Što je otkrilo istraživanje predvođeno Proofpointom
Zajednička istraga Proofpointa, Google Threat Intelligence Groupa, Microsoft Threat Intelligence Centera i Volexityja otkrila je nešto što istraživači rijetko vide tako jasno dokumentirano: nekoliko hakerskih skupina povezanih s državama počelo je koristiti isti prethodno nepoznati zero-day exploit u roku od nekoliko dana jedna od druge. Četiri organizacije, koje zajedno pokrivaju golem udio globalne vidljivosti prijetnji, udružile su svoje nalaze kako bi potvrdile da to nije bila slučajnost ni sporo curenje aktivnosti oponašatelja. Radi se o gotovo istovremenom usvajanju među odvojenim, nepovezanim skupinama povezanima s nacionalnim državama.
Ova vrsta unakrsno provjerenog istraživanja važna je jer svaka od tih tvrtki obično prati različite dijelove krajolika prijetnji: Proofpoint se uvelike usredotočuje na upade putem e-pošte i phishing infrastrukturu, Google i Microsoft nadziru milijarde krajnjih točaka i cloud signala, a Volexity je specijaliziran za odgovor na incidente za mete visoke vrijednosti. Kada sve četiri neovisno uoče isti exploit kako se pojavljuje u nepovezanim kampanjama otprilike u isto vrijeme, to je snažan signal da se nešto promijenilo u načinu na koji je exploit postao dostupan većem broju aktera odjednom, umjesto da ga je svaka skupina otkrila sama.
Zašto su brojni državni akteri tako brzo usvojili exploit
Povijesno gledano, tek otkriveni zero-day obično ostaje u rukama jedne skupine, ili malog, strogo kontroliranog kruga, tjednima ili mjesecima prije nego što dođe do šireg usvajanja. To kašnjenje obično nastaje jer su zero-dayevi skupi za razvoj, opasni za otkrivanje prekomjernom uporabom i vrijedni upravo zato što su rijetki. To što je nekoliko skupina koje podržava država preuzelo isti exploit u roku od nekoliko dana krši taj obrazac i upućuje na nekoliko vjerojatnih objašnjenja: exploit je možda prodan ili podijeljen putem brokerske mreže koja služi brojnim klijentima povezanima s vladama, možda je procurio iz zajedničkog razvojnog lanca ili je neovisno ponovno otkriven nakon što su rani napadi postali dovoljno uočljivi da ih drugi sofisticirani akteri primijete i obrnutim inženjeringom rekonstruiraju.
Svaki je od tih scenarija sam po sebi značajan, ali zajedno opisuju okruženje prijetnji u kojem se prozor između "postoji ranjivost" i "više vlada to iskorištava" smanjuje. Ta je kompresija prava glavna vijest ovdje, a ne samo postojanje još jednog zero-daya. To odražava širi trend koji sigurnosna zajednica dokumentira, uključujući i izvještavanje o ranjivostima Siemens ROX II i valu Linux CVE-ova koji su svi zahtijevali brzu trijažu na vrlo različitim vrstama infrastrukture.
Tko je u opasnosti i koji su sustavi meta
Uključeni istraživači nisu javno detaljizirali svaku pogođenu organizaciju, ali uključenost Volexityja i vidljivost Googlea i Microsofta na razini poduzeća upućuju na to da je exploit sposoban dosegnuti mete visoke vrijednosti: vladine mreže, velika poduzeća i organizacije koje se oslanjaju na široko rasprostranjene softverske skupove. Skupine povezane s državama općenito ne troše vrijedan zero-day na mete niske vrijednosti, pa njegova uporaba među brojnim akterima implicira da se temeljna ranjivost nalazi u nečemu široko raspoređenom i vrijednom rizika izlaganja.
Za svakodnevne korisnike izravni je rizik obično neizravan. Većina ljudi nije primarna meta državnog špijuniranja, ali softver i usluge koje koriste, pružatelji e-pošte, cloud platforme i alati za poduzeća, često jesu. Kada ovakav zero-day kruži, posljedice mogu na kraju dotaknuti dobavljačke lance, pružatelje usluga ili bilo koga čiji podaci prolaze kroz pogođeni sustav.
Praktični koraci za smanjenje izloženosti odmah sada
Čekanje na savršene informacije o zero-dayu prije djelovanja gubitnička je strategija. Praktičan odgovor isti je onaj koji sigurnosni timovi ponavljaju godinama i ostaje učinkovit upravo zato što ne ovisi o poznavanju svakog detalja određenog exploita:
- Primijenite sigurnosne zakrpe čim ih proizvođači objave i dajte prioritet sustavima koji su izloženi internetu ili obrađuju osjetljive podatke.
- Pomno pratite savjete proizvođača i preglede obavještajnih podataka o prijetnjama tijekom razdoblja kada je potvrđeno aktivno iskorištavanje zero-daya, slično brzoj reakciji potrebnoj za nedavnu zakrpu za Chrome V8 zero-day.
- Slojevito postavite obrane umjesto oslanjanja na jednu kontrolu. VPN može pomoći zaštititi podatke u prijenosu i smanjiti izloženost na nepouzdanim mrežama, ali neće zaustaviti exploit koji izravno cilja ranjivu aplikaciju, pa ga treba kombinirati sa zaštitom krajnjih točaka, segmentacijom mreže i jakim kontrolama pristupa.
- Ostanite informirani putem redovitih sigurnosnih pregleda, jer se otkrivanja exploita i rokovi za zakrpe kreću brzo i često budu zatrpani u vijestima, kao što se vidi u tekućem izvještavanju poput tjednog pregleda o Certighostu i drugim otkrivanjima zero-daya.
Što to znači za vas
Većina čitatelja neće biti izravno meta hakerske skupine koju podržava država, ali softver i usluge o kojima svi ovise ipak mogu biti uhvaćeni u unakrsnoj vatri. Prava lekcija iz ovog istraživanja nije postojanje još jedne priče o zero-day exploitu hakera koje podržava država; to je koliko se brzo taj exploit proširio među brojnim neovisnim državnim akterima. Ta brzina znači da organizacije, a time i njihovi korisnici, imaju manje vremena nego ikad da zakrpaju ranjivost prije nego što ona postane široko naoružana. Svaku obavijest o kritičnoj zakrpi shvatite ozbiljno i ne pretpostavljajte da je kašnjenje od nekoliko dana bezopasno.
Ključne poante
Istraživanje predvođeno Proofpointom podsjetnik je da zero-day exploitovi više ne ostaju dugo ekskluzivni nakon što se pojave. Za pojedince to znači održavanje softvera ažurnim bez odgađanja, obraćanje pozornosti na sigurnosne savjete i korištenje slojevitih zaštita poput VPN-a uz dobre navike zakrpavanja, a ne umjesto njih. Za organizacije to naglašava vrijednost dijeljenja obavještajnih podataka o prijetnjama među proizvođačima, jer je upravo takva suradnja između Proofpointa, Googlea, Microsofta i Volexityja razotkrila ovaj obrazac prije nego što je dulje ostao nezapažen. Ostanite u toku sa sigurnosnim pregledima i objavama zakrpa najjednostavniji je i najučinkovitiji način da izbjegnete postati kolateralna šteta u cyber operaciji neke nacionalne države.




