Što je UTA0565 i kako zlonamjerni softver CLEANGULP djeluje

Kineski akter prijetnje povezan s državom, praćen kao UTA0565, uhvaćen je u lančanom iskorištavanju zero-day ranjivosti za upad u vladine mreže i postavljanje zlonamjernog softvera nazvanog CLEANGULP. Sigurnosni istraživači u Volexityju identificirali su kampanju nakon što su uočili da grupa kombinira propuste u Google Chromeu i Microsoft Windowsu, što napadačima omogućuje prelazak izravno iz napada putem preglednika u potpuno preuzimanje sustava, bez potrebe da žrtva preuzme ili otvori sumnjivu datoteku.

Napadni lanac navodno se oslanja na lažne ili kompromitirane web-stranice koje mame mete da posjete stranicu koju kontroliraju napadači. Kada ranjiva verzija Chromea učita stranicu, pokreće se lanac iskorištavanja, eskaliraju se privilegije putem propusta u Windowsu i tiho se instalira CLEANGULP. Odande zlonamjerni softver daje UTA0565 uporište za špijunažu, krađu podataka ili daljnje lateralno kretanje unutar mreže mete.

Ono što ovu kampanju čini značajnom jest korištenje pravog zero-day lanca: ranjivosti koje u trenutku iskorištavanja nisu bile poznate razvojnim timovima Chromea i Windowsa, što znači da nije postojao zakrpa kada su napadi započeli. Ta kombinacija prikrivenosti i brzine upravo je razlog zašto zero-day iskorištavanje ostaje jedna od najtežih prijetnji koje branitelji mogu uhvatiti prije nego što šteta nastupi.

Tko je u opasnosti: uređaji i mreže u dometu napada

Izvješća o kampanji upućuju na vladine subjekte, prvenstveno u Aziji, kao dosad potvrđene mete. No zero-day lanci iskorištavanja izgrađeni oko široko korištenog softvera poput Chromea i Windowsa rijetko dugo ostaju ograničeni na jednu regiju ili sektor. Svaka organizacija ili pojedinac koji koristi nezakrpljene verzije tih platformi tehnički je izložen istom kompletu za iskorištavanje, čak i ako nije bio izvorna namjeravana meta.

To je posebno zabrinjavajuće za manje vladine agencije, izvođače i nevladine organizacije koje možda nemaju resurse za praćenje prijetnji na razini nacionalnih država, ali ipak rukuju osjetljivim podacima zbog kojih su privlačne sekundarne mete. Svakodnevni korisnici rjeđe su izravno na meti špijunažne grupe poput UTA0565, ali ipak mogu biti zahvaćeni ako isti komplet za iskorištavanje kasnije ponovno upotrijebe, preprodaju ili prenamijene drugi akteri.

Poznat obrazac: kineske APT kampanje nastavljaju eskalirati

UTA0565 ne djeluje izolirano. Istraživanje Volexityja napominje da se komplet za iskorištavanje korišten u ovoj kampanji pojavio u alatima više kineskih threat grupa, što upućuje na dijeljenu infrastrukturu ili preklapajuće resurse između različitih operacija naprednih trajnih prijetnji (APT). To odražava širi trend grupa povezanih s Kinom koje vode paralelne špijunažne kampanje protiv vladinih i diplomatskih meta diljem svijeta.

Nedavni primjer tog obrasca je FamousSparrowova kampanja sa stražnjim vratima SparroWocky, koja je ciljala vladine institucije Latinske Amerike koristeći prethodno neprijavljeni zlonamjerni softver. Kao i UTA0565-ovo postavljanje CLEANGULP-a, operacija SparroWocky pokazuje kako akteri povezani s Kinom nastavljaju usavršavati prilagođene alate kako bi održali dugoročan pristup unutar stranih vladinih sustava. Uzeti zajedno, ove kampanje upućuju na koordinirani, trajni napor, a ne na niz izoliranih incidenata.

Obrambeni koraci: zakrpe, VPN i osnove otkrivanja zlonamjernog softvera

Za organizacije i pojedince jednako, zaštita od UTA0565 zero-day iskorištavanja počinje s osnovama koje se provode dosljedno, a ne savršeno:

  • Odmah zakrpajte kada stignu ažuriranja. Zero-day ranjivosti gube snagu u trenutku kada je dostupno rješenje. Odgođeno zakrpavanje Chromea, Windowsa ili bilo kojeg široko korištenog softvera daje napadačima dulji prozor za iskorištavanje poznatih propusta čak i nakon što su postali javni.
  • Omogućite automatska ažuriranja na preglednicima i operativnim sustavima gdje god je to moguće, posebno na vladinim i poslovnim krajnjim točkama gdje ciklusi ručnog zakrpavanja mogu kasniti.
  • Koristite ugledni VPN na nepouzdanim mrežama. Iako VPN sam po sebi neće zaustaviti zero-day lanac iskorištavanja, dodaje značajan sloj zaštite šifriranjem prometa i maskiranjem mrežnih detalja koje napadači ponekad koriste za izviđanje prije pokretanja ciljanih napada.
  • Postavite alate za otkrivanje na krajnjim točkama koji mogu označiti neuobičajeno ponašanje procesa, budući da se zero-day zlonamjerni softver poput CLEANGULP-a često ponaša anomalno čak i prije nego što ga sigurnosni dobavljači službeno identificiraju.
  • Ograničite ili nadzirite pristup nepoznatim vanjskim web-stranicama na osjetljivim mrežama, posebno za osoblje koje rukuje vladinim ili diplomatskim podacima.

Što to znači za vas

Ako radite u vladi, obrani ili bilo kojem sektoru koji rukuje osjetljivim geopolitičkim podacima, ova kampanja podsjetnik je da upravljanje zakrpama nije opcionalno, ono je obrana prve linije. Za svakodnevne korisnike, pouka je jednostavnija: održavajte preglednik i operativni sustav ažurnima i oprezno postupajte s nepoznatim poveznicama čak i kada se pojavljuju na legitimno izgledajućim stranicama. Zaštita od UTA0565 zero-day iskorištavanja nije samo briga IT odjela; ona odražava širu sigurnosnu disciplinu koja koristi svakome tko pregledava web na zastarjelom softveru.

Kako ostati korak ispred sljedeće kampanje

UTA0565-ovo korištenje lančanih zero-day ranjivosti za postavljanje zlonamjernog softvera CLEANGULP uklapa se u jasan obrazac kineskih grupa povezanih s državom koje sve sofisticiranijim alatima ispituju vladine mreže diljem svijeta. Malo je vjerojatno da će ovo biti posljednja takva kampanja. Čitatelji koje zanima kako se te operacije razvijaju mogu pogledati FamousSparrow SparroWocky napade stražnjim vratima za još jedan nedavni primjer istog šireg scenarija u akciji. Ostanak informiranim, pravovremeno zakrpavanje i slojevita obrana poput korištenja VPN-a i praćenja krajnjih točaka ostaju najpraktičniji načini smanjenja izloženosti dok se ove špijunažne kampanje nastavljaju pojavljivati.