Skoordynowany Atak Zero-Day na Początku Września

Badacze bezpieczeństwa z Volexity powiązali aktora zagrożenia znanego jako UTA0565 z falą ataków, które miały miejsce 3 i 4 września. Zgodnie z ustaleniami Volexity, grupa połączyła ze sobą trzy oddzielne luki zero-day, dwie w Google Chrome i jedną w Windows, aby zaatakować cele poprzez sfałszowane strony internetowe zaprojektowane tak, by wyglądały na legalne. Ostatecznym celem operacji było wdrożenie szkodliwego oprogramowania, które badacze nazwali CLEANGULP.

Luki zero-day, czyli podatności wykorzystywane zanim dostawca wyda poprawkę, należą do najniebezpieczniejszych narzędzi w arsenale atakującego, ponieważ w momencie ataku nie jest dostępne żadne rozwiązanie. Połączenie trzech z nich, obejmujących zarówno przeglądarkę, jak i system operacyjny, sugeruje dobrze wyposażonego i zaawansowanego technicznie aktora. To nie jest kampania typu „uderz i uciekaj"; odzwierciedla staranne planowanie i dostęp do zdolności opracowywania exploitów, które zazwyczaj są drogie w pozyskaniu lub stworzeniu.

Jak CLEANGULP Wchodzi i Utrzymuje Się w Systemie

Na podstawie raportu Volexity, łańcuch ataku rozpoczyna się od sfałszowanej strony, do odwiedzenia której ofiara jest zwabiona. Po dotarciu na miejsce, luki zero-day w Chrome są wykorzystywane do uzyskania wstępnego wykonania kodu w przeglądarce, a następnie luka zero-day w Windows jest używana do eskalacji tego dostępu i wydostania się poza normalne granice bezpieczeństwa przeglądarki. Stamtąd CLEANGULP jest instalowany na maszynie ofiary.

Obrońcy analizujący wskaźniki kompromitacji opublikowane przez Volexity mają teraz wgląd w to, jak CLEANGULP ustanawia trwałość na zainfekowanych systemach, wraz z konkretnymi plikami, które upuszcza, oraz infrastrukturą command-and-control (C2), z którą się komunikuje. Dla zespołów bezpieczeństwa te szczegóły mają znaczenie, ponieważ zamieniają abstrakcyjne zagrożenie w coś, czego mogą faktycznie szukać w logach, telemetrii endpointów i ruchu sieciowym. Przewodniki po polowaniu, takie jak ten, są cenne właśnie dlatego, że pozwalają organizacjom sprawdzić, czy zostały już dotknięte przez kampanię, zamiast czekać, aby dowiedzieć się po fakcie.

Ten wzorzec, w którym pojedynczy skompromitowany punkt wejścia jest wykorzystywany do eskalacji uprawnień i upuszczenia niestandardowego ładunku szkodliwego oprogramowania, staje się powracającym motywem w ostatnich ujawnieniach luk zero-day. Podobne taktyki eskalacji zaobserwowano, gdy luki zero-day SonicWall SMA zostały wykorzystane do wdrożenia niestandardowego szkodliwego oprogramowania, a także gdy hakerzy UTA0533 wykorzystali luki zero-day SonicWall SMA do zdobycia przyczółka w sieciach przedsiębiorstw. Atakujący coraz częściej preferują łańcuchowe wykorzystywanie luk, ponieważ pozwala im obejść wielowarstwowe zabezpieczenia zaprojektowane do zatrzymania pojedynczego punktu awarii.

Dlaczego Ma to Znaczenie Poza Przedsiębiorstwami

Kuszące jest traktowanie łańcucha luk zero-day w przeglądarce i systemie operacyjnym jako czysto korporacyjnego problemu bezpieczeństwa, ale rzeczywistość jest szersza. Chrome jest jedną z najczęściej używanych przeglądarek na świecie, a Windows pozostaje dominującym systemem operacyjnym na komputerach zarówno dla firm, jak i osób prywatnych. Kampania sfałszowanych stron internetowych nie wymaga, aby ofiara pracowała w konkretnej firmie; wymaga jedynie, aby ktoś, gdziekolwiek, kliknął złośliwy link. To sprawia, że ten typ ataku jest kwestią prywatności dla zwykłych użytkowników, a także kwestią bezpieczeństwa dla działów IT.

Po zainstalowaniu CLEANGULP, atakujący z trwałością na urządzeniu może potencjalnie uzyskać dostęp do osobistych plików, historii przeglądania, zapisanych poświadczeń i komunikacji, w zależności od tego, do czego szkodliwe oprogramowanie zostało zaprojektowane do zbierania. Nawet użytkownicy, którzy nigdy nie wchodzą w bezpośrednią interakcję z organizacjami początkowo wybranymi jako cele przez UTA0565, mogą zostać dotknięci, jeśli odwiedzą sfałszowaną stronę skonfigurowaną w ramach tej samej infrastruktury. Jest to zgodne z szerszym trendem wykorzystywania luk zero-day wykraczającym poza pierwotną listę celów, wzorzec widoczny również w incydentach takich jak luka zero-day Check Point SmartConsole wykorzystana w atakach oraz rozszerzone okno ekspozycji zaobserwowane w przypadku luki zero-day SonicWall SMA 1000 wykorzystanej przez ransomware INC przez 22 dni.

Co to Oznacza Dla Ciebie

Większość czytelników nie będzie bezpośrednimi celami operacji na poziomie państwowym, takiej jak operacja UTA0565, ale leżąca u podstaw lekcja ma szerokie zastosowanie: aktualizuj swoją przeglądarkę i system operacyjny. Chrome i Windows regularnie wypuszczają poprawki bezpieczeństwa, a gdy luka zero-day staje się publicznie znana, tak jak ta teraz poprzez ujawnienie Volexity, dostawcy zazwyczaj szybko ją łatają. Opóźnianie aktualizacji pozostawia cię narażonym dokładnie w tym oknie, gdy atakujący wiedzą, że podatność istnieje, a obrońcy ścigają się, aby ją zamknąć.

Warto również wyrobić nawyk dokładnego analizowania linków przed kliknięciem, szczególnie tych otrzymanych przez e-mail, aplikacje do przesyłania wiadomości lub wyniki wyszukiwania prowadzące do nieznanych domen. Sfałszowane strony są zaprojektowane tak, by wyglądać przekonująco, więc najechanie kursorem na link, aby sprawdzić rzeczywisty adres URL miejsca docelowego, lub bezpośrednie przejście do znanej strony zamiast klikania przez link, może zapobiec początkowemu kompromisowi, zanim się zacznie.

Praktyczne Wnioski

  • Zaktualizuj Chrome i Windows, gdy tylko pojawią się poprawki, szczególnie po ujawnieniach luk zero-day takich jak to.
  • Unikaj klikania nieznanych linków i weryfikuj adresy URL przed wprowadzeniem poświadczeń lub pobieraniem plików.
  • Zespoły bezpieczeństwa powinny przejrzeć opublikowane przez Volexity wskaźniki kompromitacji dla CLEANGULP, w tym szczegóły dotyczące plików, trwałości i C2, oraz sprawdzić je względem logów endpointów i sieci.
  • Traktuj aktualizacje bezpieczeństwa przeglądarki z taką samą pilnością jak poprawki systemu operacyjnego; oba zostały wykorzystane razem w tej kampanii.
  • Bądź na bieżąco z trwającymi ujawnieniami luk zero-day, ponieważ łańcuchowe wykorzystywanie luk w wielu produktach jest coraz częstszą techniką atakujących.