Et koordinert nullutnyttelsesangrep rammer i begynnelsen av september

Sikkerhetsforskere hos Volexity har koblet en trusselaktør kjent som UTA0565 til en bølge av angrep som fant sted 3. og 4. september. Ifølge Volexitys funn kjeder gruppen sammen tre separate nullutnyttelsessårbarheter, to i Google Chrome og én i Windows, for å kompromittere mål gjennom forfalskede nettsteder utformet for å se legitime ut. Sluttmålet med operasjonen var å distribuere en skadevare forskerne har kalt CLEANGULP.

Nullutnyttelser, sårbarheter som utnyttes før en leverandør har utgitt en oppdatering, er blant de farligste verktøyene i en angripers arsenal fordi det ikke finnes noen løsning tilgjengelig på angrepstidspunktet. Å kjede sammen tre av dem, som spenner over både en nettleser og et operativsystem, antyder en aktør med gode ressurser og høy teknisk kompetanse. Dette er ikke en kampanje av typen slå-og-grip; det gjenspeiler nøye planlegging og tilgang til kapasitet for utvikling av utnyttelser som vanligvis er kostbar å anskaffe eller bygge opp.

Hvordan CLEANGULP kommer inn og blir værende

Basert på Volexitys rapportering begynner angrepskjeden med et forfalsket nettsted som offeret lokkes til å besøke. Der brukes Chrome-nullutnyttelsene for å oppnå innledende kodekjøring inne i nettleseren, og Windows-nullutnyttelsen brukes deretter for å eskalere denne tilgangen og bryte ut av nettleserens normale sikkerhetsgrenser. Derfra installeres CLEANGULP på offerets maskin.

Forsvarere som gjennomgår Volexitys kompromitteringsindikatorer, har nå innsikt i hvordan CLEANGULP etablerer persistens på infiserte systemer, sammen med de spesifikke filene den slipper og kommando- og kontroll-infrastrukturen (C2) den kommuniserer med. For sikkerhetsteam betyr disse detaljene mye fordi de gjør en abstrakt trussel om til noe de faktisk kan søke etter i logger, endepunkttelemetri og nettverkstrafikk. Jaktguider som denne er verdifulle nettopp fordi de lar organisasjoner sjekke om de allerede er blitt berørt av kampanjen, i stedet for å vente med å finne det ut i etterkant.

Dette mønsteret, der et enkelt kompromittert inngangspunkt brukes til å eskalere privilegier og slippe en tilpasset skadevarenlast, blir et tilbakevendende tema på tvers av nylige avsløringer av nullutnyttelser. Lignende eskaleringstaktikker ble sett da SonicWall SMA-nullutnyttelser ble utnyttet for å distribuere tilpasset skadevare, og igjen da UTA0533-hackere utnyttet SonicWall SMA-nullutnyttelser for å få fotfeste i bedriftsnettverk. Angripere foretrekker i økende grad kjedeutnyttelse fordi det lar dem omgå lagdelte forsvar som var utformet for å stoppe et enkelt feilpunkt.

Hvorfor dette betyr noe utenfor bedriften

Det er fristende å behandle en kjede av nullutnyttelser i nettleser og operativsystem som et rent bedriftssikkerhetsproblem, men virkeligheten er bredere. Chrome er en av de mest brukte nettleserne i verden, og Windows forblir det dominerende skrivebordsoperativsystemet for både bedrifter og enkeltpersoner. En kampanje med forfalskede nettsteder krever ikke at offeret jobber i en bestemt bedrift; det krever bare at noen, hvor som helst, klikker på en ondsinnet lenke. Det gjør denne typen angrep til en personvernbekymring for vanlige brukere så vel som et sikkerhetsproblem for IT-avdelinger.

Når CLEANGULP først er installert, kan en angriper med persistens på en enhet potensielt få tilgang til personlige filer, nettleserhistorikk, lagrede påloggingsdetaljer og kommunikasjon, avhengig av hva skadevaren er designet for å samle inn. Selv brukere som aldri samhandler direkte med organisasjonene som opprinnelig var målrettet av UTA0565, kan bli påvirket hvis de besøker et forfalsket nettsted satt opp som en del av den samme infrastrukturen. Dette er i tråd med en bredere trend der nullutnyttelse rekker utover den opprinnelige mållisten, et mønster som også er synlig i hendelser som Check Point SmartConsole-nullutnyttelsen utnyttet i angrep og det utvidede eksponeringsvinduet sett i SonicWall SMA 1000-nullutnyttelsen brukt av INC-ransomware over 22 dager.

Hva dette betyr for deg

De fleste lesere vil ikke være direkte mål for en operasjon på nasjonalstatsnivå som UTA0565s, men den underliggende lærdommen gjelder bredt: hold nettleseren og operativsystemet oppdatert. Både Chrome og Windows sender ut sikkerhetsoppdateringer regelmessig, og når en nullutnyttelse først blir offentlig kjent, slik denne nå har blitt gjennom Volexitys avsløring, pleier leverandører å handle raskt for å tette den. Å utsette oppdateringer etterlater deg eksponert i nøyaktig det vinduet der angripere vet at feilen eksisterer og forsvarere kjemper for å lukke den.

Det er også verdt å bygge en vane med å granske lenker før man klikker, spesielt de som mottas via e-post, meldingsapper eller søkeresultater som fører til ukjente domener. Forfalskede nettsteder er utformet for å se overbevisende ut, så det å holde musepekeren over en lenke for å sjekke den faktiske destinasjons-URL-en, eller navigere direkte til et kjent nettsted i stedet for å klikke seg gjennom, kan forhindre den innledende kompromitteringen før den starter.

Konkrete råd

  • Oppdater Chrome og Windows så snart oppdateringer blir tilgjengelige, særlig etter avsløringer av nullutnyttelser som denne.
  • Unngå å klikke på ukjente lenker, og bekreft URL-er før du oppgir påloggingsdetaljer eller laster ned filer.
  • Sikkerhetsteam bør gjennomgå Volexitys publiserte kompromitteringsindikatorer for CLEANGULP, inkludert detaljer om filer, persistens og C2, og sjekke dem mot endepunkt- og nettverkslogger.
  • Behandle sikkerhetsoppdateringer for nettleseren med samme hastverk som operativsystemoppdateringer; begge ble utnyttet sammen i denne kampanjen.
  • Hold deg informert om pågående avsløringer av nullutnyttelser, siden kjedeutnyttelse på tvers av flere produkter er en stadig vanligere angrepsteknikk.