Un attacco zero-day coordinato colpisce all'inizio di settembre

I ricercatori di sicurezza di Volexity hanno collegato un threat actor noto come UTA0565 a un'ondata di attacchi avvenuta il 3 e 4 settembre. Secondo le scoperte di Volexity, il gruppo ha concatenato tre diverse vulnerabilità zero-day, due in Google Chrome e una in Windows, per compromettere gli obiettivi attraverso siti web falsificati progettati per sembrare legittimi. L'obiettivo finale dell'operazione era distribuire un malware che i ricercatori hanno chiamato CLEANGULP.

Le vulnerabilità zero-day, ovvero vulnerabilità sfruttate prima che un fornitore abbia rilasciato una patch, sono tra gli strumenti più pericolosi nell'arsenale di un attaccante perché al momento dell'attacco non è disponibile alcuna correzione. Concatenarne tre, che coinvolgono sia un browser che un sistema operativo, suggerisce un attore ben finanziato e tecnicamente sofisticato. Non si tratta di una campagna improvvisata; riflette una pianificazione accurata e l'accesso a capacità di sviluppo di exploit che tipicamente sono costose da acquisire o costruire.

Come CLEANGULP entra e rimane

In base al report di Volexity, la catena di attacco inizia con un sito falsificato verso cui la vittima viene indotta a navigare. Una volta lì, gli zero-day di Chrome vengono utilizzati per ottenere l'esecuzione iniziale del codice all'interno del browser, e lo zero-day di Windows viene poi utilizzato per escalare quell'accesso e uscire dai normali confini di sicurezza del browser. Da lì, CLEANGULP viene installato sulla macchina della vittima.

I difensori che esaminano gli indicatori di compromissione pubblicati da Volexity ora hanno visibilità su come CLEANGULP stabilisce la persistenza sui sistemi infetti, insieme ai file specifici che rilascia e all'infrastruttura di comando e controllo (C2) con cui comunica. Per i team di sicurezza, questi dettagli contano perché trasformano una minaccia astratta in qualcosa che possono effettivamente cercare nei log, nella telemetria degli endpoint e nel traffico di rete. Le guide di hunting come questa sono preziose proprio perché permettono alle organizzazioni di verificare se sono già state toccate dalla campagna, invece di aspettare di scoprirlo a posteriori.

Questo schema, in cui un singolo punto di ingresso compromesso viene utilizzato per escalare i privilegi e rilasciare un payload malware personalizzato, sta diventando un tema ricorrente nelle recenti divulgazioni di zero-day. Tattiche di escalation simili sono state osservate quando gli zero-day di SonicWall SMA sono stati sfruttati per distribuire malware personalizzato, e ancora quando gli hacker di UTA0533 hanno sfruttato gli zero-day di SonicWall SMA per ottenere un punto d'appoggio nelle reti aziendali. Gli attaccanti favoriscono sempre più lo sfruttamento concatenato perché consente loro di aggirare le difese a strati progettate per fermare un singolo punto di fallimento.

Perché questo conta al di là dell'ambiente aziendale

È tentante trattare una catena di zero-day browser-e-sistema operativo come un problema puramente di sicurezza aziendale, ma la realtà è più ampia. Chrome è uno dei browser più utilizzati al mondo, e Windows rimane il sistema operativo desktop dominante sia per le aziende che per gli individui. Una campagna basata su siti falsificati non richiede che la vittima lavori in un'azienda specifica; richiede semplicemente che qualcuno, ovunque, clicchi su un link malevolo. Questo rende questo tipo di attacco una preoccupazione per la privacy degli utenti comuni oltre che un problema di sicurezza per i reparti IT.

Una volta installato CLEANGULP, un attaccante con persistenza su un dispositivo può potenzialmente accedere a file personali, cronologia di navigazione, credenziali salvate e comunicazioni, a seconda di ciò che il malware è progettato per raccogliere. Anche gli utenti che non interagiscono mai direttamente con le organizzazioni inizialmente prese di mira da UTA0565 potrebbero essere colpiti se visitano un sito falsificato allestito come parte della stessa infrastruttura. Questo è coerente con una tendenza più ampia dello sfruttamento zero-day che va oltre la lista originale degli obiettivi, uno schema visibile anche in incidenti come lo zero-day di Check Point SmartConsole sfruttato negli attacchi e la finestra di esposizione prolungata vista nello zero-day di SonicWall SMA 1000 usato dal ransomware INC per 22 giorni.

Cosa significa per te

La maggior parte dei lettori non sarà un obiettivo diretto di un'operazione a livello di stato-nazione come quella di UTA0565, ma la lezione di fondo si applica ampiamente: mantieni aggiornati browser e sistema operativo. Sia Chrome che Windows rilasciano regolarmente patch di sicurezza, e una volta che uno zero-day diventa di dominio pubblico, come in questo caso ora attraverso la divulgazione di Volexity, i fornitori tipicamente si muovono rapidamente per correggerlo. Ritardare gli aggiornamenti ti lascia esposto esattamente durante la finestra in cui gli attaccanti sanno che la falla esiste e i difensori corrono per chiuderla.

Vale anche la pena costruire l'abitudine di esaminare attentamente i link prima di cliccare, specialmente quelli ricevuti via email, app di messaggistica o risultati di ricerca che portano a domini sconosciuti. I siti falsificati sono progettati per sembrare convincenti, quindi passare il mouse su un link per controllare l'URL di destinazione effettivo, o navigare direttamente verso un sito conosciuto invece di cliccare attraverso, può prevenire la compromissione iniziale prima che inizi.

Azioni concrete da intraprendere

  • Aggiorna Chrome e Windows non appena le patch diventano disponibili, in particolare in seguito a divulgazioni di zero-day come questa.
  • Evita di cliccare su link sconosciuti e verifica gli URL prima di inserire credenziali o scaricare file.
  • I team di sicurezza dovrebbero esaminare gli indicatori di compromissione pubblicati da Volexity per CLEANGULP, inclusi dettagli su file, persistenza e C2, e confrontarli con i log degli endpoint e della rete.
  • Tratta gli aggiornamenti di sicurezza del browser con la stessa urgenza delle patch del sistema operativo; entrambi sono stati sfruttati insieme in questa campagna.
  • Rimani informato sulle divulgazioni di zero-day in corso, poiché lo sfruttamento concatenato su più prodotti è una tecnica di attacco sempre più comune.