Koordinirani napad nultog dana u ranom rujnu

Sigurnosni istraživači u Volexityju povezali su aktera prijetnje poznatog kao UTA0565 s valom napada koji su se dogodili 3. i 4. rujna. Prema Volexityjevim nalazima, grupa je ulančala tri odvojene ranjivosti nultog dana, dvije u Google Chromeu i jednu u Windowsima, kako bi kompromitirala mete putem lažnih web stranica dizajniranih da izgledaju legitimno. Krajnji cilj operacije bio je isporučiti zlonamjerni softver koji su istraživači nazvali CLEANGULP.

Ranjivosti nultog dana, ranjivosti koje se iskorištavaju prije nego što proizvođač izda zakrpu, među najopasnijim su alatima u arsenalu napadača jer u trenutku napada nije dostupan nikakav popravak. Ulančavanje triju takvih ranjivosti, koje obuhvaćaju i preglednik i operacijski sustav, upućuje na dobro opremljenog i tehnički sofisticiranog aktera. Ovo nije kampanja "udari i pobjegni"; odražava pažljivo planiranje i pristup sposobnosti razvoja eksploita koja je obično skupa za stjecanje ili izgradnju.

Kako CLEANGULP ulazi i ostaje

Na temelju Volexityjeva izvješća, lanac napada započinje lažnom stranicom na koju se žrtvu navuče da je posjeti. Jednom kada se tamo nađe, Chromeove ranjivosti nultog dana koriste se za stjecanje početnog izvršavanja koda unutar preglednika, a zatim se Windowsova ranjivost nultog dana koristi za eskalaciju tog pristupa i probijanje uobičajenih sigurnosnih granica preglednika. Odatle se CLEANGULP instalira na žrtvino računalo.

Branitelji koji pregledavaju Volexityjeve indikatore kompromitacije sada imaju uvid u to kako CLEANGULP uspostavlja postojanost na zaraženim sustavima, zajedno s konkretnim datotekama koje ispušta i infrastrukturom za zapovijedanje i kontrolu (C2) s kojom komunicira. Za sigurnosne timove ti su detalji važni jer apstraktnu prijetnju pretvaraju u nešto što zapravo mogu tražiti u zapisnicima, telemetriji krajnjih točaka i mrežnom prometu. Vodiči za lov poput ovog vrijedni su upravo zato što organizacijama omogućuju provjeru jesu li već bili zahvaćeni kampanjom, umjesto čekanja da to saznaju naknadno.

Ovaj obrazac, u kojem se jedna kompromitirana ulazna točka koristi za eskalaciju privilegija i ispuštanje prilagođenog zlonamjernog korisnog tereta, postaje sve češća tema u nedavnim otkrićima ranjivosti nultog dana. Slične taktike eskalacije viđene su kada su SonicWall SMA ranjivosti nultog dana iskorištene za isporuku prilagođenog zlonamjernog softvera, i ponovno kada su hakeri UTA0533 iskoristili SonicWall SMA ranjivosti nultog dana kako bi stekli uporište u korporativnim mrežama. Napadači sve više preferiraju ulančano iskorištavanje jer im omogućuje zaobilaženje slojevitih obrana koje su dizajnirane da zaustave jednu točku kvara.

Zašto je to važno izvan poduzeća

Primamljivo je lanac ranjivosti nultog dana u pregledniku i operacijskom sustavu tretirati isključivo kao problem korporativne sigurnosti, ali stvarnost je šira. Chrome je jedan od najkorištenijih preglednika na svijetu, a Windowsi ostaju dominantan stolni operacijski sustav i za tvrtke i za pojedince. Kampanja lažnih web stranica ne zahtijeva da žrtva radi u određenoj tvrtki; jednostavno zahtijeva da netko, bilo gdje, klikne zlonamjernu poveznicu. To ovu vrstu napada čini pitanjem privatnosti za svakodnevne korisnike, kao i sigurnosnim pitanjem za IT odjele.

Jednom kada je CLEANGULP instaliran, napadač s postojanošću na uređaju može potencijalno pristupiti osobnim datotekama, povijesti pregledavanja, spremljenim vjerodajnicama i komunikacijama, ovisno o tome što je zlonamjerni softver dizajniran prikupljati. Čak i korisnici koji nikada izravno ne komuniciraju s organizacijama koje je UTA0565 izvorno ciljao mogli bi biti pogođeni ako posjete lažnu stranicu postavljenu kao dio iste infrastrukture. To je u skladu sa širim trendom iskorištavanja ranjivosti nultog dana koje doseže izvan izvornog popisa meta, obrazac koji je također vidljiv u incidentima poput Check Point SmartConsole ranjivosti nultog dana iskorištene u napadima i produženog razdoblja izloženosti viđenog u SonicWall SMA 1000 ranjivosti nultog dana koju je INC ransomware koristio 22 dana.

Što to znači za vas

Većina čitatelja neće biti izravne mete operacije na razini državnog aktera poput UTA0565-ove, ali temeljna lekcija široko se primjenjuje: održavajte preglednik i operacijski sustav ažurnima. Chrome i Windowsi redovito objavljuju sigurnosne zakrpe, a jednom kada ranjivost nultog dana postane javno poznata, kao što je ova sada postala putem Volexityjeva otkrića, proizvođači obično brzo reagiraju i zakrpaju je. Odgađanje ažuriranja ostavlja vas izloženima upravo tijekom razdoblja kada napadači znaju da ranjivost postoji, a branitelji se trude zatvoriti je.

Također je vrijedno izgraditi naviku pažljivog pregledavanja poveznica prije klikanja, posebno onih primljenih putem e-pošte, aplikacija za razmjenu poruka ili rezultata pretraživanja koji vode na nepoznate domene. Lažne stranice dizajnirane su da izgledaju uvjerljivo, pa prelazak pokazivačem preko poveznice kako bi se provjerio stvarni odredišni URL, ili izravno navigiranje na poznatu stranicu umjesto klikanja, može spriječiti početnu kompromitaciju prije nego što uopće počne.

Primjenjivi zaključci

  • Ažurirajte Chrome i Windows čim zakrpe postanu dostupne, posebno nakon otkrića ranjivosti nultog dana poput ovog.
  • Izbjegavajte klikanje na nepoznate poveznice i provjerite URL-ove prije unosa vjerodajnica ili preuzimanja datoteka.
  • Sigurnosni timovi trebaju pregledati Volexityjeve objavljene indikatore kompromitacije za CLEANGULP, uključujući datoteke, postojanost i C2 detalje, te ih provjeriti u zapisnicima krajnjih točaka i mreže.
  • Tretirajte sigurnosna ažuriranja preglednika s istom hitnošću kao i zakrpe operacijskog sustava; oba su iskorištena zajedno u ovoj kampanji.
  • Budite informirani o tekućim otkrićima ranjivosti nultog dana, jer je ulančano iskorištavanje kroz više proizvoda sve češća tehnika napadača.