zu eskalieren und eine maßgeschneiderte Malware-Payload abzulegen, wird zu einem wiederkehrenden Thema in jüngsten Zero-Day-Offenlegungen. Ähnliche Eskalationstaktiken waren zu sehen, als SonicWall-SMA-Zero-Days ausgenutzt wurden, um maßgeschneiderte Malware zu verbreiten, und erneut, als UTA0533-Hacker SonicWall-SMA-Zero-Days ausnutzten, um sich in Unternehmensnetzwerken festzusetzen. Angreifer bevorzugen zunehmend verkettete Ausnutzung, weil sie damit geschichtete Verteidigungen umgehen können, die darauf ausgelegt waren, einen einzelnen Ausfallpunkt zu stoppen.

Warum dies über das Unternehmen hinaus von Bedeutung ist

Es ist verlockend, eine Browser-und-Betriebssystem-Zero-Day-Kette als reines Unternehmenssicherheitsproblem zu betrachten, aber die Realität ist breiter. Chrome ist einer der am weitesten verbreiteten Browser der Welt, und Windows bleibt das dominierende Desktop-Betriebssystem sowohl für Unternehmen als auch für Privatpersonen. Eine Kampagne mit gefälschten Websites erfordert nicht, dass ein Opfer bei einem bestimmten Unternehmen arbeitet; sie erfordert lediglich, dass jemand, irgendwo, auf einen schädlichen Link klickt. Das macht diese Art von Angriff zu einem Datenschutzproblem für alltägliche Nutzer ebenso wie zu einem Sicherheitsproblem für IT-Abteilungen.

Sobald CLEANGULP installiert ist, kann ein Angreifer mit Persistenz auf einem Gerät potenziell auf persönliche Dateien, Browserverlauf, gespeicherte Anmeldedaten und Kommunikation zugreifen, je nachdem, worauf die Malware ausgelegt ist. Selbst Nutzer, die nie direkt mit den ursprünglich von UTA0565 anvisierten Organisationen interagieren, könnten betroffen sein, wenn sie eine gefälschte Website besuchen, die als Teil derselben Infrastruktur eingerichtet wurde. Dies steht im Einklang mit einem breiteren Trend, dass Zero-Day-Ausnutzung über die ursprüngliche Zielliste hinausreicht, ein Muster, das auch in Vorfällen wie dem Check-Point-SmartConsole-Zero-Day, der in Angriffen ausgenutzt wurde, und dem erweiterten Expositionsfenster beim SonicWall-SMA-1000-Zero-Day, der von INC-Ransomware über 22 Tage genutzt wurde, sichtbar ist.

Was das für Sie bedeutet

Die meisten Leser werden keine direkten Ziele einer Operation auf staatlicher Ebene wie der von UTA0565 sein, aber die zugrunde liegende Lektion gilt allgemein: Halten Sie Ihren Browser und Ihr Betriebssystem aktuell. Chrome und Windows veröffentlichen beide regelmäßig Sicherheitspatches, und sobald ein Zero-Day öffentlich bekannt wird, wie es dieser nun durch die Offenlegung von Volexity geworden ist, bewegen sich die Anbieter typischerweise schnell, um ihn zu patchen. Verzögerte Updates lassen Sie genau in dem Fenster exponiert, in dem Angreifer wissen, dass die Schwachstelle existiert, und Verteidiger darum rennen, sie zu schließen.

Es lohnt sich auch, die Gewohnheit zu entwickeln, Links vor dem Anklicken genau zu prüfen, insbesondere solche, die per E-Mail, Messaging-Apps oder Suchergebnissen eingehen und zu unbekannten Domains führen. Gefälschte Websites sind darauf ausgelegt, überzeugend auszusehen, daher kann das Hovern über einen Link, um die tatsächliche Ziel-URL zu prüfen, oder das direkte Ansteuern einer bekannten Website anstatt des Durchklickens die anfängliche Kompromittierung verhindern, bevor sie beginnt.

Handlungsorientierte Erkenntnisse

  • Aktualisieren Sie Chrome und Windows, sobald Patches verfügbar sind, insbesondere nach Zero-Day-Offenlegungen wie dieser.
  • Vermeiden Sie das Anklicken unbekannter Links und überprüfen Sie URLs, bevor Sie Anmeldedaten eingeben oder Dateien herunterladen.
  • Sicherheitsteams sollten die von Volexity veröffentlichten Indicators of Compromise für CLEANGULP prüfen, einschließlich Datei-, Persistenz- und C2-Details, und sie mit Endpoint- und Netzwerk-Logs abgleichen.
  • Behandeln Sie Browser-Sicherheitsupdates mit derselben Dringlichkeit wie Betriebssystem-Patches; beide wurden in dieser Kampagne gemeinsam ausgenutzt.
  • Bleiben Sie über laufende Zero-Day-Offenlegungen informiert, da verkettete Ausnutzung über mehrere Produkte hinweg eine zunehmend verbreitete Angreifertechnik ist.