Serangan Zero-Day Terkoordinasi Menghantam pada Awal September

Peneliti keamanan di Volexity telah menghubungkan aktor ancaman yang dikenal sebagai UTA0565 dengan gelombang serangan yang terjadi pada 3 dan 4 September. Menurut temuan Volexity, kelompok tersebut menggabungkan tiga kerentanan zero-day yang terpisah, dua di Google Chrome dan satu di Windows, untuk mengompromikan target melalui situs web palsu yang dirancang agar terlihat sah. Tujuan akhir operasi ini adalah menyebarkan sepotong malware yang oleh peneliti dinamai CLEANGULP.

Zero-day, kerentanan yang dieksploitasi sebelum vendor menerbitkan patch, termasuk di antara alat paling berbahaya dalam gudang senjata penyerang karena tidak ada perbaikan yang tersedia pada saat serangan. Menggabungkan tiga di antaranya, yang mencakup browser sekaligus sistem operasi, menunjukkan aktor yang memiliki sumber daya mumpuni dan canggih secara teknis. Ini bukan kampanye serampangan; ini mencerminkan perencanaan yang cermat dan akses terhadap kemampuan pengembangan eksploit yang biasanya mahal untuk diperoleh atau dibangun.

Bagaimana CLEANGULP Masuk dan Bertahan

Berdasarkan laporan Volexity, rantai serangan dimulai dengan situs palsu yang korban diumpankan untuk mengunjunginya. Sesampainya di sana, zero-day Chrome digunakan untuk mendapatkan eksekusi kode awal di dalam browser, dan zero-day Windows kemudian digunakan untuk meningkatkan akses tersebut dan keluar dari batas keamanan normal browser. Dari sana, CLEANGULP dipasang di mesin korban.

Pembela yang meninjau indikator kompromi Volexity kini memiliki visibilitas tentang bagaimana CLEANGULP membangun persistensi pada sistem yang terinfeksi, bersama dengan file spesifik yang dijatuhkannya dan infrastruktur command-and-control (C2) yang digunakannya untuk berkomunikasi. Bagi tim keamanan, detail ini penting karena mengubah ancaman abstrak menjadi sesuatu yang benar-benar dapat mereka cari di log, telemetri endpoint, dan lalu lintas jaringan. Panduan perburuan seperti ini berharga justru karena memungkinkan organisasi memeriksa apakah mereka sudah tersentuh kampanye tersebut, alih-alih menunggu untuk mengetahuinya setelah kejadian.

Pola ini, di mana satu titik masuk yang terkompromi digunakan untuk meningkatkan hak istimewa dan menjatuhkan payload malware kustom, menjadi tema yang berulang di seluruh pengungkapan zero-day terbaru. Taktik eskalasi serupa terlihat ketika zero-day SonicWall SMA dieksploitasi untuk menyebarkan malware kustom, dan lagi ketika peretas UTA0533 mengeksploitasi zero-day SonicWall SMA untuk mendapatkan pijakan di jaringan perusahaan. Penyerang semakin menyukai eksploitasi berantai karena memungkinkan mereka melewati pertahanan berlapis yang dirancang untuk menghentikan satu titik kegagalan.

Mengapa Ini Penting di Luar Perusahaan

Menggoda untuk menganggap rantai zero-day browser-dan-OS sebagai murni masalah keamanan perusahaan, tetapi kenyataannya lebih luas. Chrome adalah salah satu browser yang paling banyak digunakan di dunia, dan Windows tetap menjadi sistem operasi desktop yang dominan baik untuk bisnis maupun individu. Kampanye situs web palsu tidak mengharuskan korban bekerja di perusahaan tertentu; ia hanya membutuhkan seseorang, di mana pun, untuk mengklik tautan berbahaya. Itu menjadikan jenis serangan ini sebagai masalah privasi bagi pengguna sehari-hari sekaligus masalah keamanan bagi departemen TI.

Setelah CLEANGULP terpasang, penyerang dengan persistensi pada perangkat berpotensi mengakses file pribadi, riwayat penjelajahan, kredensial yang tersimpan, dan komunikasi, tergantung pada apa yang dirancang untuk dikumpulkan oleh malware tersebut. Bahkan pengguna yang tidak pernah berinteraksi langsung dengan organisasi yang awalnya ditargetkan oleh UTA0565 bisa terpengaruh jika mereka mengunjungi situs palsu yang disiapkan sebagai bagian dari infrastruktur yang sama. Ini konsisten dengan tren yang lebih luas di mana eksploitasi zero-day menjangkau di luar daftar target awal, pola yang juga terlihat dalam insiden seperti zero-day Check Point SmartConsole yang dieksploitasi dalam serangan dan jendela paparan diperpanjang yang terlihat pada zero-day SonicWall SMA 1000 yang digunakan oleh ransomware INC selama 22 hari.

Apa Artinya Ini Bagi Anda

Sebagian besar pembaca tidak akan menjadi target langsung operasi tingkat nation-state seperti milik UTA0565, tetapi pelajaran yang mendasarinya berlaku secara luas: jaga browser dan sistem operasi Anda tetap diperbarui. Chrome dan Windows keduanya mendorong patch keamanan secara rutin, dan begitu zero-day menjadi pengetahuan publik, seperti yang sekarang telah terjadi melalui pengungkapan Volexity, vendor biasanya bergerak cepat untuk menambalnya. Menunda pembaruan membuat Anda terpapar tepat selama jendela ketika penyerang mengetahui kelemahan tersebut ada dan pembela berlomba untuk menutupnya.

Ada baiknya juga membangun kebiasaan mencermati tautan sebelum mengklik, terutama yang diterima melalui email, aplikasi pesan, atau hasil pencarian yang mengarah ke domain asing. Situs palsu dirancang agar terlihat meyakinkan, jadi mengarahkan kursor ke tautan untuk memeriksa URL tujuan sebenarnya, atau menavigasi ke situs yang dikenal secara langsung alih-alih mengklik melalui tautan, dapat mencegah kompromi awal sebelum dimulai.

Poin Penting yang Dapat Ditindaklanjuti

  • Perbarui Chrome dan Windows segera setelah patch tersedia, terutama setelah pengungkapan zero-day seperti ini.
  • Hindari mengklik tautan asing, dan verifikasi URL sebelum memasukkan kredensial atau mengunduh file.
  • Tim keamanan harus meninjau indikator kompromi CLEANGULP yang diterbitkan Volexity, termasuk detail file, persistensi, dan C2, dan memeriksanya terhadap log endpoint dan jaringan.
  • Perlakukan pembaruan keamanan browser dengan urgensi yang sama seperti patch sistem operasi; keduanya dieksploitasi bersama dalam kampanye ini.
  • Tetap terinformasi tentang pengungkapan zero-day yang sedang berlangsung, karena eksploitasi berantai di berbagai produk merupakan teknik penyerang yang semakin umum.