Когда инструменты, которым вы доверяете, становятся угрозой

Серия инцидентов в сфере безопасности, попавших в заголовки на этой неделе, объединена одной неудобной общей чертой: скомпрометированными оказались именно те системы, которым организации и частные лица должны доверять больше всего. Google закрыл активно эксплуатируемую уязвимость с нулевым кликом в модемах Pixel, злоумышленники обратили платформу удалённого управления ScreenConnect против поставщиков управляемых услуг, инфраструктура идентификации WSO2 подвергается активной эксплуатации, а кибератака обрушилась на нефтяной танкер. В совокупности эти инциденты иллюстрируют закономерность, о которой постоянно предупреждают исследователи безопасности: само доверие стало поверхностью атаки.

Ни одно из этих событий не существует в изоляции. Модемный чип, инструмент удалённой поддержки, платформа идентификации и элемент критической морской инфраструктуры — все они по умолчанию рассчитаны на надёжность. Именно это и делает их привлекательными целями.

Уязвимость Pixel с нулевым кликом: клики не нужны

Google выпустил патч для уязвимости с нулевым кликом в прошивке модема, используемой в устройствах Pixel, и выяснилось, что эта уязвимость активно эксплуатировалась ещё до выхода исправления. Эксплойт с нулевым кликом особенно опасен, потому что вообще не требует взаимодействия с жертвой. Нет фишинговой ссылки, по которой нужно кликнуть, нет вредоносного вложения, которое нужно открыть, и нет подозрительного приложения, которое нужно установить. Уязвимость может сработать просто при обработке устройством входящих данных на уровне модема, а значит у владельца телефона практически нет возможности избежать её с помощью осторожности или осведомлённости.

Именно поэтому уязвимости уровня модема и базовой станции считаются одними из самых серьёзных в мобильной безопасности. Они действуют ниже того уровня, на котором большинство пользователей и даже большинство антивирусных инструментов имеют видимость. Тот факт, что эта уязвимость эксплуатировалась в реальных условиях до публичного раскрытия, подчёркивает, насколько ценны такие низкоуровневые баги для изощрённых злоумышленников.

Злоупотребление ScreenConnect нацелено на MSP, от которых зависит бизнес

Злоумышленники также обращают ScreenConnect, широко используемый инструмент удалённого доступа и поддержки, против поставщиков управляемых услуг, которые им пользуются. MSP занимают уникально чувствительное положение: им доверяют административный доступ к десяткам или сотням клиентских сетей одновременно. Когда инструмент удалённого управления, используемый MSP, скомпрометирован или используется во вред, радиус поражения выходит далеко за пределы самого провайдера и охватывает каждого нижестоящего клиента, полагающегося на этот доступ.

Атака такого рода, напоминающая атаку на цепочку поставок, перекликается с другими недавними инцидентами, где злоумышленники эксплуатировали доверительные отношения, а не пробивали укреплённый периметр. Атака Megalodon, затронувшая тысячи репозиториев GitHub за считанные часы продемонстрировала схожий принцип: автоматизируйте злоупотребление доверенной платформой, и ущерб быстро накапливается. MSP и бизнесы, которые от них зависят, должны исходить из того, что любая единая точка привилегированного удалённого доступа является высокоценной целью.

Инфраструктура идентификации WSO2 подвергается активной эксплуатации

Инфраструктура идентификации, такая как WSO2, находится в центре того, как организации проверяют, кому разрешён доступ к чему. Когда этот уровень активно эксплуатируется, последствия распространяются на каждое приложение и сервис, полагающиеся на него для аутентификации. Это отражает более широкую тенденцию: злоумышленники атакуют системы идентификации и доступа напрямую, вместо того чтобы пытаться взломать отдельные приложения по одному — стратегия, также замеченная в недавних активно эксплуатируемых уязвимостях Netlogon, затрагивающих корпоративные протоколы аутентификации. Как только инфраструктура идентификации скомпрометирована, защитники часто не могут доверять своим собственным журналам или средствам контроля доступа, что значительно усложняет восстановление.

Кибератака достигает нефтяного танкера

Сообщение о кибератаке на нефтяной танкер напоминает, что цифровая компрометация больше не ограничивается серверами и программным обеспечением. Морское судоходство всё больше зависит от сетевой навигации, связи и операционных систем, и атака на эту инфраструктуру влечёт за собой последствия в физическом мире, выходящие за рамки потери данных.

Что это значит для вас

Большинство читателей не управляют напрямую нефтяным танкером или платформой идентификации, но лежащий в основе урок применим широко. Уязвимость Pixel с нулевым кликом затрагивает обычных пользователей смартфонов, и это весомый аргумент в пользу немедленного обновления устройств, а не откладывания патчей. Если вы пользуетесь услугами MSP для ИТ-поддержки или если ваша организация полагается на сторонний инструмент удалённого доступа, поинтересуйтесь, какие меры мониторинга и контроля доступа применяются. Доверие к цепочке поставок, будь то в мобильном модеме, платформе удалённой поддержки или загрузке программного обеспечения, прочно лишь настолько, насколько прочно её самое слабое звено — урок, также заметный в компрометации цепочки поставок JDownloader, где легитимные установщики были подменены вредоносными.

Практические выводы

Установите последнее обновление безопасности для Pixel, как только оно станет доступно, поскольку уязвимость с нулевым кликом не требует ошибки пользователя для эксплуатации. Если ваш бизнес использует ScreenConnect или аналогичный инструмент удалённого управления, уточните у своего MSP, проверяются ли журналы доступа и включена ли многофакторная аутентификация для всех административных учётных записей. Организациям, использующим WSO2 или аналогичную инфраструктуру идентификации, следует немедленно применить доступные патчи и проверить журналы аутентификации на предмет аномалий. А для всех, кто работает в отраслях, связанных с критической инфраструктурой, эта серия инцидентов — сигнал пересмотреть планы реагирования на инциденты сейчас, а не после того, как атака произойдёт.