A Microsoft közzétette a NeedyMantis elemzését, azt a kártevőt, amelyet a Daemon Tools ellátási lánc elleni támadás mögött álló, Kínához köthető hackerek használtak. A SecurityWeek által ismertetett jelentés egy újabb réteggel egészíti ki azt a történetet, amely akkor kezdődött, amikor egy megbízható szoftverről kiderült, hogy valami nem kívánt dolgot hordoz magában. A hétköznapi Windows-felhasználók számára a NeedyMantis Daemon Tools ellátási lánc elleni támadás hasznos esettanulmány arról, hogyan válhat egy legitim letöltés egy kompromittálódás első lépésévé.
Ez a bejegyzés ahhoz tartja magát, amit eddig nyilvánosan jelentettek. Néhány technikai részlet a forrásokban továbbra is korlátozott, és jelezzük, ahol a kép még hiányos.
Hogyan került a NeedyMantis a radarra
A felfedezés útja itt számít. A Microsoft megállapításairól szóló tudósítás szerint a vállalat a NeedyMantis elemzése során találta meg a Daemon Tools ellátási lánc kompromittálódásához kapcsolódó indikátorok vizsgálatakor, amelyet a Kaspersky vizsgált ki. Más szóval, a Microsoft az eredeti incidens nyomát követve azonosított egy külön kártevőcsaládot, amely ugyanahhoz a tevékenységhez kapcsolódik.
A Microsoft a Daemon Tools tevékenységét a Storm-3069 jelöléssel követi nyomon a jelentés másodlagos ismertetése szerint. Az ismertetés egy pontja figyelmet érdemel: a Microsoft állítólag nem figyelte meg, hogy magát a NeedyMantist ellátási lánc kompromittálódásán keresztül terjesztették volna. Az ellátási lánc tevékenységét a szélesebb művelet csupán egy részeként írják le. Ez hasznos megkülönböztetés, mert elválasztja egymástól azt, hogy a támadók hogyan szereztek lábtartást, attól, hogy mit tettek, miután bejutottak.
Az eredeti felfedezésről szóló korábbi tudósításunk a Daemon Tools hivatalos telepítőjének hátsó ajtajáról elmagyarázza, hogyan fedezte fel a Kaspersky, hogy a telepítőket manipulálták.
Miért volt a Daemon Tools hasznos célpont
A Daemon Tools egy jól ismert szoftver, amelyet az emberek letöltenek és telepítenek a saját gépeikre, gyakran rendszergazdai jogosultságokkal. Ez a kombináció vonzó a támadó számára. Ha a telepítő a hivatalos forrásból származik és legitimnek tűnik, a legtöbb embernek nincs oka kételkedni benne.
Ez az ellátási lánc elleni támadások alapvető problémája. A biztonsági szokások általában a gyanús webhelyek és gyanús mellékletek elkerülésére összpontosítanak. Itt éppen azok a bizalmi jelzések, amelyekre a felhasználók támaszkodnak, voltak azok, amelyeket kihasználtak. Egy felhasználó, aki mindent „helyesen” tett azzal, hogy a hivatalos forráshoz fordult, még mindig egy kompromittált telepítővel végezhette.
A kockázat nem korlátozódik egyetlen termékre sem. A támadók, akik kompromittálnak egy szoftverszállítót, elérhetik minden olyan ügyfelet, aki letölti az érintett verziót, ami léptéket ad nekik anélkül, hogy egyenként kellene adathalászniuk bárkit is.
Mit árul el a Microsoft elemzése a kártevőről
A Microsoft jelentéséről szóló tudósítás alapján a NeedyMantis moduláris, kompromittálódás utáni kártevőcsaládként van leírva. Ez a megfogalmazás fontos. A „kompromittálódás utáni” azt jelenti, hogy akkor használják, miután a támadók már hozzáfértek egy rendszerhez, hogy segítsenek fenntartani ezt a hozzáférést és további tevékenységet folytatni célzott hálózatokban. A „moduláris” azt jelenti, hogy a képességek hozzáadhatók vagy cserélhetők, így a kártevő a célponthoz szabható, ahelyett hogy minden gépen ugyanúgy viselkedne.
Egyes másodlagos jelentések olyan technikákat is említenek, mint a DLL-betöltés és a többlépcsős betöltők. Ezek gyakori módjai annak, hogy a rosszindulatú kód elvegyüljön a legitim szoftverek között és elkerülje az egyszerű észlelést. A rendelkezésünkre álló forrásanyagból nem tudtuk megerősíteni a teljes technikai részletességet, ezért a konkrétumokra kíváncsi olvasók tekintsék meg a Microsoft saját közzétett elemzését.
Amit a tudósítás egyértelművé tesz, az a minta: egy ellátási láncbeli lábtartás, amelyet szelektívebb, a tartós jelenlétet szolgáló eszközkészlet követ. Ez megfontoltabb, mint a tipikus tömeges kártevők, és arra utal, hogy a művelet konkrét célpontokra irányult, nem széles körű szórásra.
Mit jelent ez Önnek
A legtöbb otthoni felhasználó valószínűleg nem elsődleges célpontja egy moduláris, célzott keretrendszernek. Mégis, mindenkinek, aki érintett forrásból telepítette a Daemon Tools-t, oka van ellenőrizni a rendszerét, és a szélesebb tanulság minden letöltésre érvényes.
Az aláírt, hivatalos telepítő erős jelzés, de nem garancia. Ha egy szállító összeállítási folyamata kompromittálódik, a rosszindulatú kód érvényes külsővel érkezhet. Ezért számítanak a többrétegű védelem fontosabbnak bármely egyszeri bizalmi ellenőrzésnél.
Ugyanez a téma jelent meg a TrueConf adatszivárgásról és annak trójai falóvá tett telepítőiről szóló jelentésünkben, egy másik esetben, amikor a támadók egy szállító saját terjesztési csatornáját használták hátsó ajtók elrejtésére.
Hogyan csökkentheti a kitettségét a trójai falóvá tett telepítőkkel szemben
Nem tud minden telepítőt személyesen megvizsgálni, de néhány szokás jelentősen csökkenti a kockázatát:
- Ellenőrizze a szállítói tanácsokat. Ha egy szállító vagy egy biztonsági cég bejelenti egy érintett kiadás kompromittálódását, távolítsa el az érintett verziót, és kövesse a hivatalos útmutatást a tisztításhoz.
- Tartsa naprakészen a Windows-t és a biztonsági szoftverét. A végpontvédelem a telepítés után is elkaphatja a gyanús viselkedést, még akkor is, ha a telepítő tisztának tűnt.
- Korlátozza a rendszergazdai jogosultságokat. Egy normál fiók mindennapi használata megnehezíti egy rosszindulatú telepítő számára, hogy mélyreható rendszerváltoztatásokat hajtson végre.
- Távolítsa el a már nem használt szoftvereket. Minden telepített program potenciális belépési pont, és a régi segédprogramokat könnyű elfelejteni.
- Csak a hivatalos forrásból töltsön le. Ez nem oldja meg az ellátási lánc elleni támadásokat, de elkerüli a sokkal gyakoribb problémát, a hamis letöltőoldalakat.
- Figyeljen a szokatlan viselkedésre. A váratlan hálózati tevékenység, az új szolgáltatások vagy az ismeretlen folyamatok egy telepítés után közelebbi vizsgálatot érdemelnek.
A VPN nem véd a kompromittált telepítő ellen, mivel a probléma az eszközén lévő szoftver, nem a kapcsolat. Tekintse úgy, mint egy adatvédelmi eszközt a sok közül, nem pedig az effajta fenyegetés megoldását.
A lényeg
A Microsoft NeedyMantisról szóló elemzése megmutatja, hogy a NeedyMantis Daemon Tools ellátási lánc elleni támadás nem csupán egy egyszeri manipulációs incidens volt, hanem egy nagyobb művelet része, amely képes utólagos eszközkészlettel rendelkezik. Ellenőrizze, mit tölt le, tartsa naprakészen a rendszereit, és nézze meg a szállítói és biztonsági tanácsokat azon szoftverek esetében, amelyekre támaszkodik. A háttérhez olvassa el korábbi tudósításunkat a Daemon Tools telepítőjének hátsó ajtajáról, és tekintse meg a TrueConf adatszivárgásról szóló cikket ugyanezen taktika párhuzamos példájaként.
FAQ: Q1: Mi a NeedyMantis? A1: A NeedyMantis az a kártevő, amelyet a Daemon Tools ellátási lánc elleni támadás mögött álló, Kínához köthető hackerek használtak. A Microsoft moduláris, kompromittálódás utáni kártevőcsaládként írja le. Q2: Hogyan fedezte fel a Microsoft a NeedyMantist? A2: A Microsoft a NeedyMantist a Daemon Tools ellátási lánc kompromittálódásához kapcsolódó indikátorok elemzése során találta meg, amelyet a Kaspersky vizsgált ki. Q3: Mi az a Storm-3069? A3: A Storm-3069 a Microsoft jelölése a Daemon Tools azon tevékenységére, amely az ellátási lánc elleni támadás mögött álló hackerekhez kötődik. Q4: Magát a NeedyMantist ellátási lánc kompromittálódásán keresztül terjesztették? A4: A jelentés másodlagos ismertetése szerint a Microsoft állítólag nem figyelte meg, hogy magát a NeedyMantist ellátási lánc kompromittálódásán keresztül terjesztették volna. Az ellátási lánc tevékenységét a szélesebb művelet csupán egy részeként írják le. Q5: Miért vették célba a támadók a Daemon Tools-t? A5: A Daemon Tools egy jól ismert szoftver, amelyet az emberek letöltenek és telepítenek a saját gépeikre, gyakran rendszergazdai jogosultságokkal, ami vonzóvá teszi a támadók számára. Ha a telepítő a hivatalos forrásból származik és legitimnek tűnik, a legtöbb embernek nincs oka kételkedni benne. ---END---




