Η Microsoft δημοσίευσε ανάλυση του NeedyMantis, του κακόβουλου λογισμικού που χρησιμοποίησαν οι χάκερς με σύνδεση στην Κίνα πίσω από την επίθεση στην εφοδιαστική αλυσίδα του Daemon Tools. Η αναφορά, την οποία κάλυψε το SecurityWeek, προσθέτει ένα νέο επίπεδο σε μια ιστορία που ξεκίνησε όταν ένα αξιόπιστο λογισμικό αποδείχθηκε ότι μετέφερε κάτι ανεπιθύμητο. Για τους καθημερινούς χρήστες Windows, η επίθεση στην εφοδιαστική αλυσίδα του NeedyMantis μέσω Daemon Tools αποτελεί μια χρήσιμη μελέτη περίπτωσης για το πώς μια νόμιμη λήψη μπορεί να γίνει το πρώτο βήμα μιας παραβίασης.

Αυτό το άρθρο περιορίζεται σε όσα έχουν αναφερθεί δημόσια μέχρι στιγμής. Ορισμένες τεχνικές λεπτομέρειες παραμένουν περιορισμένες στην κάλυψη των πηγών, και επισημαίνουμε πού η εικόνα είναι ακόμη ελλιπής.

Πώς το NeedyMantis μπήκε στο ραντάρ

Η διαδρομή της ανακάλυψης έχει σημασία εδώ. Σύμφωνα με την κάλυψη των ευρημάτων της Microsoft, η εταιρεία εντόπισε το NeedyMantis κατά την ανάλυση δεικτών που σχετίζονται με την παραβίαση της εφοδιαστικής αλυσίδας του Daemon Tools, την οποία είχε ερευνήσει η Kaspersky. Με άλλα λόγια, η Microsoft ακολούθησε τα ίχνη από το αρχικό περιστατικό και εντόπισε μια ξεχωριστή οικογένεια κακόβουλου λογισμικού που συνδέεται με την ίδια δραστηριότητα.

Η Microsoft παρακολουθεί τη δραστηριότητα του Daemon Tools με την ονομασία Storm-3069, σύμφωνα με δευτερεύουσα κάλυψη της αναφοράς. Ένα σημείο σε αυτή την κάλυψη αξίζει να σημειωθεί: η Microsoft, όπως αναφέρεται, δεν έχει παρατηρήσει το ίδιο το NeedyMantis να διανέμεται μέσω παραβίασης της εφοδιαστικής αλυσίδας. Η δραστηριότητα στην εφοδιαστική αλυσίδα περιγράφεται ως μόνο ένα μέρος της ευρύτερης επιχείρησης. Αυτή είναι μια χρήσιμη διάκριση, επειδή διαχωρίζει το πώς οι επιτιθέμενοι απέκτησαν πρόσβαση από το τι έκαναν μόλις μπήκαν μέσα.

Για την αρχική ανακάλυψη, η προηγούμενη κάλυψή μας για το backdoor στον επίσημο installer του Daemon Tools εξηγεί πώς η Kaspersky ανακάλυψε ότι οι installers είχαν παραποιηθεί.

Γιατί το Daemon Tools αποτέλεσε χρήσιμο στόχο

Το Daemon Tools είναι ένα γνωστό λογισμικό που οι άνθρωποι κατεβάζουν και εγκαθιστούν στους υπολογιστές τους, συχνά με δικαιώματα διαχειριστή. Αυτός ο συνδυασμός είναι ελκυστικός για έναν επιτιθέμενο. Αν ο installer προέρχεται από την επίσημη πηγή και φαίνεται νόμιμος, οι περισσότεροι άνθρωποι δεν έχουν λόγο να αμφιβάλλουν.

Αυτό είναι το βασικό πρόβλημα με τις επιθέσεις στην εφοδιαστική αλυσίδα. Οι συνήθειες ασφαλείας συνήθως επικεντρώνονται στην αποφυγή ύποπτων ιστότοπων και συνημμένων. Εδώ, τα σήματα εμπιστοσύνης στα οποία βασίζονται οι χρήστες ήταν ακριβώς αυτό που εκμεταλλεύτηκαν. Ένας χρήστης που έκανε τα πάντα «σωστά» πηγαίνοντας στην επίσημη πηγή μπορούσε να καταλήξει με έναν παραβιασμένο installer.

Ο κίνδυνος δεν περιορίζεται σε ένα προϊόν. Οι επιτιθέμενοι που παραβιάζουν έναν προμηθευτή λογισμικού μπορούν να φτάσουν σε κάθε πελάτη που κατεβάζει την επηρεασμένη έκδοση, κάτι που τους δίνει κλίμακα χωρίς να χρειάζεται να ψαρέψουν κανέναν μεμονωμένα.

Τι αποκαλύπτει η ανάλυση της Microsoft για το κακόβουλο λογισμικό

Με βάση την κάλυψη της αναφοράς της Microsoft, το NeedyMantis περιγράφεται ως μια αρθρωτή οικογένεια κακόβουλου λογισμικού μετά την παραβίαση. Αυτή η διατύπωση είναι σημαντική. «Μετά την παραβίαση» σημαίνει ότι χρησιμοποιείται αφού οι επιτιθέμενοι έχουν ήδη πρόσβαση σε ένα σύστημα, για να τους βοηθήσει να διατηρήσουν αυτή την πρόσβαση και να πραγματοποιήσουν περαιτέρω δραστηριότητα σε στοχευμένα δίκτυα. «Αρθρωτή» σημαίνει ότι οι δυνατότητες μπορούν να προστεθούν ή να αντικατασταθούν, ώστε το κακόβουλο λογισμικό να προσαρμόζεται στον στόχο αντί να συμπεριφέρεται το ίδιο σε κάθε μηχάνημα.

Ορισμένες δευτερεύουσες αναφορές αναφέρουν επίσης τεχνικές όπως DLL side-loading και πολυσταδιακά loaders. Αυτοί είναι συνήθεις τρόποι για να αναμειχθεί ο κακόβουλος κώδικας με νόμιμο λογισμικό και να αποφύγει την απλή ανίχνευση. Δεν μπορέσαμε να επιβεβαιώσουμε την πλήρη τεχνική λεπτομέρεια από το διαθέσιμο σε εμάς υλικό πηγής, επομένως οι αναγνώστες που θέλουν λεπτομέρειες θα πρέπει να συμβουλευτούν την ίδια τη δημοσιευμένη ανάλυση της Microsoft.

Αυτό που καθιστά σαφές η κάλυψη είναι το μοτίβο: ένα πάτημα στην εφοδιαστική αλυσίδα, ακολουθούμενο από πιο επιλεκτικά εργαλεία για επιμονή. Αυτό είναι πιο σκόπιμο από το τυπικό commodity malware και υποδηλώνει ότι η επιχείρηση είχε στόχο συγκεκριμένους στόχους αντί για ευρεία διασπορά.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι οικιακοί χρήστες είναι απίθανο να αποτελούν τον κύριο στόχο ενός αρθρωτού, στοχευμένου πλαισίου. Ωστόσο, όποιος εγκατέστησε το Daemon Tools από επηρεασμένη πηγή έχει λόγο να ελέγξει το σύστημά του, και το ευρύτερο δίδαγμα ισχύει για κάθε λήψη που κάνετε.

Ένας υπογεγραμμένος, επίσημος installer είναι ένα ισχυρό σήμα, αλλά δεν είναι εγγύηση. Αν η διαδικασία build ενός προμηθευτή παραβιαστεί, ο κακόβουλος κώδικας μπορεί να φτάσει με έγκυρη εμφάνιση. Γι' αυτό οι αμυντικές στρώσεις έχουν μεγαλύτερη σημασία από οποιονδήποτε μεμονωμένο έλεγχο εμπιστοσύνης.

Το ίδιο θέμα εμφανίστηκε και στην αναφορά μας για την παραβίαση της TrueConf και τους τροποποιημένους installers της, μια άλλη περίπτωση όπου οι επιτιθέμενοι χρησιμοποίησαν το δικό τους κανάλι διανομής ενός προμηθευτή για να κρύψουν backdoors.

Πώς να μειώσετε την έκθεσή σας σε τροποποιημένους installers

Δεν μπορείτε να επιθεωρήσετε κάθε installer μόνοι σας, αλλά μερικές συνήθειες μειώνουν σημαντικά τον κίνδυνό σας:

  • Ελέγξτε τις ειδοποιήσεις των προμηθευτών. Αν ένας προμηθευτής ή μια εταιρεία ασφαλείας ανακοινώσει παραβιασμένη έκδοση, απεγκαταστήστε την επηρεασμένη έκδοση και ακολουθήστε τις επίσημες οδηγίες για καθαρισμό.
  • Κρατήστε τα Windows και το λογισμικό ασφαλείας σας ενημερωμένα. Η προστασία endpoint μπορεί να εντοπίσει ύποπτη συμπεριφορά μετά την εγκατάσταση, ακόμη και όταν ο installer φαινόταν καθαρός.
  • Περιορίστε τα δικαιώματα διαχειριστή. Η καθημερινή χρήση τυπικού λογαριασμού καθιστά δυσκολότερο για έναν κακόβουλο installer να κάνει βαθιές αλλαγές στο σύστημα.
  • Αφαιρέστε λογισμικό που δεν χρησιμοποιείτε πλέον. Κάθε εγκατεστημένο πρόγραμμα είναι ένα πιθανό σημείο εισόδου, και τα παλιά βοηθητικά προγράμματα ξεχνιούνται εύκολα.
  • Κατεβάζετε μόνο από την επίσημη πηγή. Δεν λύνει τις επιθέσεις στην εφοδιαστική αλυσίδα, αλλά αποφεύγει το πολύ πιο συνηθισμένο πρόβλημα των ψεύτικων ιστότοπων λήψης.
  • Προσέξτε για ασυνήθιστη συμπεριφορά. Μη αναμενόμενη δικτυακή δραστηριότητα, νέες υπηρεσίες ή άγνωστες διεργασίες μετά από μια εγκατάσταση αξίζουν πιο προσεκτική ματιά.

Ένα VPN δεν προστατεύει από έναν παραβιασμένο installer, καθώς το πρόβλημα είναι το λογισμικό στη συσκευή σας και όχι η σύνδεση. Αντιμετωπίστε το ως ένα εργαλείο ιδιωτικότητας ανάμεσα σε πολλά, όχι ως λύση για αυτού του είδους την απειλή.

Το συμπέρασμα

Η ανάλυση του NeedyMantis από τη Microsoft δείχνει ότι η επίθεση στην εφοδιαστική αλυσίδα του NeedyMantis μέσω Daemon Tools δεν ήταν απλώς ένα μεμονωμένο περιστατικό παραποίησης αλλά μέρος μιας ευρύτερης επιχείρησης με ικανά εργαλεία συνέχειας. Επαληθεύστε ό,τι κατεβάζετε, κρατήστε τα συστήματά σας ενημερωμένα και ελέγχετε τις ειδοποιήσεις προμηθευτών και ασφαλείας για το λογισμικό στο οποίο βασίζεστε. Για το ιστορικό, διαβάστε την προηγούμενη κάλυψή μας για το backdoor στον installer του Daemon Tools, και δείτε το άρθρο για την παραβίαση της TrueConf για ένα παράλληλο παράδειγμα της ίδιας τακτικής.