Összehangolt nulladéknapos támadás csapott le szeptember elején

A Volexity biztonsági kutatói egy UTA0565 néven ismert fenyegetés-szereplőt hoztak összefüggésbe a szeptember 3-án és 4-én lezajlott támadások hullámával. A Volexity megállapításai szerint a csoport három különálló nulladéknapos sebezhetőséget láncolt össze – kettőt a Google Chrome-ban és egyet a Windowsban –, hogy megtévesztő weboldalakon keresztül, amelyek legitim oldalaknak voltak álcázva, kompromittálják az áldozatokat. A művelet végső célja egy rosszindulatú program telepítése volt, amelyet a kutatók CLEANGULP-nak neveztek el.

A nulladéknapos sebezhetőségek – olyan sebezhetőségek, amelyeket még azelőtt kihasználnak, hogy a gyártó javítást adna ki – a támadók arzenáljának egyik legveszélyesebb eszközei, mert a támadás idején nem áll rendelkezésre javítás. Három ilyen sebezhetőség összeláncolása, amelyek egy böngészőt és egy operációs rendszert egyaránt érintenek, jól erőforrásokkal rendelkező és technikailag kifinomult szereplőre utal. Ez nem egy betöréses-rablásos kampány; gondos tervezést és olyan exploit-fejlesztési képességhez való hozzáférést tükröz, amelynek megszerzése vagy kiépítése általában drága.

Hogyan jut be és marad bent a CLEANGULP

A Volexity jelentése alapján a támadási lánc egy megtévesztő weboldallal kezdődik, amelynek meglátogatására az áldozatot ráveszik. Miután ott van, a Chrome nulladéknapos sebezhetőségeit használják fel arra, hogy kezdeti kódfuttatást szerezzenek a böngészőn belül, majd a Windows nulladéknapos sebezhetőségét arra, hogy ezt a hozzáférést kiterjesszék és kitörjenek a böngésző normál biztonsági határai közül. Ezt követően telepítik a CLEANGULP-ot az áldozat gépére.

A Volexity által közzétett kompromittálódási indikátorokat áttekintő védelmi szakemberek most betekintést nyernek abba, hogyan biztosítja a CLEANGULP a tartós fennmaradást a fertőzött rendszereken, valamint az általa ejtett konkrét fájlokba és a parancs- és vezérlési (C2) infrastruktúrába, amellyel kommunikál. A biztonsági csapatok számára ezek a részletek azért fontosak, mert egy elvont fenyegetést olyasmivé alakítanak, amit ténylegesen kereshetnek a naplókban, a végponti telemetriában és a hálózati forgalomban. Az ehhez hasonló vadászati útmutatók pontosan azért értékesek, mert lehetővé teszik a szervezetek számára, hogy ellenőrizzék, érintette-e már őket a kampány, ahelyett hogy utólag tudnák meg.

Ez a minta, amelyben egyetlen kompromittált belépési pontot használnak a jogosultságok kiterjesztésére és egy egyedi rosszindulatú program hasznos terhének ejtésére, visszatérő téma a közelmúlt nulladéknapos nyilvánosságra hozatalai során. Hasonló jogosultságkiterjesztési taktikákat láttunk, amikor a SonicWall SMA nulladéknapos sebezhetőségeit egyedi rosszindulatú program telepítésére használták ki, és ismét, amikor az UTA0533 hackerei kihasználták a SonicWall SMA nulladéknapos sebezhetőségeit, hogy lábra kapjanak vállalati hálózatokban. A támadók egyre inkább a láncolt kihasználást részesítik előnyben, mert lehetővé teszi számukra, hogy megkerüljék azokat a rétegzett védelmeket, amelyeket egyetlen meghibásodási pont megállítására terveztek.

Miért fontos ez a vállalati szférán túl

Csábító egy böngésző- és operációsrendszer-nulladéknapos láncot pusztán vállalati biztonsági problémaként kezelni, de a valóság szélesebb. A Chrome a világ egyik legszélesebb körben használt böngészője, a Windows pedig továbbra is a domináns asztali operációs rendszer mind a vállalkozások, mind a magánszemélyek számára. Egy megtévesztő weboldalas kampány nem igényli, hogy az áldozat egy adott vállalatnál dolgozzon; csupán azt igényli, hogy valaki, bárhol, rákattintson egy rosszindulatú hivatkozásra. Ez teszi ezt a támadástípust a hétköznapi felhasználók adatvédelmi aggályává, valamint az IT-részlegek biztonsági aggályává egyaránt.

Miután a CLEANGULP telepítésre került, a készüléken tartósan jelen lévő támadó potenciálisan hozzáférhet személyes fájlokhoz, böngészési előzményekhez, mentett hitelesítő adatokhoz és kommunikációhoz, attól függően, hogy a rosszindulatú program mit gyűjt. Még azok a felhasználók is érintettek lehetnek, akik soha nem érintkeznek közvetlenül az UTA0565 által eredetileg célzott szervezetekkel, ha meglátogatnak egy ugyanazon infrastruktúra részeként létrehozott megtévesztő weboldalt. Ez összhangban van a nulladéknapos kihasználásnak azzal a szélesebb tendenciájával, hogy túlterjed az eredeti célpontlistán – ez a minta olyan incidensekben is megfigyelhető, mint a Check Point SmartConsole nulladéknapos sebezhetőség támadásokban való kihasználása és a SonicWall SMA 1000 nulladéknapos sebezhetőség, amelyet az INC zsarolóprogram 22 napon át használt esetében tapasztalt kiterjesztett kitettségi ablak.

Mit jelent ez Önnek

A legtöbb olvasó nem lesz közvetlen célpontja egy UTA0565éhez hasonló nemzetállami szintű műveletnek, de a mögöttes tanulság széles körben érvényes: tartsa naprakészen böngészőjét és operációs rendszerét. A Chrome és a Windows egyaránt rendszeresen ad ki biztonsági javításokat, és miután egy nulladéknapos sebezhetőség nyilvánosságra kerül – ahogy ez most a Volexity nyilvánosságra hozatalán keresztül megtörtént –, a gyártók általában gyorsan javítják. A frissítések halogatása pontosan abban az ablakban tesz ki Önt a kitettségnek, amikor a támadók tudják, hogy a hiba létezik, a védők pedig versenyt futnak annak bezárásáért.

Érdemes továbbá szokássá tenni a hivatkozások alapos megvizsgálását kattintás előtt, különösen az e-mailben, üzenetküldő alkalmazásokban vagy keresési eredményekben kapott linkek esetében, amelyek ismeretlen domainekre vezetnek. A megtévesztő weboldalakat meggyőzőnek tervezik, így ha az egérrel a hivatkozás fölé visz, hogy ellenőrizze a tényleges cél-URL-t, vagy közvetlenül egy ismert oldalra navigál ahelyett, hogy átkattintana, az megelőzheti a kezdeti kompromittálódást, mielőtt az elkezdődne.

Cselekvésre ösztönző tanulságok

  • Frissítse a Chrome-ot és a Windowst, amint javítások válnak elérhetővé, különösen az ehhez hasonló nulladéknapos nyilvánosságra hozatalokat követően.
  • Kerülje az ismeretlen hivatkozásokra való kattintást, és ellenőrizze az URL-eket, mielőtt hitelesítő adatokat adna meg vagy fájlokat töltene le.
  • A biztonsági csapatoknak át kell tekinteniük a Volexity által közzétett, CLEANGULP-ra vonatkozó kompromittálódási indikátorokat, beleértve a fájl-, tartós fennmaradási és C2-részleteket, és ellenőrizniük kell azokat a végponti és hálózati naplókkal szemben.
  • Kezelje a böngésző biztonsági frissítéseit ugyanolyan sürgősséggel, mint az operációs rendszer javításait; ebben a kampányban mindkettőt együtt használták ki.
  • Maradjon tájékozott a folyamatban lévő nulladéknapos nyilvánosságra hozatalokról, mivel a több terméken átívelő láncolt kihasználás egyre gyakoribb támadói technika.