Microsoft a publicat o analiză a NeedyMantis, malware-ul folosit de hackerii legați de China din spatele atacului asupra lanțului de aprovizionare Daemon Tools. Raportul, relatat de SecurityWeek, adaugă un nou nivel unei povești care a început atunci când un software de încredere s-a dovedit a purta ceva nedorit. Pentru utilizatorii obișnuiți de Windows, atacul asupra lanțului de aprovizionare NeedyMantis Daemon Tools este un studiu de caz util despre modul în care o descărcare legitimă poate deveni primul pas într-o compromitere.

Această postare se limitează la ceea ce a fost raportat public până acum. Unele detalii tehnice rămân limitate în sursele disponibile, iar noi semnalăm acolo unde imaginea este încă incompletă.

Cum a ajuns NeedyMantis în atenție

Calea descoperirii contează aici. Conform relatărilor despre constatările Microsoft, compania a găsit NeedyMantis în timp ce analiza indicatori asociați cu compromiterea lanțului de aprovizionare Daemon Tools, pe care Kaspersky o investigase. Cu alte cuvinte, Microsoft a urmărit traseul de la incidentul original și a identificat o familie de malware separată, conectată la aceeași activitate.

Microsoft urmărește activitatea Daemon Tools sub denumirea Storm-3069, conform relatărilor secundare ale raportului. Un punct din acele relatări merită menționat: Microsoft nu a observat, conform informațiilor, NeedyMantis însuși fiind distribuit printr-o compromitere a lanțului de aprovizionare. Activitatea din lanțul de aprovizionare este descrisă ca fiind doar o parte a operațiunii mai largi. Aceasta este o distincție utilă, deoarece separă modul în care atacatorii au obținut o poziție de la ceea ce au făcut odată ce au intrat.

Pentru descoperirea originală, relatarea noastră anterioară despre backdoor-ul din installer-ul oficial Daemon Tools explică modul în care Kaspersky a descoperit că installer-ele fuseseră modificate.

De ce Daemon Tools a fost o țintă utilă

Daemon Tools este un software bine cunoscut pe care oamenii îl descarcă și îl instalează pe propriile mașini, adesea cu drepturi de administrator. Această combinație este atractivă pentru un atacator. Dacă installer-ul provine de la sursa oficială și pare legitim, majoritatea oamenilor nu au niciun motiv să se îndoiască de el.

Aceasta este problema centrală a atacurilor asupra lanțului de aprovizionare. Obiceiurile de securitate se concentrează de obicei pe evitarea site-urilor dubioase și a atașamentelor suspecte. Aici, semnalele de încredere pe care se bazează utilizatorii au fost exact lucrul care a fost exploatat. Un utilizator care a făcut totul „corect” mergând la sursa oficială putea ajunge totuși cu un installer compromis.

Riscul nu este limitat la un singur produs. Atacatorii care compromit un furnizor de software pot ajunge la fiecare client care descarcă versiunea afectată, ceea ce le oferă scară fără a fi nevoie să phishească pe nimeni individual.

Ce dezvăluie analiza Microsoft despre malware

Pe baza relatărilor despre raportul Microsoft, NeedyMantis este descris ca o familie de malware modulară, post-compromitere. Această formulare este importantă. „Post-compromitere” înseamnă că este folosit după ce atacatorii au deja acces la un sistem, pentru a-i ajuta să mențină acel acces și să desfășoare activități suplimentare în rețelele vizate. „Modular” înseamnă că funcționalitățile pot fi adăugate sau schimbate, astfel încât malware-ul poate fi adaptat țintei, în loc să se comporte la fel pe fiecare mașină.

Unele relatări secundare menționează și tehnici precum DLL side-loading și loadere în mai multe etape. Acestea sunt modalități comune de a face codul malițios să se amestece cu software legitim și să evite detectarea simplă. Nu am putut confirma detaliile tehnice complete din materialele sursă disponibile nouă, așa că cititorii care doresc specificații ar trebui să consulte analiza publicată de Microsoft.

Ceea ce clarifică relatările este tiparul: o poziție în lanțul de aprovizionare, urmată de instrumente mai selective pentru persistență. Acest lucru este mai deliberat decât malware-ul obișnuit de larg consum și sugerează că operațiunea a fost direcționată către ținte specifice, mai degrabă decât o distribuire largă.

Ce înseamnă asta pentru tine

Majoritatea utilizatorilor de acasă este puțin probabil să fie focarul principal al unui cadru modular și țintit. Totuși, oricine a instalat Daemon Tools dintr-o sursă afectată are motive să-și verifice sistemul, iar lecția mai largă se aplică fiecărei descărcări pe care o faci.

Un installer oficial, semnat, este un semnal puternic, dar nu este o garanție. Dacă procesul de build al unui furnizor este compromis, codul malițios poate ajunge cu o aparență validă. De aceea apărarea pe mai multe niveluri contează mai mult decât orice singură verificare de încredere.

Aceeași temă a apărut în raportul nostru despre breșa TrueConf și installer-ele sale trojanizate, un alt caz în care atacatorii au folosit canalul propriu de distribuție al unui furnizor pentru a ascunde backdoor-uri.

Cum să-ți reduci expunerea la installer-e trojanizate

Nu poți inspecta singur fiecare installer, dar câteva obiceiuri îți reduc considerabil riscul:

  • Verifică avizele furnizorului. Dacă un furnizor sau o firmă de securitate anunță o versiune compromisă, dezinstalează versiunea afectată și urmează îndrumările oficiale pentru curățare.
  • Menține Windows și software-ul de securitate actualizate. Protecția endpoint poate prinde comportamentul suspect după instalare, chiar și atunci când installer-ul a părut curat.
  • Limitează drepturile de administrator. Utilizarea zilnică a unui cont standard face mai dificil pentru un installer rău intenționat să facă modificări profunde în sistem.
  • Elimină software-ul pe care nu-l mai folosești. Fiecare program instalat este un potențial punct de intrare, iar utilitarele vechi sunt ușor de uitat.
  • Descarcă doar din sursa oficială. Nu rezolvă atacurile asupra lanțului de aprovizionare, dar evită problema mult mai comună a site-urilor false de descărcare.
  • Fii atent la comportamentul neobișnuit. Activitatea neașteptată în rețea, serviciile noi sau procesele necunoscute după o instalare merită o analiză mai atentă.

Un VPN nu protejează împotriva unui installer compromis, deoarece problema este software-ul de pe dispozitivul tău, nu conexiunea. Tratează-l ca pe un instrument de confidențialitate printre multe altele, nu ca pe o soluție pentru acest tip de amenințare.

Concluzia

Analiza Microsoft asupra NeedyMantis arată că atacul asupra lanțului de aprovizionare NeedyMantis Daemon Tools nu a fost doar un incident izolat de modificare, ci parte a unei operațiuni mai ample cu instrumente de continuare capabile. Verifică ceea ce descarci, menține-ți sistemele actualizate și consultă avizele furnizorilor și de securitate pentru software-ul pe care te bazezi. Pentru context, citește relatarea noastră anterioară despre backdoor-ul din installer-ul Daemon Tools și vezi articolul despre breșa TrueConf pentru un exemplu paralel al aceleiași tactici.