Une attaque zero-day coordonnée frappe début septembre
Des chercheurs en sécurité de Volexity ont lié un acteur de menace connu sous le nom d'UTA0565 à une vague d'attaques survenues les 3 et 4 septembre. Selon les conclusions de Volexity, le groupe a enchaîné trois vulnérabilités zero-day distinctes, deux dans Google Chrome et une dans Windows, pour compromettre des cibles via des sites usurpés conçus pour paraître légitimes. L'objectif final de l'opération était de déployer un logiciel malveillant que les chercheurs ont nommé CLEANGULP.
Les zero-days, des vulnérabilités exploitées avant qu'un éditeur n'ait publié un correctif, figurent parmi les outils les plus dangereux de l'arsenal d'un attaquant, car aucun correctif n'est disponible au moment de l'attaque. En enchaîner trois, couvrant à la fois un navigateur et un système d'exploitation, suggère un acteur disposant de ressources importantes et d'une grande sophistication technique. Il ne s'agit pas d'une campagne opportuniste ; cela reflète une planification minutieuse et l'accès à une capacité de développement d'exploits généralement coûteuse à acquérir ou à construire.
Comment CLEANGULP s'infiltre et reste en place
D'après le rapport de Volexity, la chaîne d'attaque commence par un site usurpé vers lequel la victime est attirée. Une fois sur place, les zero-days Chrome sont utilisés pour obtenir une exécution de code initiale dans le navigateur, puis le zero-day Windows sert à élever ces privilèges et à sortir des limites de sécurité normales du navigateur. À partir de là, CLEANGULP est installé sur la machine de la victime.
Les défenseurs examinant les indicateurs de compromission publiés par Volexity disposent désormais d'une visibilité sur la manière dont CLEANGULP établit sa persistance sur les systèmes infectés, ainsi que sur les fichiers spécifiques qu'il dépose et l'infrastructure de commande et contrôle (C2) avec laquelle il communique. Pour les équipes de sécurité, ces détails comptent car ils transforment une menace abstraite en quelque chose qu'elles peuvent réellement rechercher dans les journaux, la télémétrie des endpoints et le trafic réseau. Les guides de chasse comme celui-ci sont précieux précisément parce qu'ils permettent aux organisations de vérifier si elles ont déjà été touchées par la campagne, plutôt que de l'apprendre après coup.
Ce schéma, où un point d'entrée compromis unique est utilisé pour élever les privilèges et déposer une charge malveillante personnalisée, devient un thème récurrent dans les récentes divulgations de zero-days. Des tactiques d'élévation similaires ont été observées lorsque des zero-days SonicWall SMA ont été exploités pour déployer un logiciel malveillant personnalisé, et de nouveau lorsque des hackers d'UTA0533 ont exploité des zero-days SonicWall SMA pour s'établir dans des réseaux d'entreprise. Les attaquants privilégient de plus en plus l'exploitation en chaîne car elle leur permet de contourner des défenses en couches conçues pour arrêter un point de défaillance unique.
Pourquoi cela dépasse le cadre de l'entreprise
Il est tentant de considérer une chaîne de zero-days navigateur et OS comme un problème de sécurité purement entrepreneurial, mais la réalité est plus large. Chrome est l'un des navigateurs les plus utilisés au monde, et Windows reste le système d'exploitation de bureau dominant, tant pour les entreprises que pour les particuliers. Une campagne de sites usurpés n'exige pas qu'une victime travaille dans une entreprise spécifique ; il suffit que quelqu'un, n'importe où, clique sur un lien malveillant. Cela fait de ce type d'attaque une préoccupation de confidentialité pour les utilisateurs quotidiens autant qu'un problème de sécurité pour les services informatiques.
Une fois CLEANGULP installé, un attaquant disposant d'une persistance sur un appareil peut potentiellement accéder aux fichiers personnels, à l'historique de navigation, aux identifiants enregistrés et aux communications, selon ce que le logiciel malveillant est conçu pour collecter. Même les utilisateurs qui n'interagissent jamais directement avec les organisations initialement ciblées par UTA0565 pourraient être affectés s'ils visitent un site usurpé mis en place dans le cadre de la même infrastructure. Cela s'inscrit dans une tendance plus large de l'exploitation de zero-days dépassant la liste de cibles initiale, un schéma également visible dans des incidents comme le zero-day Check Point SmartConsole exploité dans des attaques et la fenêtre d'exposition prolongée observée dans le zero-day SonicWall SMA 1000 utilisé par le ransomware INC pendant 22 jours.
Ce que cela signifie pour vous
La plupart des lecteurs ne seront pas des cibles directes d'une opération au niveau d'un État-nation comme celle d'UTA0565, mais la leçon sous-jacente s'applique largement : gardez votre navigateur et votre système d'exploitation à jour. Chrome et Windows publient tous deux régulièrement des correctifs de sécurité, et une fois qu'un zero-day devient public, comme celui-ci l'est désormais via la divulgation de Volexity, les éditeurs se dépêchent généralement de le corriger. Retarder les mises à jour vous laisse exposé précisément pendant la fenêtre où les attaquants savent que la faille existe et où les défenseurs se précipitent pour la combler.
Il vaut également la peine de prendre l'habitude d'examiner les liens avant de cliquer, en particulier ceux reçus par e-mail, applications de messagerie ou résultats de recherche menant à des domaines inconnus. Les sites usurpés sont conçus pour paraître convaincants, donc survoler un lien pour vérifier l'URL de destination réelle, ou naviguer directement vers un site connu plutôt que de cliquer, peut empêcher la compromission initiale avant même qu'elle ne commence.
Points à retenir concrets
- Mettez à jour Chrome et Windows dès que les correctifs sont disponibles, en particulier après des divulgations de zero-days comme celle-ci.
- Évitez de cliquer sur des liens inconnus et vérifiez les URL avant de saisir des identifiants ou de télécharger des fichiers.
- Les équipes de sécurité devraient examiner les indicateurs de compromission publiés par Volexity pour CLEANGULP, y compris les détails sur les fichiers, la persistance et le C2, et les comparer aux journaux des endpoints et du réseau.
- Traitez les mises à jour de sécurité du navigateur avec la même urgence que les correctifs du système d'exploitation ; les deux ont été exploités ensemble dans cette campagne.
- Restez informé des divulgations de zero-days en cours, car l'exploitation en chaîne sur plusieurs produits est une technique d'attaquant de plus en plus courante.




