Что такое UTA0565 и как работает вредоносное ПО CLEANGULP

Связанная с китайским государством группа угроз, отслеживаемая как UTA0565, была замечена в цепочке zero-day уязвимостей для взлома правительственных сетей и развертывания вредоносной программы под названием CLEANGULP. Исследователи безопасности из Volexity выявили эту кампанию после того, как обнаружили, что группа объединила уязвимости в Google Chrome и Microsoft Windows, что позволило злоумышленникам перейти от эксплойта браузера напрямую к полной компрометации системы без необходимости для жертвы загружать или открывать подозрительный файл.

Сообщается, что цепочка атак опирается на поддельные или скомпрометированные веб-сайты, которые заманивают цели на страницу, контролируемую злоумышленниками. Как только уязвимая версия Chrome загружает страницу, срабатывает цепочка эксплойтов, повышаются привилегии через уязвимость Windows и незаметно устанавливается CLEANGULP. После этого вредоносное ПО дает UTA0565 опорную точку для шпионажа, кражи данных или дальнейшего lateral movement внутри сети цели.

Что делает эту кампанию примечательной, так это использование настоящей цепочки zero-day: уязвимостей, которые были неизвестны разработчикам Chrome и Windows на момент эксплуатации, а значит, на момент начала атак не существовало патча. Именно это сочетание скрытности и скорости делает эксплуатацию zero-day одной из самых сложных угроз для защитников, которую трудно поймать до нанесения ущерба.

Кто в зоне риска: устройства и сети в радиусе поражения

Сообщения о кампании указывают на государственные структуры, прежде всего в Азии, как на подтвержденные на данный момент цели. Но цепочки эксплойтов zero-day, построенные вокруг широко используемого ПО, такого как Chrome и Windows, редко надолго остаются в пределах одного региона или сектора. Любая организация или отдельный пользователь, использующие неисправленные версии этих платформ, технически подвержены тому же эксплойт-киту, даже если они не были изначальной предполагаемой целью.

Это особенно тревожно для небольших государственных агентств, подрядчиков и НКО, у которых может не хватать ресурсов для мониторинга угроз уровня национальных государств, но которые при этом обрабатывают конфиденциальные данные, делающие их привлекательными вторичными целями. Обычные пользователи с меньшей вероятностью станут прямой целью такой ориентированной на шпионаж группы, как UTA0565, но они всё равно могут попасть под удар, если тот же эксплойт-кит будет повторно использован, перепродан или перепрофилирован другими действующими лицами в будущем.

Знакомая схема: китайские APT-кампании продолжают эскалировать

UTA0565 действует не изолированно. Исследование Volexity отмечает, что эксплойт-кит, использованный в этой кампании, появлялся в инструментарии нескольких связанных с Китаем групп угроз, что указывает на общую инфраструктуру или пересекающиеся ресурсы между различными операциями advanced persistent threat (APT). Это отражает более широкую тенденцию: связанные с Китаем группы ведут параллельные шпионские кампании против правительственных и дипломатических целей по всему миру.

Недавним примером этой схемы является кампания бэкдора SparroWocky группы FamousSparrow, нацеленная на государственные учреждения Латинской Америки с использованием ранее не описанного вредоносного ПО. Как и развертывание CLEANGULP группой UTA0565, операция SparroWocky показывает, как связанные с Китаем акторы продолжают совершенствовать собственные инструменты для поддержания долгосрочного доступа внутри иностранных правительственных систем. В совокупности эти кампании указывают на скоординированные, продолжающиеся усилия, а не на серию изолированных инцидентов.

Защитные меры: патчи, VPN и основы обнаружения вредоносного ПО

Для организаций и отдельных пользователей защита от zero-day эксплойтов UTA0565 начинается с основ, выполняемых последовательно, а не идеально:

  • Устанавливайте патчи немедленно, как только выходят обновления. Zero-day теряют свою силу в тот момент, когда появляется исправление. Задержка с патчингом Chrome, Windows или любого широко используемого ПО дает злоумышленникам более длительное окно для эксплуатации известных уязвимостей даже после того, как они стали публичными.
  • Включайте автоматические обновления в браузерах и операционных системах везде, где это возможно, особенно на конечных точках государственных и корпоративных сетей, где циклы ручного патчинга могут запаздывать.
  • Используйте надежный VPN в недоверенных сетях. Хотя VPN сам по себе не остановит цепочку zero-day эксплойтов, он добавляет значимый уровень защиты, шифруя трафик и скрывая сетевые данные, которые злоумышленники иногда используют для разведки перед запуском целевых атак.
  • Развертывайте инструменты обнаружения на конечных точках, способные выявлять необычное поведение процессов, поскольку такое zero-day вредоносное ПО, как CLEANGULP, часто ведет себя аномально еще до того, как оно официально идентифицировано поставщиками безопасности.
  • Ограничивайте или отслеживайте доступ к незнакомым внешним веб-сайтам в чувствительных сетях, особенно для сотрудников, работающих с правительственными или дипломатическими данными.

Что это значит для вас

Если вы работаете в государственном секторе, оборонной сфере или любом секторе, связанном с обработкой чувствительных геополитических данных, эта кампания напоминает, что управление патчами не опция, а передовая линия обороны. Для обычных пользователей вывод проще: держите браузер и операционную систему обновленными и относитесь с осторожностью к незнакомым ссылкам, даже если они появляются на легитимных на вид сайтах. Защита от zero-day эксплойтов UTA0565 — это забота не только ИТ-отделов; она отражает более широкую дисциплину безопасности, которая приносит пользу каждому, кто просматривает веб на устаревшем ПО.

Оставаясь на шаг впереди следующей кампании

Использование UTA0565 цепочек zero-day для развертывания вредоносного ПО CLEANGULP вписывается в четкую схему: связанные с китайским государством группы прощупывают правительственные сети по всему миру с помощью все более изощренных инструментов. Маловероятно, что это последняя подобная кампания. Читатели, которых интересует, как развиваются такие операции, могут обратиться к атакам бэкдора FamousSparrow SparroWocky как к еще одному недавнему примеру той же более широкой тактики в действии. Оставаться информированными, своевременно устанавливать патчи и выстраивать многоуровневую защиту, такую как использование VPN и мониторинг конечных точек, остается наиболее практичными способами снизить подверженность риску, пока эти шпионские кампании продолжают появляться.