協調されたゼロデイ攻撃が9月上旬に発生

Volexityのセキュリティ研究者たちは、UTA0565として知られる脅威アクターを、9月3日と4日に発生した一連の攻撃に関連付けた。Volexityの発見によると、このグループは3つの異なるゼロデイ脆弱性(Google Chromeに2つ、Windowsに1つ)を連鎖させ、正規のサイトに見せかけたスプーフィングサイトを通じて標的を侵害した。作戦の最終目的は、研究者たちがCLEANGULPと名付けたマルウェアを展開することだった。

ゼロデイ、すなわちベンダーがパッチを発行する前に悪用される脆弱性は、攻撃時の修正プログラムが存在しないため、攻撃者の兵器庫の中で最も危険なツールの一つである。ブラウザとオペレーティングシステムの両方にまたがる3つのゼロデイを連鎖させることは、十分なリソースを持ち、技術的に高度なアクターを示唆している。これは強奪目的のキャンペーンではなく、慎重な計画と、通常は入手または構築に高額な費用がかかるエクスプロイト開発能力へのアクセスを反映している。

CLEANGULPはどのように侵入し、留まるのか

Volexityの報告によると、攻撃チェーンは被害者が誘導されて訪れるスプーフィングサイトから始まる。そこに到達すると、Chromeのゼロデイがブラウザ内での初期コード実行を得るために使用され、次にWindowsのゼロデイがそのアクセスを昇格させ、ブラウザの通常のセキュリティ境界を突破するために使用される。そこから、CLEANGULPが被害者のマシンにインストールされる。

Volexityの侵害指標を精査する防御側は、CLEANGULPが感染システム上でどのように永続性を確立するか、それがドロップする特定のファイル、そして通信するコマンドアンドコントロール(C2)インフラストラクチャについての可視性を得られるようになった。セキュリティチームにとって、これらの詳細は重要である。なぜなら、抽象的脅威を、ログ、エンドポイントテレメトリ、ネットワークトラフィックで実際に検索できるものへと変えるからだ。このようなハンティングガイドは、組織が事後に判明するのを待つのではなく、キャンペーンにすでに触れられたかどうかを確認できるという点で、まさに価値がある。

単一の侵害されたエントリポイントを使用して特権を昇格させ、カスタムマルウェアペイロードをドロップするこのパターンは、最近のゼロデイ開示全体で繰り返し見られるテーマになりつつある。同様の昇格戦術は、SonicWall SMAのゼロデイが悪用されカスタムマルウェアが展開されたときや、再びUTA0533のハッカーがSonicWall SMAのゼロデイを悪用したときにエンタープライズネットワークへの足がかりを得るために見られた。攻撃者は、単一障害点を阻止するために設計された多層防御を回避できるため、連鎖的エクスプロイトをますます好むようになっている。

これが企業以外にとっても重要な理由

ブラウザとOSのゼロデイチェーンを純粋に企業のセキュリティ問題として扱いたくなるが、現実はより広範である。Chromeは世界で最も広く使用されているブラウザの一つであり、Windowsは企業と個人の両方にとって依然として支配的なデスクトップオペレーティングシステムである。スプーフィングサイトキャンペーンは、被害者が特定の企業で働いていることを必要としない。どこかの誰かが悪意のあるリンクをクリックするだけでよい。これにより、この種の攻撃は、IT部門にとってのセキュリティ上の懸念であると同時に、日常のユーザーにとってのプライバシー上の懸念にもなる。

CLEANGULPがインストールされると、デバイス上で永続性を持つ攻撃者は、マルウェアが収集するように設計されているものに応じて、個人ファイル、閲覧履歴、保存された資格情報、通信にアクセスできる可能性がある。UTA0565が最初に標的とした組織と直接やり取りしたことのないユーザーであっても、同じインフラストラクチャの一部として設定されたスプーフィングサイトを訪れれば影響を受ける可能性がある。これは、ゼロデイ悪用が元の標的リストを超えて到達する広範な傾向と一致しており、Check Point SmartConsoleのゼロデイが攻撃で悪用された事件や、INCランサムウェアによって22日間にわたり使用されたSonicWall SMA 1000のゼロデイで見られた長期にわたる露出期間でも同様のパターンが見られる。

これがあなたにとって意味すること

ほとんどの読者は、UTA0565のような国家レベルの作戦の直接の標的にはならないだろうが、根本的な教訓は広く当てはまる。ブラウザとオペレーティングシステムを最新の状態に保つことだ。ChromeとWindowsはどちらも定期的にセキュリティパッチを配信しており、ゼロデイが公知になれば、今回Volexityの開示を通じてそうなったように、ベンダーは通常迅速にパッチを適用する。更新を遅らせると、攻撃者が欠陥の存在を知り、防御側がそれを塞ごうと競っているまさにその期間に、あなたは露出したままになる。

また、クリックする前にリンクを精査する習慣を身につけることも価値がある。特に、電子メール、メッセージングアプリ、または見慣れないドメインにつながる検索結果を通じて受け取ったリンクはそうだ。スプーフィングサイトは説得力があるように設計されているため、リンクにカーソルを合わせて実際の宛先URLを確認したり、クリックして進むのではなく既知のサイトに直接ナビゲートしたりすることで、初期侵害が始まる前に防ぐことができる。

実行可能な要点

  • パッチが利用可能になり次第、特にこのようなゼロデイ開示に続いて、ChromeとWindowsを更新する。
  • 見慣れないリンクをクリックすることを避け、資格情報を入力したりファイルをダウンロードしたりする前にURLを確認する。
  • セキュリティチームは、ファイル、永続性、C2の詳細を含むCLEANGULPに関するVolexityの公開された侵害指標を確認し、エンドポイントおよびネットワークログと照合すべきである。
  • ブラウザのセキュリティ更新をオペレーティングシステムのパッチと同じ緊急性で扱う。このキャンペーンでは両方が一緒に悪用された。
  • 複数の製品にまたがる連鎖的エクスプロイトはますます一般的な攻撃手法であるため、進行中のゼロデイ開示について情報を入手し続ける。