Microsoft opublikował analizę NeedyMantis, malware'u używanego przez powiązanych z Chinami hakerów stojących za atakiem na łańcuch dostaw Daemon Tools. Raport, opisany przez SecurityWeek, dodaje nową warstwę do historii, która zaczęła się, gdy zaufane oprogramowanie okazało się nieść ze sobą coś niechcianego. Dla codziennych użytkowników Windows atak na łańcuch dostaw NeedyMantis Daemon Tools jest użytecznym studium przypadku tego, jak legalne pobranie może stać się pierwszym krokiem do kompromitacji.

Ten wpis trzyma się tego, co zostało publicznie zgłoszone do tej pory. Niektóre szczegóły techniczne pozostają ograniczone w źródłowym materiale, a my wskazujemy, gdzie obraz jest wciąż niepełny.

Jak NeedyMantis trafił na radar

Ścieżka odkrycia ma tutaj znaczenie. Według doniesień o ustaleniach Microsoftu, firma znalazła NeedyMantis podczas analizy wskaźników związanych z kompromitacją łańcucha dostaw Daemon Tools, którą badała Kaspersky. Innymi słowy, Microsoft podążył śladem od pierwotnego incydentu i zidentyfikował odrębną rodzinę malware'u powiązaną z tą samą aktywnością.

Microsoft śledzi aktywność Daemon Tools pod oznaczeniem Storm-3069, zgodnie z wtórnymi doniesieniami o raporcie. Jeden punkt w tych doniesieniach jest wart uwagi: Microsoft podobno nie zaobserwował, aby sam NeedyMantis był rozprowadzany poprzez kompromitację łańcucha dostaw. Aktywność w łańcuchu dostaw jest opisywana jako tylko jedna część szerszej operacji. To pomocne rozróżnienie, ponieważ oddziela sposób, w jaki napastnicy zdobyli przyczółek, od tego, co zrobili, gdy już się dostali.

W kwestii pierwotnego odkrycia, nasze wcześniejsze omówienie tylnego wejścia w oficjalnym instalatorze Daemon Tools wyjaśnia, jak Kaspersky odkrył, że instalatory zostały zmodyfikowane.

Dlaczego Daemon Tools był użytecznym celem

Daemon Tools to dobrze znane oprogramowanie, które ludzie pobierają i instalują na własnych maszynach, często z uprawnieniami administratora. Ta kombinacja jest atrakcyjna dla napastnika. Jeśli instalator pochodzi z oficjalnego źródła i wygląda na legalny, większość ludzi nie ma powodu w niego wątpić.

To jest podstawowy problem ataków na łańcuch dostaw. Nawyki dotyczące bezpieczeństwa zwykle koncentrują się na unikaniu podejrzanych stron i wiarygodnych załączników. Tutaj sygnały zaufania, na których polegają użytkownicy, były właśnie tym, co zostało wykorzystane. Użytkownik, który zrobił wszystko „dobrze", idąc do oficjalnego źródła, wciąż mógł skończyć ze skompromitowanym instalatorem.

Ryzyko nie ogranicza się do jednego produktu. Napastnicy, którzy kompromitują dostawcę oprogramowania, mogą dotrzeć do każdego klienta, który pobiera dotkniętą wersję, co daje im skalę bez konieczności indywidualnego phishingowania kogokolwiek.

Co analiza Microsoftu ujawnia o malware'ie

Na podstawie doniesień o raporcie Microsoftu, NeedyMantis jest opisywany jako modularna rodzina malware'u działająca po kompromitacji. To sformułowanie jest ważne. „Po kompromitacji" oznacza, że jest używany po tym, jak napastnicy mają już dostęp do systemu, aby pomóc im utrzymać ten dostęp i prowadzić dalszą aktywność w wybranych sieciach. „Modularny" oznacza, że możliwości można dodawać lub wymieniać, więc malware można dostosować do celu, zamiast zachowywać się tak samo na każdej maszynie.

Niektóre wtórne doniesienia wspominają również o technikach takich jak podwójne ładowanie DLL i wieloetapowe loadery. To powszechne sposoby na to, aby złośliwy kod wtopił się w legalne oprogramowanie i uniknął prostej detekcji. Nie mogliśmy potwierdzić pełnych szczegółów technicznych z dostępnego nam materiału źródłowego, więc czytelnicy chcący poznać konkrety powinni sięgnąć do własnej opublikowanej analizy Microsoftu.

To, co doniesienia jasno pokazują, to wzorzec: przyczółek w łańcuchu dostaw, a następnie bardziej selektywne narzędzia do utrzymania trwałości. To bardziej celowe niż typowy commodity malware i sugeruje, że operacja była wymierzona w konkretne cele, a nie szeroko zakrojona.

Co to oznacza dla Ciebie

Większość użytkowników domowych raczej nie jest głównym celem modularnego, ukierunkowanego frameworka. Mimo to każdy, kto zainstalował Daemon Tools z dotkniętego źródła, ma powód, aby sprawdzić swój system, a szersza lekcja dotyczy każdego pobrania, którego dokonujesz.

Podpisany, oficjalny instalator to silny sygnał, ale nie gwarancja. Jeśli proces budowania dostawcy zostanie skompromitowany, złośliwy kod może przybyć z ważnym wyglądem. Dlatego obronę warstwową liczy się bardziej niż jakąkolwiek pojedynczą kontrolę zaufania.

Ten sam motyw pojawił się w naszym raporcie o naruszeniu TrueConf i jego zatruwanych instalatorach, kolejnym przypadku, w którym napastnicy wykorzystali własny kanał dystrybucji dostawcy do ukrycia tylnych wejść.

Jak ograniczyć narażenie na zatruwane instalatory

Nie możesz samodzielnie sprawdzić każdego instalatora, ale kilka nawyków znacznie obniża ryzyko:

  • Sprawdzaj komunikaty dostawców. Jeśli dostawca lub firma zajmująca się bezpieczeństwem ogłasza skompromitowane wydanie, odinstaluj dotkniętą wersję i postępuj zgodnie z oficjalnymi wskazówkami dotyczącymi usunięcia zagrożenia.
  • Aktualizuj Windows i oprogramowanie zabezpieczające. Ochrona punktów końcowych może wychwycić podejrzane zachowanie po instalacji, nawet gdy instalator wyglądał na czysty.
  • Ogranicz uprawnienia administratora. Codzienne korzystanie ze standardowego konta utrudnia nieuczciwemu instalatorowi dokonanie głębokich zmian w systemie.
  • Usuwaj oprogramowanie, którego już nie używasz. Każdy zainstalowany program to potencjalny punkt wejścia, a stare narzędzia łatwo zapomnieć.
  • Pobieraj tylko z oficjalnego źródła. To nie rozwiązuje problemu ataków na łańcuch dostaw, ale pozwala uniknąć znacznie częstszego problemu fałszywych stron pobierania.
  • Obserwuj nietypowe zachowania. Nieoczekiwana aktywność sieciowa, nowe usługi lub nieznane procesy po instalacji zasługują na bliższe przyjrzenie się.

VPN nie chroni przed skompromitowanym instalatorem, ponieważ problemem jest oprogramowanie na twoim urządzeniu, a nie połączenie. Traktuj go jako jedno z wielu narzędzi prywatności, a nie rozwiązanie tego rodzaju zagrożenia.

Wnioski

Analiza NeedyMantis przeprowadzona przez Microsoft pokazuje, że atak na łańcuch dostaw NeedyMantis Daemon Tools nie był tylko jednorazowym incydentem modyfikacji, ale częścią większej operacji z zaawansowanymi narzędziami do dalszego działania. Weryfikuj to, co pobierasz, utrzymuj systemy w stanie aktualnym i sprawdzaj komunikaty dostawców oraz firm zajmujących się bezpieczeństwem dotyczące oprogramowania, na którym polegasz. Aby poznać tło, przeczytaj nasze wcześniejsze omówienie tylnego wejścia w instalatorze Daemon Tools i zobacz artykuł o naruszeniu TrueConf jako równoległy przykład tej samej taktyki.

FAQ (translate each question and answer): Q1: Czym jest NeedyMantis? A1: NeedyMantis to malware używany przez powiązanych z Chinami hakerów stojących za atakiem na łańcuch dostaw Daemon Tools. Microsoft opisuje go jako modularną rodzinę malware'u działającą po kompromitacji. Q2: Jak Microsoft odkrył NeedyMantis? A2: Microsoft znalazł NeedyMantis podczas analizy wskaźników związanych z kompromitacją łańcucha dostaw Daemon Tools, którą badała Kaspersky. Q3: Czym jest Storm-3069? A3: Storm-3069 to oznaczenie Microsoftu dla aktywności Daemon Tools powiązanej z hakerami stojącymi za atakiem na łańcuch dostaw. Q4: Czy sam NeedyMantis był rozprowadzany poprzez kompromitację łańcucha dostaw? A4: Zgodnie z wtórnymi doniesieniami o raporcie, Microsoft podobno nie zaobserwował, aby sam NeedyMantis był rozprowadzany poprzez kompromitację łańcucha dostaw. Aktywność w łańcuchu dostaw jest opisywana jako tylko jedna część szerszej operacji. Q5: Dlaczego napastnicy obrali za cel Daemon Tools? A5: Daemon Tools to dobrze znane oprogramowanie, które ludzie pobierają i instalują na własnych maszynach, często z uprawnieniami administratora, co czyni je atrakcyjnym dla napastników. Jeśli instalator pochodzi z oficjalnego źródła i wygląda na legalny, większość ludzi nie ma powodu w niego wątpić.