Microsoft on julkaissut analyysin NeedyMantisista, haittaohjelmasta, jota Daemon Toolsin toimitusketjuhyökkäyksen takana olevat Kiina-kytköksiset hakkerit käyttivät. SecurityWeekin käsittelemä raportti lisää uuden kerroksen tarinaan, joka alkoi siitä, kun luotettu ohjelmisto osoittautui kuljettavan jotain ei-toivottua. Jokapäiväisille Windows-käyttäjille NeedyMantis-Daemon Tools -toimitusketjuhyökkäys on hyödyllinen tapaustutkimus siitä, miten laillinen lataus voi muuttua tietomurron ensimmäiseksi askeleeksi.
Tämä artikkeli pitäytyy siinä, mitä on toistaiseksi raportoitu julkisesti. Jotkin tekniset yksityiskohdat ovat lähdekattavuudessa rajallisia, ja merkitsemme kohdat, joissa kokonaiskuva on yhä puutteellinen.
Miten NeedyMantis tuli tutkan alle
Löytöpolku on tässä olennaista. Microsoftin havaintoja käsittelevän raportoinnin mukaan yhtiö löysi NeedyMantisin analysoidessaan indikaattoreita, jotka liittyivät Daemon Toolsin toimitusketjun tietomurtoon, jota Kaspersky oli tutkinut. Toisin sanoen Microsoft seurasi jälkiä alkuperäisestä tapauksesta ja tunnisti erillisen haittaohjelmaperheen, joka liittyi samaan toimintaan.
Microsoft seuraa Daemon Toolsin toimintaa nimikkeellä Storm-3069 raporttia koskevan toissijaisen kattavuuden mukaan. Yksi seikka tuossa kattavuudessa on huomionarvoinen: Microsoft ei ole raportoidusti havainnut NeedyMantisia itsessään jaettavan toimitusketjun tietomurron kautta. Toimitusketjutoiminta kuvataan vain yhdeksi osaksi laajempaa operaatiota. Tämä on hyödyllinen erottelu, koska se erottaa sen, miten hyökkääjät saivat jalansijan siitä, mitä he tekivät päästyään sisään.
Alkuperäisestä löydöstä aiempi kattavuutemme Daemon Toolsin virallisen asentajan takaportista selittää, miten Kaspersky havaitsi, että asentajia oli peukaloitu.
Miksi Daemon Tools oli hyödyllinen kohde
Daemon Tools on tunnettu ohjelmisto, jonka ihmiset lataavat ja asentavat omille koneilleen, usein järjestelmänvalvojan oikeuksin. Tämä yhdistelmä on houkutteleva hyökkääjälle. Jos asentaja tulee virallisesta lähteestä ja vaikuttaa lailliselta, useimmilla ihmisillä ei ole syytä epäillä sitä.
Tämä on toimitusketjuhyökkäysten ydinongelma. Turvatottumukset keskittyvät yleensä epäilyttävien verkkosivustojen ja epäilyttävien liitteiden välttämiseen. Tässä käyttäjien luottamat luottamussignaalit olivat juuri se, mitä hyväksikäytettiin. Käyttäjä, joka teki kaiken "oikein" menemällä viralliseen lähteeseen, saattoi silti päätyä murretun asentajan kanssa.
Riski ei rajoitu yhteen tuotteeseenkaan. Hyökkääjät, jotka murtautuvat ohjelmistotoimittajaan, voivat tavoittaa jokaisen asiakkaan, joka lataa vaikutuksen kohteena olevan version, mikä antaa heille mittakaavaa ilman tarvetta kalastella ketään yksitellen.
Mitä Microsoftin analyysi paljastaa haittaohjelmasta
Microsoftin raporttia koskevan kattavuuden perusteella NeedyMantis kuvataan modulaariseksi, tietomurron jälkeiseksi haittaohjelmaperheeksi. Tämä sanamuoto on tärkeä. "Tietomurron jälkeinen" tarkoittaa, että sitä käytetään sen jälkeen, kun hyökkääjillä on jo pääsy järjestelmään, auttamaan heitä säilyttämään tuo pääsy ja suorittamaan lisätoimintaa kohdeverkoissa. "Modulaarinen" tarkoittaa, että ominaisuuksia voidaan lisätä tai vaihtaa, joten haittaohjelma voidaan räätälöidä kohteeseen sen sijaan, että se käyttäytyisi samalla tavalla jokaisella koneella.
Jotkin toissijaiset raportit mainitsevat myös tekniikoita, kuten DLL-sivulatauksen ja monivaiheiset lataajat. Nämä ovat yleisiä tapoja saada haitallinen koodi sulautumaan lailliseen ohjelmistoon ja välttämään yksinkertainen tunnistus. Emme voineet vahvistaa täyttä teknistä yksityiskohtaa käytettävissämme olevasta lähdemateriaalista, joten lukijoiden, jotka haluavat yksityiskohtia, tulisi tutustua Microsoftin omaan julkaistuun analyysiin.
Se, mikä raportoinnissa kuitenkin käy selväksi, on kaava: toimitusketjun jalansija, jota seuraa valikoivampi työkalu pysyvyyden varmistamiseksi. Tämä on harkitumpaa kuin tyypillinen massahaittaohjelma, ja se viittaa siihen, että operaatio kohdistui tiettyihin kohteisiin laajan levityksen sijaan.
Mitä tämä tarkoittaa sinulle
Useimmat kotikäyttäjät eivät todennäköisesti ole modulaarisen, kohdennetun kehyksen ensisijainen kohde. Silti kaikilla, jotka asensivat Daemon Toolsin vaikutuksen kohteena olevasta lähteestä, on syytä tarkistaa järjestelmänsä, ja laajempi oppi pätee jokaiseen tekemääsi lataukseen.
Allekirjoitettu, virallinen asentaja on vahva signaali, mutta se ei ole tae. Jos toimittajan koontiprosessi on murrettu, haitallinen koodi voi saapua pätevällä ulkoasulla. Siksi kerroksittainen suojaus on tärkeämpää kuin mikään yksittäinen luottamustarkistus.
Sama teema näkyi raportissamme TrueConfin tietomurrosta ja sen troijalaisista asentajista, toinen tapaus, jossa hyökkääjät käyttivät toimittajan omaa jakelukanavaa piilottaakseen takaportteja.
Miten vähentää altistumistasi troijalaisille asentajille
Et voi tarkastaa jokaista asentajaa itse, mutta muutamat tavat vähentävät riskiäsi huomattavasti:
- Tarkista toimittajien tiedotteet. Jos toimittaja tai tietoturvayritys ilmoittaa vaarantuneesta julkaisusta, poista vaikutuksen kohteena oleva versio ja noudata virallisia puhdistusohjeita.
- Pidä Windows ja tietoturvaohjelmistosi ajan tasalla. Päätepisteen suojaus voi havaita epäilyttävän toiminnan asennuksen jälkeen, vaikka asentaja näyttäisi puhtaalta.
- Rajoita järjestelmänvalvojan oikeuksia. Vakiotilin käyttäminen päivittäin vaikeuttaa roistomaisen asentajan tekemiä syvällisiä järjestelmämuutoksia.
- Poista ohjelmistot, joita et enää käytä. Jokainen asennettu ohjelma on mahdollinen sisääntulopiste, ja vanhat apuohjelmat unohtuvat helposti.
- Lataa vain virallisesta lähteestä. Se ei ratkaise toimitusketjuhyökkäyksiä, mutta välttää paljon yleisemmän ongelman väärennetyistä lataussivustoista.
- Tarkkaile epätavallista toimintaa. Odottamaton verkkotoiminta, uudet palvelut tai tuntemattomat prosessit asennuksen jälkeen ansaitsevat tarkemman tarkastelun.
VPN ei suojaa murretulta asentajalta, koska ongelma on laitteesi ohjelmistossa eikä yhteydessä. Käsittele sitä yhtenä yksityisyystyökaluna monien joukossa, ei ratkaisuna tämänkaltaiseen uhkaan.
Yhteenveto
Microsoftin NeedyMantisin purku osoittaa, että NeedyMantis-Daemon Tools -toimitusketjuhyökkäys ei ollut vain yksittäinen peukalointitapaus vaan osa laajempaa operaatiota, jossa oli käytössään kyvykäs jatkotyökalu. Varmista, mitä lataat, pidä järjestelmäsi päivitettyinä ja tarkista toimittajien ja tietoturvan tiedotteet käyttämiesi ohjelmistojen osalta. Taustatietoja varten lue aiempi kattavuutemme Daemon Toolsin asentajan takaportista ja katso TrueConfin tietomurtoa käsittelevä artikkeli rinnakkaisesta esimerkistä samasta taktiikasta.
FAQ: Q1: Mikä on NeedyMantis? A1: NeedyMantis on haittaohjelma, jota Daemon Toolsin toimitusketjuhyökkäyksen takana olevat Kiina-kytköksiset hakkerit käyttivät. Microsoft kuvailee sitä modulaariseksi, tietomurron jälkeiseksi haittaohjelmaperheeksi. Q2: Miten Microsoft löysi NeedyMantisin? A2: Microsoft löysi NeedyMantisin analysoidessaan indikaattoreita, jotka liittyivät Daemon Toolsin toimitusketjun tietomurtoon, jota Kaspersky oli tutkinut. Q3: Mikä on Storm-3069? A3: Storm-3069 on Microsoftin nimike Daemon Toolsin toiminnalle, joka liittyy toimitusketjuhyökkäyksen takana oleviin hakkereihin. Q4: Jaettiinko NeedyMantis itse toimitusketjun tietomurron kautta? A4: Raporttia koskevan toissijaisen kattavuuden mukaan Microsoft ei ole raportoidusti havainnut NeedyMantisia itsessään jaettavan toimitusketjun tietomurron kautta. Toimitusketjutoiminta kuvataan vain yhdeksi osaksi laajempaa operaatiota. Q5: Miksi hyökkääjät kohdistuivat Daemon Toolsiin? A5: Daemon Tools on tunnettu ohjelmisto, jonka ihmiset lataavat ja asentavat omille koneilleen, usein järjestelmänvalvojan oikeuksin, mikä tekee siitä houkuttelevan hyökkääjille. Jos asentaja tulee virallisesta lähteestä ja vaikuttaa lailliselta, useimmilla ihmisillä ei ole syytä epäillä sitä. ---END---




