Microsoft je objavio analizu malwarea NeedyMantis koji su koristili hakeri povezani s Kinom u pozadini napada na dobavljački lanac Daemon Toolsa. Izvješće, o kojem je pisao SecurityWeek, dodaje novi sloj priči koja je započela kada se pokazalo da pouzdani softver nosi nešto neželjeno. Za svakodnevne korisnike Windowsa, napad na dobavljački lanac NeedyMantis Daemon Tools koristan je primjer kako legitimno preuzimanje može postati prvi korak u kompromitaciji.
Ovaj se post drži onoga što je do sada javno objavljeno. Neki tehnički detalji ostaju ograničeni u izvornom izvještavanju, a mi označavamo gdje je slika još uvijek nepotpuna.
Kako je NeedyMantis došao na radar
Put otkrića ovdje je važan. Prema izvještavanju o Microsoftovim nalazima, tvrtka je pronašla NeedyMantis tijekom analize indikatora povezanih s kompromitacijom dobavljačkog lanca Daemon Toolsa koju je istraživao Kaspersky. Drugim riječima, Microsoft je slijedio trag od izvornog incidenta i identificirao zasebnu obitelj malwarea povezanu s istom aktivnošću.
Microsoft prati aktivnost Daemon Toolsa pod oznakom Storm-3069, prema sekundarnom izvještavanju o izvješću. Jedna točka u tom izvještavanju vrijedi napomenuti: Microsoft prema navodima nije primijetio da se sam NeedyMantis distribuira putem kompromitacije dobavljačkog lanca. Aktivnost dobavljačkog lanca opisana je samo kao jedan dio šire operacije. To je korisna razlika jer razdvaja kako su napadači stekli uporište od onoga što su činili nakon što su ušli.
Za izvorno otkriće, naše ranije izvješće o službenom instalateru Daemon Toolsa s backdoorom objašnjava kako je Kaspersky otkrio da su instalateri bili izmijenjeni.
Zašto je Daemon Tools bio korisna meta
Daemon Tools je poznat softver koji ljudi preuzimaju i instaliraju na vlastita računala, često s administratorskim pravima. Ta je kombinacija privlačna napadaču. Ako instalater dolazi iz službenog izvora i izgleda legitimno, većina ljudi nema razloga sumnjati.
To je ključni problem napada na dobavljački lanac. Sigurnosne navike obično se usredotočuju na izbjegavanje sumnjivih web-stranica i sumnjivih privitaka. Ovdje su signali povjerenja na koje se korisnici oslanjaju bili upravo ono što se iskorištavalo. Korisnik koji je učinio sve "ispravno" otišavši na službeni izvor ipak je mogao završiti s kompromitiranim instalaterom.
Rizik nije ograničen samo na jedan proizvod. Napadači koji kompromitiraju dobavljača softvera mogu dosegnuti svakog kupca koji preuzme pogođenu verziju, što im daje razmjer bez potrebe da pojedinačno love bilo koga phishingom.
Što Microsoftova analiza otkriva o malwaru
Na temelju izvještavanja o Microsoftovu izvješću, NeedyMantis je opisan kao modularna obitelj malwarea za razdoblje nakon kompromitacije. Ta je formulacija važna. "Nakon kompromitacije" znači da se koristi nakon što napadači već imaju pristup sustavu, kako bi im pomogao zadržati taj pristup i provoditi daljnje aktivnosti u ciljanim mrežama. "Modularan" znači da se mogućnosti mogu dodavati ili zamjenjivati, pa se malware može prilagoditi meti umjesto da se ponaša jednako na svakom računalu.
Neka sekundarna izvješća također spominju tehnike poput DLL side-loadinga i višefaznih loadera. To su uobičajeni načini da se zlonamjerni kod stopi s legitimnim softverom i izbjegne jednostavno otkrivanje. Nismo mogli potvrditi potpuni tehnički detalj iz izvornog materijala koji nam je dostupan, pa čitatelji koji žele pojedinosti trebaju konzultirati Microsoftovu vlastitu objavljenu analizu.
Ono što izvještavanje jasno pokazuje jest obrazac: uporište u dobavljačkom lancu, nakon čega slijedi selektivniji alat za postojanost. To je promišljenije od tipičnog komercijalnog malwarea i sugerira da je operacija bila usmjerena na određene mete, a ne na široko raspršivanje.
Što to znači za vas
Većina kućnih korisnika vjerojatno nije primarni fokus modularnog, ciljanog okvira. Ipak, svatko tko je instalirao Daemon Tools iz pogođenog izvora ima razloga provjeriti svoj sustav, a šira lekcija vrijedi za svako preuzimanje koje učinite.
Potpisan, službeni instalater snažan je signal, ali nije jamstvo. Ako je proizvodni proces dobavljača kompromitiran, zlonamjerni kod može stići s valjanim izgledom. Zato slojevite obrane znače više od bilo koje pojedinačne provjere povjerenja.
Ista se tema pojavila u našem izvješću o provalu TrueConfa i njegovim trojaniziranim instalaterima, još jednom slučaju u kojem su napadači iskoristili vlastiti kanal distribucije dobavljača za skrivanje backdoora.
Kako smanjiti izloženost trojaniziranim instalaterima
Ne možete sami pregledati svaki instalater, ali nekoliko navika znatno smanjuje rizik:
- Provjerite savjete dobavljača. Ako dobavljač ili sigurnosna tvrtka objavi kompromitirano izdanje, deinstalirajte pogođenu verziju i slijedite službene smjernice za čišćenje.
- Držite Windows i sigurnosni softver ažurnima. Zaštita krajnjih točaka može uhvatiti sumnjivo ponašanje nakon instalacije, čak i kada je instalater izgledao čisto.
- Ograničite administratorska prava. Svakodnevno korištenje standardnog računa otežava zlonamjernom instalateru duboke promjene sustava.
- Uklonite softver koji više ne koristite. Svaki instalirani program potencijalna je ulazna točka, a stare uslužne programe lako je zaboraviti.
- Preuzimajte samo iz službenog izvora. To ne rješava napade na dobavljački lanac, ali izbjegava mnogo češći problem lažnih stranica za preuzimanje.
- Pazite na neobično ponašanje. Neočekivana mrežna aktivnost, nove usluge ili nepoznati procesi nakon instalacije zaslužuju bliži pogled.
VPN ne štiti od kompromitiranog instalatera jer je problem softver na vašem uređaju, a ne veza. Tretirajte ga kao jedan alat za privatnost među mnogima, a ne kao rješenje za ovu vrstu prijetnje.
Zaključak
Microsoftova raščlamba NeedyMantisa pokazuje da napad na dobavljački lanac NeedyMantis Daemon Tools nije bio samo izolirani incident s izmjenom softvera, nego dio veće operacije sa sposobnim pratećim alatima. Provjerite što preuzimate, držite sustave zakrpanima i provjeravajte savjete dobavljača i sigurnosnih tvrtki za softver na koji se oslanjate. Za kontekst pročitajte naše ranije izvješće o backdooru u instalateru Daemon Toolsa i pogledajte članak o provali TrueConfa za paralelni primjer iste taktike.




