Koordinoitu zero-day-hyökkäys iskee syyskuun alussa

Volexityn tietoturvatutkijat ovat yhdistäneet UTA0565-nimisen uhkatoimijan hyökkäysaaltoon, joka tapahtui 3. ja 4. syyskuuta. Volexityn havaintojen mukaan ryhmä ketjutti yhteen kolme erillistä zero-day-haavoittuvuutta, kaksi Google Chromessa ja yhden Windowsissa, murtautuakseen kohteisiin väärennettyjen verkkosivustojen kautta, jotka oli suunniteltu näyttämään laillisilta. Operaation lopputavoitteena oli levittää haittaohjelmaa, jonka tutkijat ovat nimenneet CLEANGULP:ksi.

Zero-day-haavoittuvuudet, eli haavoittuvuudet, joita hyödynnetään ennen kuin toimittaja on julkaissut korjauksen, ovat yksiä vaarallisimmista työkaluista hyökkääjän arsenaalissa, koska hyökkäyshetkellä ei ole saatavilla korjausta. Kolmen tällaisen ketjuttaminen sekä selaimen että käyttöjärjestelmän osalta viittaa hyvin resursoituun ja teknisesti kehittyneeseen toimijaan. Tämä ei ole nopea isku ja pakoon -kampanja; se heijastaa huolellista suunnittelua ja pääsyä exploit-kehityskykyyn, jonka hankkiminen tai rakentaminen on tyypillisesti kallista.

Miten CLEANGULP pääsee sisään ja pysyy sisällä

Volexityn raportin perusteella hyökkäysketju alkaa väärennetyllä sivustolla, jolle uhri houkutellaan vierailemaan. Siellä Chrome-zero-day-haavoittuvuuksia käytetään alustavan koodin suorituksen saamiseen selaimessa, minkä jälkeen Windows-zero-day-haavoittuvuutta käytetään tämän pääsyn eskaloimiseen ja selaimen normaaleista turvarajoista murtautumiseen. Tämän jälkeen CLEANGULP asennetaan uhrin koneelle.

Volexityn julkaisemat kompromissin indikaattorit läpikäyvillä puolustajilla on nyt näkyvyys siihen, miten CLEANGULP vakiinnuttaa pysyvyytensä tartunnan saaneissa järjestelmissä, sekä sen pudottamiin tiedostoihin ja komento- ja ohjausinfrastruktuuriin (C2), jonka kanssa se viestii. Tietoturvatiimeille nämä yksityiskohdat ovat tärkeitä, koska ne muuttavat abstraktin uhan joksikin, mitä he voivat todella etsiä lokeista, päätelaitteen telemetriasta ja verkkoliikenteestä. Tällaiset metsästysoppaat ovat arvokkaita juuri siksi, että ne antavat organisaatioiden tarkistaa, ovatko ne jo joutuneet kampanjan kohteeksi, sen sijaan että odottaisivat saavansa tietää siitä jälkikäteen.

Tämä kaava, jossa yhtä kompromettoitua sisääntulopistettä käytetään oikeuksien eskaloimiseen ja mukautetun haittaohjelmahyötykuorman pudottamiseen, on tulossa toistuvaksi teemaksi viimeaikaisissa zero-day-paljastuksissa. Samanlaisia eskalaatiotaktiikoita havaittiin, kun SonicWall SMA -zero-day-haavoittuvuuksia hyödynnettiin mukautetun haittaohjelman levittämiseen, ja jälleen kun UTA0533-hakkerit hyödynsivät SonicWall SMA -zero-day-haavoittuvuuksia saadakseen jalansijan yritysverkoissa. Hyökkääjät suosivat yhä enemmän ketjutettua hyväksikäyttöä, koska se antaa heidän ohittaa kerroksittaiset puolustukset, jotka oli suunniteltu pysäyttämään yksittäinen epäonnistumispiste.

Miksi tällä on merkitystä yritysmaailman ulkopuolella

On houkuttelevaa pitää selaimen ja käyttöjärjestelmän zero-day-ketjua puhtaasti yritysturvallisuuden ongelmana, mutta todellisuus on laajempi. Chrome on yksi maailman laajimmin käytetyistä selaimista, ja Windows on edelleen hallitseva työpöytäkäyttöjärjestelmä sekä yrityksille että yksityishenkilöille. Väärennetty verkkosivustokampanja ei edellytä, että uhri työskentelee tietyssä yrityksessä; se edellyttää vain, että joku, missä tahansa, napsauttaa haitallista linkkiä. Tämä tekee tämäntyyppisestä hyökkäyksestä yksityisyyshuolen tavallisille käyttäjille sekä turvallisuushuolen IT-osastoille.

Kun CLEANGULP on asennettu, hyökkääjä, jolla on pysyvyys laitteessa, voi mahdollisesti päästä käsiksi henkilökohtaisiin tiedostoihin, selaushistoriaan, tallennettuihin tunnistetietoihin ja viestintään riippuen siitä, mitä haittaohjelma on suunniteltu keräämään. Jopa käyttäjät, jotka eivät koskaan ole suoraan tekemisissä UTA0565:n alun perin kohteena olevien organisaatioiden kanssa, voivat joutua vaikutuksen alaisiksi, jos he vierailevat väärennetyllä sivustolla, joka on perustettu osana samaa infrastruktuuria. Tämä on yhdenmukaista laajemman trendin kanssa, jossa zero-day-hyväksikäyttö yltää alkuperäisen kohdeluettelon ulkopuolelle, mikä ilmiö on nähtävissä myös tapauksissa, kuten Check Point SmartConsole -zero-day-haavoittuvuus hyökkäyksissä ja laajennettu altistumisikkuna, joka nähtiin SonicWall SMA 1000 -zero-day-haavoittuvuudessa, jota INC-ransomware käytti 22 päivän ajan.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät ole kansallisvaltiollisen tason operaation, kuten UTA0565:n, suoria kohteita, mutta taustalla oleva opetus pätee laajasti: pidä selain ja käyttöjärjestelmä päivitettyinä. Sekä Chrome että Windows julkaisevat turvakorjauksia säännöllisesti, ja kun zero-day-haavoittuvuudesta tulee julkista tietoa, kuten tästä on nyt tullut Volexityn paljastuksen myötä, toimittajat yleensä toimivat nopeasti korjatakseen sen. Päivitysten viivyttäminen jättää sinut alttiiksi juuri sinä aikana, jolloin hyökkääjät tietävät haavoittuvuuden olemassaolosta ja puolustajat kilpailevat sen sulkemisesta.

Kannattaa myös rakentaa tapa tarkastella linkkejä ennen niiden napsauttamista, erityisesti sähköpostin, viestisovellusten tai hakutulosten kautta saatuja linkkejä, jotka johtavat tuntemattomiin verkkotunnuksiin. Väärennetyt sivustot on suunniteltu näyttämään vakuuttavilta, joten linkin päälle vieminen todellisen kohde-URL-osoitteen tarkistamiseksi tai tunnetulle sivustolle suoraan siirtyminen napsauttamisen sijaan voi estää alkuperäisen kompromissin ennen kuin se alkaa.

Käytännön toimenpiteet

  • Päivitä Chrome ja Windows heti, kun korjaukset tulevat saataville, erityisesti tällaisten zero-day-paljastusten jälkeen.
  • Vältä tuntemattomien linkkien napsauttamista ja vahvista URL-osoitteet ennen tunnistetietojen syöttämistä tai tiedostojen lataamista.
  • Tietoturvatiimien tulisi tarkistaa Volexityn julkaisemat CLEANGULP:n kompromissin indikaattorit, mukaan lukien tiedosto-, pysyvyys- ja C2-yksityiskohdat, ja verrata niitä päätelaitteiden ja verkon lokeihin.
  • Kohtele selaimen turvapäivityksiä yhtä kiireellisinä kuin käyttöjärjestelmän korjauksia; molempia hyödynnettiin yhdessä tässä kampanjassa.
  • Pysy tietoisena käynnissä olevista zero-day-paljastuksista, sillä ketjutettu hyväksikäyttö useiden tuotteiden välillä on yhä yleisempi hyökkääjätekniikka.