Что выявило исследование под руководством Proofpoint
Совместное расследование Proofpoint, Google Threat Intelligence Group, Microsoft Threat Intelligence Center и Volexity выявило то, что исследователи редко встречают столь ясно задокументированным: несколько связанных с государствами хакерских группировок начали использовать один и тот же ранее неизвестный эксплойт нулевого дня в течение нескольких дней друг после друга. Четыре организации, которые вместе охватывают огромную долю глобальной видимости угроз, объединили свои находки, чтобы подтвердить: это не было совпадением или медленным потоком копирования. Это было почти одновременное принятие на вооружение отдельными, не связанными между собой группировками, аффилированными с национальными государствами.
Такое перекрёстно проверенное исследование важно потому, что каждая из этих фирм обычно отслеживает разные срезы ландшафта угроз: Proofpoint сосредоточена в значительной степени на вторжениях через электронную почту и фишинговой инфраструктуре, Google и Microsoft мониторят миллиарды конечных точек и облачных сигналов, а Volexity специализируется на реагировании на инциденты для высокоценных целей. Когда все четыре независимо обнаруживают один и тот же эксплойт, всплывающий в не связанных между собой кампаниях примерно в одно и то же время, это сильный сигнал о том, что что-то изменилось в том, как эксплойт стал доступен нескольким субъектам одновременно, а не о том, что каждая группа обнаружила его самостоятельно.
Почему несколько государственных субъектов так быстро переняли эксплойт
Исторически свежеобнаруженный zero-day имеет тенденцию оставаться в руках одной группы или небольшого, строго контролируемого круга в течение недель или месяцев до более широкого adoption. Эта задержка обычно возникает потому, что zero-day дорого разрабатывать, опасно раскрывать через чрезмерное использование, и они ценны именно потому, что редки. То, что несколько группировок при поддержке государств подхватили один и тот же эксплойт в течение нескольких дней, нарушает эту закономерность и указывает на несколько вероятных объяснений: эксплойт мог быть продан или передан через брокерскую сеть, обслуживающую нескольких заказчиков, связанных с правительствами, утёк из общего конвейера разработки или был независимо переоткрыт после того, как ранние атаки стали достаточно заметными, чтобы другие искушённые субъекты обратили внимание и провели обратную разработку.
Любой из этих сценариев примечателен сам по себе, но вместе они описывают среду угроз, в которой окно между «уязвимость существует» и «несколько правительств её эксплуатируют» сокращается. Это сжатие и есть настоящая главная новость, а не просто существование ещё одного zero-day. Оно перекликается с более широкой тенденцией, которую документирует сообщество безопасности, в том числе в материалах об уязвимостях Siemens ROX II и волне CVE в Linux, которые все требовали быстрой триажной сортировки across очень разных типов инфраструктуры.
Кто в зоне риска и какие системы являются целью
Участвовавшие исследователи публично не детализировали каждую затронутую организацию, но участие Volexity и видимость корпоративного масштаба у Google и Microsoft позволяют предположить, что эксплойт способен достигать высокоценных целей: правительственных сетей, крупных предприятий и организаций, которые полагаются на широко развёрнутые программные стеки. Связанные с государствами группировки обычно не тратят ценный zero-day на низкоценные цели, поэтому его использование несколькими субъектами подразумевает, что лежащая в основе уязвимость находится в чём-то широко развёрнутом и стоящем риска раскрытия.
Для обычных пользователей прямая угроза обычно косвенная. Большинство людей не являются основной целью шпионажа со стороны национальных государств, но программное обеспечение и сервисы, которые они используют, — почтовые провайдеры, облачные платформы и корпоративные инструменты — часто являются. Когда такой zero-day циркулирует, последствия в конечном итоге могут затронуть цепочки поставок, поставщиков услуг или любого, чьи данные проходят через затронутую систему.
Практические шаги для снижения подверженности риску прямо сейчас
Ожидание идеальной информации о zero-day перед тем, как действовать, — заведомо проигрышная стратегия. Практический ответ тот же, который команды безопасности повторяют годами, и он остаётся эффективным именно потому, что не зависит от знания каждой детали конкретного эксплойта:
- Применяйте патчи безопасности, как только поставщики их выпускают, и в первую очередь отдавайте приоритет системам, обращённым в интернет или обрабатывающим конфиденциальные данные.
- Внимательно следите за рекомендациями поставщиков и сводками threat intelligence в периоды, когда подтверждена активная эксплуатация zero-day, аналогично быстрой реакции, требуемой для недавнего патча Chrome V8 zero-day.
- Выстраивайте эшелонированную защиту, а не полагайтесь на один контроль. VPN может помочь защитить данные при передаче и снизить подверженность риску в недоверенных сетях, но он не остановит эксплойт, нацеленный напрямую на уязвимое приложение, поэтому его следует сочетать с защитой конечных точек, сегментацией сети и строгими контролями доступа.
- Оставайтесь информированными через регулярные сводки по безопасности, поскольку раскрытия эксплойтов и сроки выпуска патчей движутся быстро и часто оказываются погребёнными в новостном цикле, как видно в постоянном освещении, например в еженедельной сводке о Certighost и других раскрытиях zero-day.
Что это значит для вас
Большинство читателей не станут прямой целью хакерской группировки при поддержке государства, но программное обеспечение и сервисы, от которых все зависят, всё равно могут попасть под перекрёстный огонь. Настоящий урок из этого исследования — не существование ещё одной истории об эксплойте нулевого дня хакеров при поддержке государств; а то, как быстро этот эксплойт распространился среди нескольких независимых государственных субъектов. Эта скорость означает, что у организаций, а значит и их пользователей, меньше времени, чем когда-либо, на установку патча до того, как уязвимость станет широко вооружена. Относитесь серьёзно к каждому уведомлению о критическом патче и не предполагайте, что задержка в несколько дней безвредна.
Ключевые выводы
Исследование под руководством Proofpoint — напоминание о том, что эксплойты нулевого дня больше не остаются эксклюзивными надолго после того, как всплывут. Для отдельных лиц это означает поддержание ПО в актуальном состоянии без задержек, внимание к рекомендациям по безопасности и использование эшелонированных защит, таких как VPN вместе с хорошими привычками патчинга, а не вместо них. Для организаций это подкрепляет ценность обмена threat intelligence между поставщиками, поскольку именно такое сотрудничество между Proofpoint, Google, Microsoft и Volexity выявило эту закономерность прежде, чем она осталась незамеченной дольше. Оставаться в курсе сводок по безопасности и выпусков патчей остаётся самым простым и эффективным способом избежать того, чтобы стать сопутствующим ущербом в кибероперации национального государства.




