Novi exploit kit brzo se širi među špijunskim grupama
Sigurnosni istraživači identificirali su prethodno nedokumentirani exploit kit, nazvan BlueMoon, koji lančano povezuje dvije zero-day ranjivosti Chromea V8 s ranjivošću u Windowsu kako bi kompromitirao mete putem phishing kampanja. Ono što ovaj pronalazak čini značajnim nije samo tehnička sofisticiranost lanca eksploatacije, već i brzina kojom se proširio: najmanje četiri različita klastera prijetnji motivirana špijunažom, uključujući grupu praćenu kao APT31, primijećena su kako koriste isti kit u razmaku od otprilike tjedan dana.
Takvo brzo, paralelno usvajanje među odvojenim špijunskim operacijama je neobično. Hakerske grupe državnih aktera obično pomno čuvaju svoje najvrjednije alate, jer njihovo ponovno korištenje povećava rizik od otkrivanja i pripisivanja. Činjenica da je više klastera uhvaćeno s identičnim exploit kodom u tako kratkom vremenskom okviru sugerira ili zajedničkog dobavljača ofenzivnih alata ili curenje koje je više grupa brzo iskoristilo.
Kako funkcionira BlueMoon lanac
BlueMoon kombinira dvije zero-day ranjivosti u Chromeovom V8 JavaScript engineu, komponenti odgovornoj za izvršavanje koda na web stranicama, s odvojenom ranjivošću u Windowsu. Prema istraživačima koji su identificirali aktivnost, lanac se dostavlja putem phishing e-poruka osmišljenih da namame mete na posjet zlonamjernoj web stranici. Kada preglednik žrtve učita stranicu, Chromeove ranjivosti omogućuju napadačima izvršavanje koda unutar preglednika, a Windowsova ranjivost zatim se koristi za eskalaciju privilegija i izlazak iz sigurnosnog sandboxa preglednika, dajući napadaču dublji pristup kompromitiranom stroju.
Ovaj dvostupanjski pristup, kompromitiranje preglednika nakon čega slijedi eskalacija privilegija operativnog sustava, obilježje je vrhunskih špijunskih alata. Ne zahtijeva nikakvu radnju žrtve osim klika na poveznicu, zbog čega phishing ostaje tako učinkovit mehanizam dostave čak i protiv dobro zaštićenih organizacija.
Zašto su četiri grupe koristile isti alat
Preklapanje između APT31 i drugih klastera koji koriste BlueMoon upućuje na širi trend u hakiranju sponzoriranom od države: sve veću centralizaciju razvoja exploatacija. Umjesto da svaka grupa sama gradi vlastite zero-day lance od nule, dokazi sugeriraju da neke špijunske operacije sada nabavljaju exploit kitove od zajedničkih dobavljača ili izvođača, a zatim ih neovisno postavljaju protiv vlastitih popisa meta. To odražava obrasce viđene u industriji komercijalnog špijunskog softvera, gdje jedan broker exploatacija može opsluživati više vladinih klijenata istovremeno.
Ključni čimbenik koji omogućuje ovakvu vrstu napada je ono što je poznato kao patch gap: vremenski period između trenutka kada je ranjivost ispravljena u open-source Chromium kodnoj bazi koja podupire Chrome i druge preglednike, i trenutka kada ta zakrpa stvarno stigne do krajnjih korisnika putem ažuriranja. Napadači koji prate javne promjene Chromium koda mogu ponekad obrnuti inženjering i stvoriti funkcionalan exploit za temeljnu ranjivost prije nego što je većina korisnika instalirala zakrpu, dajući im usku, ali vrijednu priliku za napad.
Što to znači za vas
Većina ljudi nije izravna meta ovakvih špijunskih kampanja državnih aktera, koje se čine usmjerenima na specifične organizacije i pojedince od obavještajne vrijednosti. No temeljne tehnike, dostava putem phishinga i brzo iskorištavanje nezakrpanih ranjivosti preglednika, iste su taktike koje na kraju prodiru u širi kibernetički kriminal. Zero-day lanci koji započinju u ciljanim špijunskim operacijama često bivaju prenamijenjeni ili kopirani od strane manje sofisticiranih aktera kada detalji postanu javni.
Neposredniji zaključak je podsjetnik koliko vaša svakodnevna sigurnost ovisi o održavanju softvera ažurnim. Proizvođači preglednika izdaju zakrpe za aktivno iskorištavane ranjivosti što je brže moguće, ali ta zaštita funkcionira samo ako stvarno instalirate ažuriranja. Zero-day koji stoji nezakrpan na vašem stroju čak i nekoliko dodatnih dana prava je prilika za napadače, kao što ovaj slučaj pokazuje.
Ova epizoda također se uklapa u širi obrazac alata sposobnih za nadzor koji privlače pozornost zagovornika privatnosti i regulatora. Baš kao što je zabrinutost porasla oko potrošačkih uređaja s ugrađenim kamerama i senzorima koji su uvijek uključeni, slučajevi poput njemačkih kaznenih prijava protiv Mete zbog njezinih pametnih naočala s kamerom pokazuju da se i vlade i privatne tvrtke pritiskaju da odgovore za to kako se tehnologija bliska nadzoru postavlja i protiv koga.
Praktični koraci za vlastitu zaštitu
Iako je BlueMoon izgrađen za mete visoke vrijednosti u špijunaži, osnove obrane primjenjuju se na sve. Postavite preglednik da se automatski ažurira umjesto ručno, budući da Chrome i drugi preglednici temeljeni na Chromiumu često izdaju hitne zakrpe za aktivno iskorištavane ranjivosti. Održavajte i Windows ažuriranim, jer se ovaj lanac napada oslanjao na ranjivost u Windowsu za dovršetak kompromitiranja. Budite oprezni s neočekivanim poveznicama u e-porukama, čak i onima koje izgledaju kao da dolaze od poznatih kontakata, jer phishing ostaje ulazna točka za cijeli ovaj lanac napada. Organizacije koje rukuju osjetljivim podacima također bi trebale razmotriti alate za izolaciju preglednika i sustave za otkrivanje na krajnjim točkama koji mogu uhvatiti pokušaje eskalacije privilegija čak i nakon početnog kompromitiranja.
Otkriće BlueMoona koristan je podsjetnik da jaz između ranjivosti koja je zakrpana uzvodno i te zakrpe koja stiže na vaš uređaj je upravo mjesto gdje napadači uspijevaju. Ostanak ažurnim s ažuriranjima ostaje jedna od najjednostavnijih i najučinkovitijih dostupnih obrana.




