Mikä on UTA0565 ja miten CLEANGULP-haittaohjelma toimii
Kiinalainen valtiollinen uhkatoimija, joka tunnetaan nimellä UTA0565, on jäänyt kiinni ketjuttaessaan nollapäivähaavoittuvuuksia tunkeutuakseen hallituksen verkkoihin ja asentaakseen CLEANGULP-nimisen haittaohjelman. Volexityn tietoturvatutkijat tunnistivat kampanjan havaittuaan ryhmän yhdistävän Google Chromen ja Microsoft Windowsin haavoittuvuuksia, mikä mahdollistaa hyökkääjien siirtymisen selainhyväksikäytöstä suoraan koko järjestelmän valtaamiseen ilman, että uhrin tarvitsee ladata tai avata epäilyttävää tiedostoa.
Hyökkäysketju nojaa väitetysti väärennettyihin tai kaapattuihin verkkosivustoihin, jotka houkuttelevat kohteita vierailemaan hyökkääjien hallitsemalla sivulla. Kun haavoittuvainen Chrome-versio lataa sivun, hyväksikäyttöketju käynnistyy, korottaa käyttöoikeuksia Windows-haavoittuvuuden kautta ja asentaa CLEANGULPin huomaamatta. Siitä lähtien haittaohjelma antaa UTA0565:lle jalansijan vakoiluun, tietovarkauteen tai laajempaan liikkumiseen kohteen verkossa.
Sen, mikä tekee tästä kampanjasta merkittävän, on todellisen nollapäiväketjun käyttö: haavoittuvuudet, jotka olivat Chromen ja Windowsin kehittäjille tuntemattomia hyväksikäytön hetkellä, mikä tarkoittaa, ettei korjausta ollut olemassa hyökkäysten alkaessa. Tämä salakavaluuden ja nopeuden yhdistelmä on juuri syy siihen, miksi nollapäivähyväksikäyttö on yksi vaikeimmin havaittavista uhkista puolustajille ennen vahinkojen syntymistä.
Ketkä ovat vaarassa: Laitteet ja verkot vaikutusalueella
Kampanjasta raportoiminen viittaa valtiollisiin toimijoihin, pääasiassa Aasiassa, vahvistettuina kohteina toistaiseksi. Mutta laajalti käytettyjen ohjelmistojen, kuten Chromen ja Windowsin, ympärille rakennetut nollapäivähyväksikäyttöketjut harvoin pysyvät pitkään yhdellä alueella tai sektorilla. Mikä tahansa organisaatio tai yksityishenkilö, joka käyttää päivittämättömiä versioita näistä alustoista, on teknisesti altis samalle hyväksikäyttöpaketille, vaikka he eivät olisi olleet alkuperäinen aiottu kohde.
Tämä on erityisen huolestuttavaa pienemmille valtion virastoille, urakoitsijoille ja kansalaisjärjestöille, joilla voi olla puutteelliset resurssit valtiollisen tason uhkien seurantaan mutta jotka silti käsittelevät arkaluonteisia tietoja, mikä tekee niistä houkuttelevia toissijaisia kohteita. Tavalliset käyttäjät joutuvat harvemmin vakoilukeskeisen ryhmän, kuten UTA0565:n, suoraksi kohteeksi, mutta he voivat silti joutua ristituleen, jos sama hyväksikäyttöpaketti käytetään uudelleen, myydään eteenpäin tai muokataan muiden toimijoiden toimesta myöhemmin.
Tutttu kaava: Kiinalaiset APT-kampanjat jatkavat eskaloitumista
UTA0565 ei toimi eristyksissä. Volexityn tutkimus huomauttaa, että tässä kampanjassa käytetty hyväksikäyttöpaketti on esiintynyt useiden Kiina-mielisten uhkaryhmien työkaluvalikoimissa, mikä viittaa jaettuun infrastruktuuriin tai päällekkäisiin resursseihin erillisten pitkälle kehittyneiden pysyvien uhkien (APT) operaatioiden välillä. Tämä heijastaa laajempaa suuntausta Kiinaan liitettyjen ryhmien rinnakkaisista vakoilukampanjoista hallituksen ja diplomaattisten kohteiden kimppuun maailmanlaajuisesti.
Tuore esimerkki tästä kaavasta on FamousSparrow'n SparroWocky-takaovikampanja, joka kohdistui Latinalaisen Amerikan valtiollisiin instituutioihin käyttäen aiemmin raportoimatonta haittaohjelmaa. Kuten UTA0565:n CLEANGULP-käyttöönotto, SparroWocky-operaatio osoittaa, kuinka Kiinaan liitetyt toimijat jatkavat räätälöityjen työkalujen hiomista säilyttääkseen pitkäaikaisen pääsyn ulkomaisten hallitusten järjestelmiin. Yhdessä nämä kampanjat viittaavat koordinoituun, jatkuvaan pyrkimykseen pikemminkin kuin sarjaan erillisiä tapauksia.
Puolustustoimenpiteet: Paikkaus, VPN:t ja haittaohjelmien havaitsemisen perusteet
Sekä organisaatioille että yksityishenkilöille UTA0565-nollapäivähyväksikäytön suojaus alkaa perusasioista, jotka tehdään johdonmukaisesti eikä täydellisesti:
- Paikkaa välittömästi, kun päivitykset ilmestyvät. Nollapäivät menettävät voimansa heti, kun korjaus on saatavilla. Viivästynyt paikkaus Chromessa, Windowsissa tai missä tahansa laajalti käytetyssä ohjelmistossa antaa hyökkääjille pidemmän aikaikkunan hyödyntää tunnettuja haavoittuvuuksia, vaikka ne olisi jo julkistettu.
- Ota automaattiset päivitykset käyttöön selaimissa ja käyttöjärjestelmissä aina kun mahdollista, erityisesti valtion ja yritysten päätelaitteissa, joissa manuaaliset paikkausjaksot voivat viivästyä.
- Käytä luotettavaa VPN:ää epäluotettavissa verkoissa. Vaikka VPN ei yksinään pysäytä nollapäivähyväksikäyttöketjua, se lisää merkittävän suojakerroksen salaamalla liikennettä ja peittämällä verk kotietoja, joita hyökkääjät joskus käyttävät tiedusteluun ennen kohdennettujen hyökkäysten aloittamista.
- Ota käyttöön päätelaitteiden tunnistustyökaluja, jotka pystyvät merkitsemään epätavallista prosessikäyttäytymistä, koska nollapäivähaittaohjelmat kuten CLEANGULP käyttäytyvät usein poikkeavasti jo ennen kuin tietoturvatoimittajat tunnistavat ne virallisesti.
- Rajoita tai valvo pääsyä tuntemattomille ulkoisille verkkosivustoille arkaluonteisissa verkoissa, erityisesti henkilöstön osalta, joka käsittelee hallituksen tai diplomaattisia tietoja.
Mitä tämä tarkoittaa sinulle
Jos työskentelet hallituksessa, puolustuksessa tai millä tahansa sektorilla, joka käsittelee arkaluonteisia geopoliittisia tietoja, tämä kampanja on muistutus siitä, että paikkaushallinta ei ole valinnainen, se on etulinjan puolustusta. Tavallisille käyttäjille johtopäätös on yksinkertaisempi: pidä selain ja käyttöjärjestelmä päivitettyinä ja suhtaudu tuntemattomiin linkkeihin varovaisesti, vaikka ne esiintyisivätkin uskottavilta näyttävillä sivustoilla. UTA0565-nollapäivähyväksikäytön suojaus ei ole vain IT-osastojen huolenaihe; se heijastaa laajempaa tietoturvakuria, joka hyödyttää ketä tahansa, joka selaa verkkoa vanhentuneella ohjelmistolla.
Seuraavan kampanjan edellä pysyminen
UTA0565:n ketjutettujen nollapäivien käyttö CLEANGULP-haittaohjelman asentamiseen sopii selkeään kaavaan Kiinan valtiollisesti sidoksissa olevista ryhmistä, jotka luotaavat hallitusten verkkoja ympäri maailmaa yhä kehittyneemmillä työkaluilla. Tämä ei todennäköisesti ole viimeinen tällainen kampanja. Lukijat, joita kiinnostaa näiden operaatioiden kehittyminen, voivat tutustua FamousSparrow'n SparroWocky-takaovihyökkäyksiin saadakseen toisen tuoreen esimerkin saman laajemman pelikirjan toiminnasta. Tietoisena pysyminen, viipymätön paikkaaminen ja puolustusten kerrostaminen, kuten VPN:n käyttö ja päätelaitteiden valvonta, ovat edelleen käytännöllisimpiä tapoja vähentää altistumista, kun nämä vakoilukampanjat jatkavat ilmaantumistaan.




