Obvezni alat postaje nevidljiva zamka

Južnokorejski korisnici interneta dugo su morali instalirati posebne sigurnosne i bankarske dodatke samo da bi dovršili osnovne internetske transakcije, sustav čija je namjera bila zaštititi financijske aktivnosti. Taj isti zahtjev sada je postao ulazna točka za ozbiljnu državno sponzoriranu upad. Prema zajedničkoj obavijesti Južnokorejske agencije za internet i sigurnost (KISA) i tri druga državna tijela, napadači su iskoristili ranjivost nultog dana u AnySign4PC, široko obveznom alatu za bankovnu autentifikaciju, kako bi tiho instalirali stražnja vrata na računala svakoga tko je jednostavno posjetio određene web stranice.

Ovo je bio napad tipa pojilište (watering-hole), tehnika u kojoj hakeri kompromitiraju legitimne, pouzdane stranice umjesto da izravno napadaju mete. Kad uobičajene internetske navike mete dovedu do zatrovanog mjesta, zlonamjerni kod dovrši ostalo. U ovom slučaju, obavijest je identificirala 15 legitimnih novinskih i bolničkih web stranica koje su bile kompromitirane za isporuku exploita.

Zašto je zero-click exploit tako opasan

Ono što ovu kampanju čini posebno alarmantnom jest ono što nije zahtijevala: nije bilo preuzete privitke, nije bilo poveznice za krađu identiteta, nije bilo nikakve korisničke pogreške. Budući da je AnySign4PC bio instaliran kao pozadinski servis na mnogim korejskim sustavima kako bi se zadovoljili zahtjevi bankarstva i državnih portala, samo učitavanje kompromitiranog novinskog članka ili stranice za pregled u bolnici bilo je dovoljno da pokrene exploit i ubaci stražnja vrata na žrtvin uređaj.

To je ključno obilježje napada nultog dana: ranjivost nije bila poznata razvijateljima softvera ni obrambenim mehanizmima u trenutku kad je aktivno iskorištavana, što znači da nije bilo zakrpe ni detekcije temeljene na potpisu koja bi stajala na putu. U kombinaciji s metodom isporuke pojilišta, napadači su zapravo softver koji milijuni ljudi moraju pokretati pretvorili u alat za masovni nadzor i pristup, a da pritom nisu trebali da itko od tih ljudi učini pogrešku.

Gađanje novinskih kuća i bolnica također je vrijedno pažnje. Upravo su to vrste odredišta s velikim prometom i visokim povjerenjem koje bi širok raspon posjetitelja, uključujući novinare, zdravstveno osoblje i pacijente, rutinski posjećivao bez sumnje. Ta kombinacija obveznog softvera i pouzdanih odredišta stvorila je idealne uvjete za tihi, široko rasprostranjeni kompromis.

Državno sponzorirani napadi na javnu infrastrukturu sve su češći obrazac

Ovaj incident uklapa se u širi trend u kojem akteri povezani s državama ciljaju softver i infrastrukturu na koju su obični građani efektivno prisiljeni oslanjati se, bilo na temelju zakona, konvencije ili nužde. Državni i javni sustavi privlačne su mete upravo zato što njihovo kompromitiranje može istodobno utjecati na velik broj ljudi. Nedavno je kenijsko predsjedničko web mjesto pogođeno napadom ucjenjivačkim softverom koji je prisilio vlasti da ograniče javni pristup, još jedan primjer ometanja kritične javne infrastrukture od strane odlučnih napadača, iako su motivi i metode bili različiti od slučaja AnySign4PC.

Temeljna pouka slična je u oba slučaja: kad softver ili usluge postanu obvezni ili neizbježni za građane, sigurnost tog softvera postaje pitanje od nacionalne važnosti, a ne samo problem privatne tvrtke. Jedan jedini propust u široko primijenjenom alatu koji ima državnu podršku može se munjevito pretvoriti u događaj koji razotkriva cijelu naciju, mnogo brže nego što bi to učinila ranjivost u opcionalnom, usko specijaliziranom softveru.

Što to znači za vas

Ako niste u Južnoj Koreji ili ne koristite AnySign4PC, ovaj specifični exploit neće vas izravno pogoditi. Ali obrazac koji on predstavlja važan je posvuda gdje se softverski zahtjevi isprepleću sa svakodnevnim pregledavanjem interneta. Kad god od vas zahtijevaju da instalirate pozadinski dodatak, agenta ili alat za autentifikaciju kako biste pristupili bankarstvu, vladi ili zdravstvenim uslugama, taj softver postaje dio vaše napadne površine, bilo da s njim izravno komunicirate ili ne.

Za južnokorejske korisnike posebno, obavijest KISA-e i njezinih partnerskih agencija mjerodavan je izvor za korake sanacije, zakrpe i pokazatelje kompromisa. Pratite službena ažuriranja za AnySign4PC i primijenite ih čim budu dostupna te budite oprezni na neočekivane skočne prozore ili ponašanje prilikom posjeta novinskim ili zdravstvenim stranicama u bližoj budućnosti.

U širem smislu, ovaj incident podsjeća da obvezni sigurnosni softver nije automatski sinonim za snažnu sigurnost. Vlade koje zahtijevaju posebne alate za financijski ili administrativni pristup snose odgovornost osigurati da su ti alati strogo testirani i brzo zakrpani, budući da korisnici često nemaju smislen izbor hoće li ih instalirati. Rasprave o nametnutim digitalnim alatima nisu ograničene samo na bankarski softver; inicijative poput ponovno pokrenutog prijedloga Chat Control u EU pokazuju kako nametnuta ili ugrađena tehnologija može stvoriti kompromise između privatnosti i sigurnosti koji imaju posljedice daleko izvan svoje izvorne namjere.

Korisne smjernice

  • Ako koristite AnySign4PC ili sličan obvezni korejski bankarski softver, provjerite ima li službenih zakrpa od KISA-e i primijenite ih bez odgađanja.
  • Budite oprezni na neuobičajeno ponašanje prilikom posjeta novinskim ili bolničkim web stranicama u Južnoj Koreji sve dok se ne potvrdi da je 15 pogođenih stranica u potpunosti sanirano.
  • Prepoznajte da obvezni ili priloženi sigurnosni softver zaslužuje istu razinu provjere kao i svaki drugi program koji ima pristup vašem sustavu.
  • Slijedite službene vladine obavijesti, a ne neprovjerene izvještaje, za smjernice o sanaciji aktivnih zero-day exploita poput ovoga.
  • Podržite šire razgovore o odgovornosti za nametnuti softver, budući da korisnici često ne mogu odustati od njega čak ni kad se pojave ranjivosti.