Μια Συντονισμένη Επίθεση Zero-Day Χτυπά στις Αρχές Σεπτεμβρίου

Ερευνητές ασφαλείας στη Volexity έχουν συνδέσει έναν δρώντα απειλής γνωστό ως UTA0565 με ένα κύμα επιθέσεων που έλαβε χώρα στις 3 και 4 Σεπτεμβρίου. Σύμφωνα με τα ευρήματα της Volexity, η ομάδα συνδύασε τρεις ξεχωριστές ευπάθειες zero-day, δύο στο Google Chrome και μία στα Windows, για να παραβιάσει στόχους μέσω πλαστών ιστοσελίδων σχεδιασμένων να φαίνονται νόμιμες. Ο τελικός σκοπός της επιχείρησης ήταν να εγκαταστήσει ένα κακόβουλο λογισμικό που οι ερευνητές ονόμασαν CLEANGULP.

Τα zero-days, ευπάθειες που εκμεταλλεύονται προτού ο προμηθευτής εκδώσει κάποια ενημέρωση, είναι μεταξύ των πιο επικίνδυνων εργαλείων στο οπλοστάσιο ενός επιτιθέμενου, επειδή δεν υπάρχει διαθέσιμη διόρθωση τη στιγμή της επίθεσης. Ο συνδυασμός τριών από αυτά, που καλύπτουν τόσο έναν περιηγητή όσο και ένα λειτουργικό σύστημα, υποδηλώνει έναν δρώντα με επαρκείς πόρους και τεχνική εξειδίκευση. Αυτή δεν είναι μια εκστρατεία αρπαχτής· αντανακλά προσεκτικό σχεδιασμό και πρόσβαση σε ικανότητα ανάπτυξης exploits που συνήθως είναι δαπανηρή για να αποκτηθεί ή να αναπτυχθεί.

Πώς το CLEANGULP Μπαίνει και Παραμένει

Βάσει της αναφοράς της Volexity, η αλυσίδα επίθεσης ξεκινά με μια πλαστή ιστοσελίδα στην οποία το θύμα παρασύρεται να επισκεφθεί. Μόλις φτάσει εκεί, τα zero-days του Chrome χρησιμοποιούνται για να αποκτηθεί αρχική εκτέλεση κώδικα εντός του περιηγητή, και στη συνέχεια το zero-day των Windows χρησιμοποιείται για να κλιμακωθεί αυτή η πρόσβαση και να παραβιαστεί τα κανονικά όρια ασφαλείας του περιηγητή. Από εκεί, το CLEANGULP εγκαθίσταται στη μηχανή του θύματος.

Οι αμυνόμενοι που εξετάζουν τους δείκτες παραβίασης της Volexity έχουν πλέον ορατότητα στο πώς το CLEANGULP εδραιώνει την επιμονή σε μολυσμένα συστήματα, μαζί με τα συγκεκριμένα αρχεία που αποθέτει και την υποδομή εντολών-και-ελέγχου (C2) με την οποία επικοινωνεί. Για τις ομάδες ασφαλείας, αυτές οι λεπτομέρειες έχουν σημασία επειδή μετατρέπουν μια αφηρημένη απειλή σε κάτι που μπορούν πραγματικά να αναζητήσουν σε αρχεία καταγραφής, τηλεμετρία τελικών σημείων και δικτυακή κίνηση. Οδηγοί κυνηγιού όπως αυτός είναι πολύτιμοι ακριβώς επειδή επιτρέπουν στους οργανισμούς να ελέγξουν αν έχουν ήδη επηρεαστεί από την εκστρατεία, αντί να περιμένουν να το ανακαλύψουν εκ των υστέρων.

Αυτό το μοτίβο, όπου ένα μόνο παραβιασμένο σημείο εισόδου χρησιμοποιείται για κλιμάκωση προνομίων και απόθεση ενός προσαρμοσμένου ωφέλιμου φορτίου κακόβουλου λογισμικού, γίνεται επαναλαμβανόμενο θέμα στις πρόσφατες αποκαλύψεις zero-day. Παρόμοιες τακτικές κλιμάκωσης παρατηρήθηκαν όταν τα zero-days του SonicWall SMA εκμεταλλεύτηκαν για την ανάπτυξη προσαρμοσμένου κακόβουλου λογισμικού, και ξανά όταν οι χάκερς της UTA0533 εκμεταλλεύτηκαν τα zero-days του SonicWall SMA για να αποκτήσουν πάτημα σε εταιρικά δίκτυα. Οι επιτιθέμενοι προτιμούν ολοένα και περισσότερο τη συνδυασμένη εκμετάλλευση επειδή τους επιτρέπει να παρακάμψουν πολυεπίπεδες άμυνες που είχαν σχεδιαστεί για να σταματούν ένα μόνο σημείο αποτυχίας.

Γιατί Αυτό Έχει Σημασία Πέρα από την Επιχείρηση

Είναι δελεαστικό να αντιμετωπίζει κανείς μια αλυσίδα zero-day περιηγητή-και-λειτουργικού συστήματος ως καθαρά επιχειρησιακό πρόβλημα ασφαλείας, αλλά η πραγματικότητα είναι ευρύτερη. Ο Chrome είναι ένας από τους πιο ευρέως χρησιμοποιούμενους περιηγητές στον κόσμο, και τα Windows παραμένουν το κυρίαρχο λειτουργικό σύστημα επιτραπέζιων υπολογιστών τόσο για επιχειρήσεις όσο και για ιδιώτες. Μια εκστρατεία πλαστών ιστοσελίδων δεν απαιτεί από το θύμα να εργάζεται σε μια συγκεκριμένη εταιρεία· απαιτεί απλώς κάποιον, οπουδήποτε, να κάνει κλικ σε έναν κακόβουλο σύνδεσμο. Αυτό καθιστά αυτόν τον τύπο επίθεσης ζήτημα ιδιωτικότητας για τους καθημερινούς χρήστες καθώς και ζήτημα ασφαλείας για τα τμήματα IT.

Μόλις εγκατασταθεί το CLEANGULP, ένας επιτιθέμενος με επιμονή σε μια συσκευή μπορεί δυνητικά να αποκτήσει πρόσβαση σε προσωπικά αρχεία, ιστορικό περιήγησης, αποθηκευμένα διαπιστευτήρια και επικοινωνίες, ανάλογα με το τι έχει σχεδιαστεί να συλλέγει το κακόβουλο λογισμικό. Ακόμη και χρήστες που δεν αλληλεπιδρούν ποτέ άμεσα με τους οργανισμούς που αρχικά στοχεύτηκαν από την UTA0565 θα μπορούσαν να επηρεαστούν αν επισκεφθούν μια πλαστή ιστοσελίδα στημένη ως μέρος της ίδιας υποδομής. Αυτό είναι συνεπές με μια ευρύτερη τάση εκμετάλλευσης zero-day που φτάνει πέρα από την αρχική λίστα στόχων, ένα μοτίβο επίσης ορατό σε περιστατικά όπως το zero-day του Check Point SmartConsole που εκμεταλλεύτηκε σε επιθέσεις και το εκτεταμένο παράθυρο έκθεσης που παρατηρήθηκε στο zero-day του SonicWall SMA 1000 που χρησιμοποιήθηκε από το ransomware INC για πάνω από 22 ημέρες.

Τι Σημαίνει Αυτό για Εσάς

Οι περισσότεροι αναγνώστες δεν θα είναι άμεσοι στόχοι μιας επιχείρησης επιπέδου κρατικού παράγοντα όπως της UTA0565, αλλά το υποκείμενο δίδαγμα ισχύει ευρέως: κρατάτε τον περιηγητή και το λειτουργικό σας σύστημα ενημερωμένα. Τόσο ο Chrome όσο και τα Windows κυκλοφορούν τακτικά ενημερώσεις ασφαλείας, και μόλις ένα zero-day γίνει δημόσια γνώση, όπως έχει γίνει τώρα μέσω της αποκάλυψης της Volexity, οι προμηθευτές συνήθως κινούνται γρήγορα για να το διορθώσουν. Η καθυστέρηση των ενημερώσεων σας αφήνει εκτεθειμένους ακριβώς κατά το παράθυρο όπου οι επιτιθέμενοι γνωρίζουν ότι υπάρχει το ελάττωμα και οι αμυνόμενοι αγωνίζονται να το κλείσουν.

Αξίζει επίσης να καλλιεργήσετε τη συνήθεια να εξετάζετε τους συνδέσμους προτού κάνετε κλικ, ειδικά εκείνους που λαμβάνονται μέσω email, εφαρμογών ανταλλαγής μηνυμάτων ή αποτελεσμάτων αναζήτησης που οδηγούν σε άγνωστα domains. Οι πλαστές ιστοσελίδες είναι σχεδιασμένες να φαίνονται πειστικές, οπότε το να αιωρείτε τον δείκτη πάνω από έναν σύνδεσμο για να ελέγξετε τον πραγματικό προορισμό URL, ή να πλοηγείστε απευθείας σε μια γνωστή ιστοσελίδα αντί να κάνετε κλικ μέσω αυτής, μπορεί να αποτρέψει την αρχική παραβίαση προτού ξεκινήσει.

Πρακτικά Συμπεράσματα

  • Ενημερώστε τον Chrome και τα Windows μόλις γίνουν διαθέσιμες οι ενημερώσεις, ιδιαίτερα μετά από αποκαλύψεις zero-day όπως αυτή.
  • Αποφύγετε το κλικ σε άγνωστους συνδέσμους και επαληθεύστε τα URLs προτού εισάγετε διαπιστευτήρια ή κατεβάσετε αρχεία.
  • Οι ομάδες ασφαλείας θα πρέπει να εξετάσουν τους δημοσιευμένους δείκτες παραβίασης της Volexity για το CLEANGULP, συμπεριλαμβανομένων λεπτομερειών αρχείων, επιμονής και C2, και να τους ελέγξουν έναντι αρχείων καταγραφής τελικών σημείων και δικτύου.
  • Αντιμετωπίστε τις ενημερώσεις ασφαλείας του περιηγητή με την ίδια επείγουσα ανάγκη όπως τις ενημερώσεις του λειτουργικού συστήματος· και τα δύο εκμεταλλεύτηκαν μαζί σε αυτή την εκστρατεία.
  • Μείνετε ενημερωμένοι σχετικά με τις συνεχιζόμενες αποκαλύψεις zero-day, καθώς η συνδυασμένη εκμετάλλευση σε πολλαπλά προϊόντα είναι μια ολοένα και πιο συνηθισμένη τεχνική των επιτιθέμενων.