Microsoft опубликовала анализ NeedyMantis — вредоносного ПО, использовавшегося связанными с Китаем хакерами в атаке на цепочку поставок Daemon Tools. Отчёт, освещённый SecurityWeek, добавляет новый слой к истории, которая началась с того, что доверенное программное обеспечение оказалось носителем чего-то нежелательного. Для обычных пользователей Windows атака на цепочку поставок NeedyMantis и Daemon Tools — полезный пример того, как легитимная загрузка может стать первым шагом к компрометации.

Этот материал придерживается того, что уже было публично сообщено. Некоторые технические детали в исходном освещении остаются ограниченными, и мы отмечаем, где картина всё ещё неполна.

Как NeedyMantis попал в поле зрения

Здесь важен путь обнаружения. Согласно сообщениям о находках Microsoft, компания обнаружила NeedyMantis при анализе индикаторов, связанных с компрометацией цепочки поставок Daemon Tools, которую исследовала «Касперская». Иными словами, Microsoft прошла по следу от исходного инцидента и выявила отдельное семейство вредоносного ПО, связанное с той же активностью.

Microsoft отслеживает активность вокруг Daemon Tools под обозначением Storm-3069, согласно вторичному освещению отчёта. Один момент в этом освещении стоит отметить: по сообщениям, Microsoft не наблюдала распространения самого NeedyMantis через компрометацию цепочки поставок. Активность в цепочке поставок описывается лишь как одна часть более широкой операции. Это полезное разграничение, поскольку оно отделяет то, как злоумышленники получили точку опоры, от того, что они делали, уже получив доступ.

Что касается исходного обнаружения, в нашем более раннем материале об официальном установщике Daemon Tools с бэкдором объясняется, как «Касперская» обнаружила, что установщики были изменены.

Почему Daemon Tools стал удобной целью

Daemon Tools — известное программное обеспечение, которое люди скачивают и устанавливают на свои машины, часто с правами администратора. Такое сочетание привлекательно для злоумышленника. Если установщик получен из официального источника и выглядит легитимным, у большинства людей нет причин сомневаться в нём.

В этом и заключается основная проблема атак на цепочку поставок. Привычки в области безопасности обычно сосредоточены на том, чтобы избегать сомнительных сайтов и подозрительных вложений. Здесь же сигналы доверия, на которые полагаются пользователи, и были тем, что эксплуатировалось. Пользователь, который всё сделал «правильно», обратившись к официальному источнику, всё равно мог получить скомпрометированный установщик.

Риск не ограничивается одним продуктом. Злоумышленники, скомпрометировавшие поставщика ПО, могут добраться до каждого клиента, который скачает затронутую версию, что даёт им масштаб без необходимости фишить кого-либо по отдельности.

Что анализ Microsoft раскрывает о вредоносном ПО

Судя по освещению отчёта Microsoft, NeedyMantis описывается как модульное вредоносное ПО, применяемое после компрометации. Эта формулировка важна. «После компрометации» означает, что оно используется после того, как у злоумышленников уже есть доступ к системе, чтобы помочь им сохранить этот доступ и осуществлять дальнейшую деятельность в целевых сетях. «Модульное» означает, что возможности можно добавлять или заменять, поэтому вредоносное ПО можно подгонять под цель, а не вести себя одинаково на каждой машине.

В некоторых вторичных сообщениях также упоминаются такие техники, как боковая загрузка DLL и многоэтапные загрузчики. Это распространённые способы заставить вредоносный код сливаться с легитимным ПО и обходить простые средства обнаружения. Мы не смогли подтвердить полные технические детали по доступным нам исходным материалам, поэтому читателям, которым нужны конкретные сведения, следует обратиться к собственной опубликованной аналитике Microsoft.

Что освещение действительно проясняет, так это схему: точка опоры в цепочке поставок, за которой следует более избирательный инструментарий для закрепления. Это более целенаправленно, чем типичное массовое вредоносное ПО, и предполагает, что операция была нацелена на конкретные цели, а не на широкий охват.

Что это значит для вас

Большинство домашних пользователей вряд ли являются основной целью модульного, целевого фреймворка. Тем не менее у любого, кто устанавливал Daemon Tools из затронутого источника, есть причины проверить свою систему, а более широкий урок применим к каждой вашей загрузке.

Подписанный официальный установщик — сильный сигнал, но не гарантия. Если процесс сборки у поставщика скомпрометирован, вредоносный код может прийти с достоверным видом. Именно поэтому многоуровневая защита важнее любой отдельной проверки доверия.

Та же тема проявилась в нашем отчёте о взломе TrueConf и его троянизированных установщиках — ещё одном случае, когда злоумышленники использовали собственный канал распространения поставщика, чтобы спрятать бэкдоры.

Как снизить свою подверженность троянизированным установщикам

Вы не можете проверить каждый установщик самостоятельно, но несколько привычек значительно снижают риск:

  • Проверяйте уведомления поставщика. Если поставщик или компания по безопасности объявляет о скомпрометированном выпуске, удалите затронутую версию и следуйте официальным рекомендациям по очистке.
  • Поддерживайте Windows и защитное ПО в актуальном состоянии. Защита конечных точек может выявить подозрительное поведение после установки, даже если установщик выглядел чистым.
  • Ограничивайте права администратора. Повседневное использование стандартной учётной записи затрудняет внесение вредоносным установщиком глубоких изменений в систему.
  • Удаляйте ПО, которым больше не пользуетесь. Каждая установленная программа — потенциальная точка входа, а о старых утилитах легко забыть.
  • Скачивайте только из официального источника. Это не решает проблему атак на цепочку поставок, но позволяет избежать гораздо более распространённой проблемы поддельных сайтов для загрузки.
  • Следите за необычным поведением. Неожиданная сетевая активность, новые службы или незнакомые процессы после установки заслуживают более пристального внимания.

VPN не защищает от скомпрометированного установщика, поскольку проблема заключается в программном обеспечении на вашем устройстве, а не в соединении. Относитесь к нему как к одному из многих инструментов приватности, а не как к решению для угроз такого рода.

Главное

Разбор NeedyMantis от Microsoft показывает, что атака на цепочку поставок NeedyMantis и Daemon Tools была не просто единичным инцидентом с подменой, а частью более крупной операции с серьёзным последующим инструментарием. Проверяйте то, что скачиваете, поддерживайте системы пропатченными и следите за уведомлениями поставщиков и компаний по безопасности о ПО, на которое вы полагаетесь. Для контекста прочитайте наш более ранний материал об установщике Daemon Tools с бэкдором, а также статью о взломе TrueConf как параллельный пример той же тактики.