Τι είναι το UTA0565 και πώς λειτουργεί το κακόβουλο λογισμικό CLEANGULP

Ένας κινεζικός κρατικά συνδεδεμένος δρων απειλής, με την κωδική ονομασία UTA0565, εντοπίστηκε να αλυσοδένει zero-day ευπάθειες για να παραβιάσει κυβερνητικά δίκτυα και να αναπτύξει ένα στέλεχος κακόβουλου λογισμικού που ονομάζεται CLEANGULP. Ερευνητές ασφαλείας στη Volexity εντόπισαν την εκστρατεία αφού παρατήρησαν την ομάδα να συνδυάζει αδυναμίες στο Google Chrome και στα Microsoft Windows, επιτρέποντας στους επιτιθέμενους να μετακινηθούν από ένα exploit προγράμματος περιήγησης απευθείας σε πλήρη παραβίαση του συστήματος, χωρίς να χρειάζεται το θύμα να κατεβάσει ή να ανοίξει ύποπτο αρχείο.

Η αλυσίδα επίθεσης, σύμφωνα με αναφορές, βασίζεται σε ψεύτικες ή παραβιασμένες ιστοσελίδες που δελεάζουν τους στόχους να επισκεφθούν μια σελίδα που ελέγχεται από τους επιτιθέμενους. Μόλις μια ευάλωτη έκδοση του Chrome φορτώσει τη σελίδα, ενεργοποιείται η αλυσίδα exploit, κλιμακώνονται τα προνόμια μέσω της αδυναμίας των Windows και εγκαθίσταται σιωπηλά το CLEANGULP. Από εκεί, το κακόβουλο λογισμικό δίνει στο UTA0565 ένα πάτημα για κατασκοπεία, κλοπή δεδομένων ή περαιτέρω πλευρική μετακίνηση μέσα στο δίκτυο του στόχου.

Αυτό που καθιστά αυτή την εκστρατεία αξιοσημείωτη είναι η χρήση μιας γνήσιας αλυσίδας zero-day: ευπάθειες που ήταν άγνωστες στους προγραμματιστές του Chrome και των Windows τη στιγμή της εκμετάλλευσης, πράγμα που σημαίνει ότι δεν υπήρχε ενημέρωση κώδικα όταν ξεκίνησαν οι επιθέσεις. Αυτός ο συνδυασμός stealth και ταχύτητας είναι ακριβώς ο λόγος για τον οποίο η εκμετάλλευση zero-day παραμένει μία από τις πιο δύσκολες απειλές για τους αμυνόμενους να εντοπίσουν πριν προκληθεί ζημιά.

Ποιοι κινδυνεύουν: Συσκευές και δίκτυα στην ακτίνα έκρηξης

Οι αναφορές για την εκστρατεία δείχνουν κυβερνητικούς φορείς, κυρίως στην Ασία, ως τους επιβεβαιωμένους στόχους μέχρι στιγμής. Αλλά οι αλυσίδες εκμετάλλευσης zero-day που βασίζονται σε ευρέως χρησιμοποιούμενο λογισμικό όπως το Chrome και τα Windows σπάνια παραμένουν περιορισμένες σε μία μόνο περιοχή ή τομέα για πολύ. Οποιοσδήποτε οργανισμός ή άτομο χρησιμοποιεί εκδόσεις αυτών των πλατφορμών χωρίς ενημερώσεις κώδικα είναι τεχνικά εκτεθειμένο στο ίδιο exploit kit, ακόμη και αν δεν ήταν ο αρχικός προβλεπόμενος στόχος.

Αυτό είναι ιδιαίτερα ανησυχητικό για μικρότερες κυβερνητικές υπηρεσίες, εργολάβους και ΜΚΟ που μπορεί να στερούνται των πόρων για να παρακολουθούν απειλές επιπέδου εθνικών κρατών, αλλά εξακολουθούν να διαχειρίζονται ευαίσθητα δεδομένα που τις καθιστούν ελκυστικούς δευτερεύοντες στόχους. Οι καθημερινοί χρήστες είναι λιγότερο πιθανό να στοχοποιηθούν άμεσα από μια ομάδα με επίκεντρο την κατασκοπεία όπως το UTA0565, αλλά μπορούν ακόμα να πιαστούν στη διασταύρωση των πυρών εάν το ίδιο exploit kit επαναχρησιμοποιηθεί, μεταπωληθεί ή ανακατευθυνθεί από άλλους δρώντες στο μέλλον.

Ένα γνώριμο μοτίβο: Οι κινεζικές εκστρατείες APT συνεχίζουν να κλιμακώνονται

Το UTA0565 δεν δρα μεμονωμένα. Η έρευνα της Volexity σημειώνει ότι το exploit kit που χρησιμοποιήθηκε σε αυτή την εκστρατεία έχει εμφανιστεί στα εργαλεία πολλαπλών κινεζικά προσκείμενων ομάδων απειλών, υποδηλώνοντας κοινή υποδομή ή επικαλυπτόμενους πόρους μεταξύ διακριτών επιχειρήσεων προηγμένων επίμονων απειλών (APT). Αυτό αντικατοπτρίζει μια ευρύτερη τάση ομάδων συνδεδεμένων με την Κίνα να διεξάγουν παράλληλες εκστρατείες κατασκοπείας κατά κυβερνητικών και διπλωματικών στόχων παγκοσμίως.

Ένα πρόσφατο παράδειγμα αυτού του μοτίβου είναι η εκστρατεία backdoor SparroWocky του FamousSparrow, η οποία στόχευσε κυβερνητικά ιδρύματα της Λατινικής Αμερικής χρησιμοποιώντας ένα προηγουμένως μη αναφερθέν κομμάτι κακόβουλου λογισμικού. Όπως η ανάπτυξη CLEANGULP του UTA0565, η επιχείρηση SparroWocky δείχνει πώς κινεζικά συνδεδεμένοι δρώντες συνεχίζουν να βελτιώνουν προσαρμοσμένα εργαλεία για να διατηρούν μακροπρόθεσμη πρόσβαση μέσα σε ξένα κυβερνητικά συστήματα. Συνολικά, αυτές οι εκστρατείες υποδηλώνουν μια συντονισμένη, συνεχιζόμενη προσπάθεια παρά μια σειρά μεμονωμένων περιστατικών.

Αμυντικά βήματα: Ενημερώσεις κώδικα, VPN και βασικά στοιχεία ανίχνευσης κακόβουλου λογισμικού

Για οργανισμούς και άτομα alike, η προστασία από την εκμετάλλευση zero-day του UTA0565 ξεκινά με τα βασικά που γίνονται με συνέπεια παρά τέλεια:

  • Ενημερώστε αμέσως όταν κυκλοφορούν ενημερώσεις. Τα zero-days χάνουν τη δύναμή τους τη στιγμή που είναι διαθέσιμη μια διόρθωση. Η καθυστερημένη ενημέρωση κώδικα στο Chrome, τα Windows ή οποιοδήποτε ευρέως χρησιμοποιούμενο λογισμικό δίνει στους επιτιθέμενους μεγαλύτερο παράθυρο για να εκμεταλλευτούν γνωστές αδυναμίες ακόμη και αφού έχουν γίνει δημόσιες.
  • Ενεργοποιήστε τις αυτόματες ενημερώσεις σε προγράμματα περιήγησης και λειτουργικά συστήματα όπου είναι δυνατόν, ειδικά σε κυβερνητικά και επιχειρησιακά endpoints όπου οι χειροκίνητοι κύκλοι ενημέρωσης κώδικα μπορεί να υστερούν.
  • Χρησιμοποιήστε ένα αξιόπιστο VPN σε μη αξιόπιστα δίκτυα. Ενώ ένα VPN δεν θα σταματήσει από μόνο του μια αλυσίδα εκμετάλλευσης zero-day, προσθέτει ένα ουσιαστικό επίπεδο προστασίας κρυπτογραφώντας την κίνηση και αποκρύπτοντας λεπτομέρειες δικτύου που οι επιτιθέμενοι μερικές φορές χρησιμοποιούν για αναγνώριση πριν από την έναρξη στοχευμένων επιθέσεων.
  • Αναπτύξτε εργαλεία ανίχνευσης endpoints ικανά να επισημαίνουν ασυνήθιστη συμπεριφορά διεργασιών, καθώς κακόβουλο λογισμικό zero-day όπως το CLEANGULP συχνά συμπεριφέρεται ανώμαλα ακόμη και πριν αναγνωριστεί επίσημα από προμηθευτές ασφαλείας.
  • Περιορίστε ή παρακολουθείτε την πρόσβαση σε άγνωστες εξωτερικές ιστοσελίδες σε ευαίσθητα δίκτυα, ιδιαίτερα για προσωπικό που χειρίζεται κυβερνητικά ή διπλωματικά δεδομένα.

Τι σημαίνει αυτό για εσάς

Εάν εργάζεστε στον κυβερνητικό τομέα, την άμυνα ή οποιονδήποτε τομέα που χειρίζεται ευαίσθητα γεωπολιτικά δεδομένα, αυτή η εκστρατεία είναι μια υπενθύμιση ότι η διαχείριση ενημερώσεων κώδικα δεν είναι προαιρετική, είναι αμυντική πρώτης γραμμής. Για τους καθημερινούς χρήστες, το συμπέρασμα είναι απλούστερο: κρατήστε το πρόγραμμα περιήγησης και το λειτουργικό σας σύστημα ενημερωμένα και αντιμετωπίστε άγνωστους συνδέσμους με προσοχή ακόμη και όταν εμφανίζονται σε νόμιμες ιστοσελίδες. Η προστασία από την εκμετάλλευση zero-day του UTA0565 δεν είναι απλώς ανησυχία για τα τμήματα IT· αντανακλά μια ευρύτερη πειθαρχία ασφαλείας που ωφελεί οποιονδήποτε περιηγείται στον ιστό με ξεπερασμένο λογισμικό.

Μένοντας μπροστά από την επόμενη εκστρατεία

Η χρήση αλυσιδωτών zero-days από το UTA0565 για την ανάπτυξη κακόβουλου λογισμικού CLEANGULP ταιριάζει σε ένα σαφές μοτίβο κινεζικά κρατικά συνδεδεμένων ομάδων που ανιχνεύουν κυβερνητικά δίκτυα σε όλο τον κόσμο με ολοένα και πιο εξελιγμένα εργαλεία. Αυτή είναι απίθανο να είναι η τελευταία τέτοια εκστρατεία. Οι αναγνώστες που ενδιαφέρονται για το πώς εξελίσσονται αυτές οι επιχειρήσεις μπορούν να δουν τις επιθέσεις backdoor FamousSparrow SparroWocky για ένα άλλο πρόσφατο παράδειγμα του ίδιου ευρύτερου playbook σε δράση. Η παραμονή ενήμερων, η άμεση ενημέρωση κώδικα και η δημιουργία επάλληλων άμυνων όπως η χρήση VPN και η παρακολούθηση endpoints παραμένουν οι πιο πρακτικοί τρόποι μείωσης της έκθεσης καθώς αυτές οι εκστρατείες κατασκοπείας συνεχίζουν να εμφανίζονται.