Un Atac Coordonat cu Zero-Day-uri la Începutul Lunii Septembrie

Cercetătorii în securitate de la Volexity au asociat un actor de amenințare cunoscut sub numele de UTA0565 cu un val de atacuri care au avut loc pe 3 și 4 septembrie. Conform constatărilor Volexity, grupul a înlănțuit trei vulnerabilități zero-day separate, două în Google Chrome și una în Windows, pentru a compromite ținte prin site-uri falsificate concepute să pară legitime. Scopul final al operațiunii a fost distribuirea unei piese de malware pe care cercetătorii au numit-o CLEANGULP.

Zero-day-urile, vulnerabilități exploatate înainte ca un furnizor să fi emis un patch, se numără printre cele mai periculoase instrumente din arsenalul unui atacator, deoarece nu există o soluție disponibilă în momentul atacului. Înlănțuirea a trei dintre ele, acoperind atât un browser, cât și un sistem de operare, sugerează un actor cu resurse bogate și sofisticare tehnică. Aceasta nu este o campanie de tip „lovește și fugi"; reflectă o planificare atentă și acces la capabilități de dezvoltare a exploit-urilor care sunt de obicei costisitoare de obținut sau de construit.

Cum Intră CLEANGULP și Cum Rămâne

Pe baza raportării Volexity, lanțul de atac începe cu un site falsificat în care victima este atrasă să îl viziteze. Odată ajuns acolo, zero-day-urile Chrome sunt folosite pentru a obține execuție inițială de cod în interiorul browserului, iar zero-day-ul Windows este apoi folosit pentru a escalada acel acces și a ieși din limitele normale de securitate ale browserului. De acolo, CLEANGULP este instalat pe mașina victimei.

Apărătorii care analizează indicatorii de compromitere publicați de Volexity au acum vizibilitate asupra modului în care CLEANGULP stabilește persistența pe sistemele infectate, împreună cu fișierele specifice pe care le depune și infrastructura de comandă și control (C2) cu care comunică. Pentru echipele de securitate, aceste detalii contează deoarece transformă o amenințare abstractă în ceva ce pot căuta efectiv în log-uri, telemetrie de endpoint și trafic de rețea. Ghidurile de vânătoare precum acesta sunt valoroase tocmai pentru că permit organizațiilor să verifice dacă au fost deja atinse de campanie, în loc să aștepte să afle după fapt.

Acest tipar, în care un singur punct de intrare compromis este folosit pentru a escalada privilegii și a depune o încărcătură malware personalizată, devine o temă recurentă în dezvăluirile recente de zero-day-uri. Tactici similare de escaladare au fost observate când zero-day-urile SonicWall SMA au fost exploatate pentru a distribui malware personalizat, și din nou când hackerii UTA0533 au exploatat zero-day-urile SonicWall SMA pentru a obține o poziție în rețelele enterprise. Atacatorii favorizează din ce în ce mai mult exploatarea înlănțuită deoarece le permite să ocolească apărările stratificate concepute pentru a opri un singur punct de eșec.

De Ce Contează Dincolo de Mediul Enterprise

Este tentant să tratăm un lanț de zero-day-uri browser-și-OS ca fiind pur o problemă de securitate enterprise, dar realitatea este mai amplă. Chrome este unul dintre cele mai utilizate browsere din lume, iar Windows rămâne sistemul de operare desktop dominant atât pentru companii, cât și pentru persoane fizice. O campanie cu site-uri falsificate nu necesită ca victima să lucreze la o companie anume; necesită pur și simplu ca cineva, oriunde, să dea click pe un link malițios. Asta face ca acest tip de atac să fie o preocupare de confidențialitate pentru utilizatorii obișnuiți, precum și o preocupare de securitate pentru departamentele IT.

Odată ce CLEANGULP este instalat, un atacator cu persistență pe un dispozitiv poate accesa potențial fișiere personale, istoricul de navigare, credențiale salvate și comunicații, în funcție de ceea ce malware-ul este conceput să colecteze. Chiar și utilizatorii care nu interacționează niciodată direct cu organizațiile vizate inițial de UTA0565 ar putea fi afectați dacă vizitează un site falsificat creat ca parte a aceleiași infrastructuri. Acest lucru este consistent cu o tendință mai largă a exploatării zero-day de a ajunge dincolo de lista originală de ținte, un tipar vizibil și în incidente precum zero-day-ul Check Point SmartConsole exploatat în atacuri și fereastra extinsă de expunere observată în zero-day-ul SonicWall SMA 1000 folosit de ransomware-ul INC timp de 22 de zile.

Ce Înseamnă Asta Pentru Tine

Majoritatea cititorilor nu vor fi ținte directe ale unei operațiuni la nivel de stat-națiune precum cea a UTA0565, dar lecția de fond se aplică în general: menține-ți browserul și sistemul de operare actualizate. Chrome și Windows publică regulat patch-uri de securitate, iar odată ce un zero-day devine cunoscut public, așa cum s-a întâmplat acum prin dezvăluirea Volexity, furnizorii se mișcă de obicei rapid pentru a-l patch-ui. Amânarea actualizărilor te lasă expus exact în fereastra în care atacatorii știu că vulnerabilitatea există și apărătorii se grăbesc să o închidă.

De asemenea, merită să-ți formezi obiceiul de a examina link-urile înainte de a da click, în special cele primite prin email, aplicații de mesagerie sau rezultate de căutare care duc către domenii necunoscute. Site-urile falsificate sunt concepute să pară convingătoare, așa că trecerea cursorului peste un link pentru a verifica URL-ul real de destinație, sau navigarea directă către un site cunoscut în loc să dai click, poate preveni compromiterea inițială înainte de a începe.

Concluzii Aplicabile

  • Actualizează Chrome și Windows imediat ce patch-urile devin disponibile, în special în urma dezvăluirilor de zero-day precum aceasta.
  • Evită să dai click pe link-uri necunoscute și verifică URL-urile înainte de a introduce credențiale sau de a descărca fișiere.
  • Echipele de securitate ar trebui să analizeze indicatorii de compromitere publicați de Volexity pentru CLEANGULP, inclusiv detaliile despre fișiere, persistență și C2, și să îi verifice față de log-urile de endpoint și de rețea.
  • Tratează actualizările de securitate ale browserului cu aceeași urgență ca patch-urile sistemului de operare; ambele au fost exploatate împreună în această campanie.
  • Rămâi informat despre dezvăluirile de zero-day în curs, deoarece exploatarea înlănțuită a mai multor produse este o tehnică de atac tot mai frecventă.