Скоординированная атака с использованием zero-day уязвимостей в начале сентября

Исследователи безопасности из Volexity связали субъект угроз, известный как UTA0565, с волной атак, произошедших 3 и 4 сентября. Согласно findings Volexity, группа объединила три отдельные zero-day уязвимости — две в Google Chrome и одну в Windows — для компрометации целей через поддельные веб-сайты, замаскированные под легитимные. Конечной целью операции было развёртывание вредоносного ПО, которое исследователи назвали CLEANGULP.

Zero-day уязвимости — уязвимости, эксплуатируемые до того, как производитель выпустил патч, — являются одними из самых опасных инструментов в арсенале злоумышленника, поскольку на момент атаки исправление недоступно. Объединение трёх из них, охватывающих как браузер, так и операционную систему, указывает на хорошо обеспеченного ресурсами и технически искушённого субъекта. Это не кампания «ударил и убежал»; это отражение тщательного планирования и доступа к возможностям разработки эксплойтов, которые, как правило, дорого приобрести или создать.

Как CLEANGULP проникает и закрепляется

Согласно отчёту Volexity, цепочка атаки начинается с поддельного сайта, на который жертву заманивают посетить. Оказавшись там, zero-day уязвимости Chrome используются для получения первоначального выполнения кода внутри браузера, а затем zero-day уязвимость Windows используется для повышения этого доступа и выхода за пределы обычных границ безопасности браузера. После этого на машину жертвы устанавливается CLEANGULP.

Защитники, изучающие индикаторы компрометации, опубликованные Volexity, теперь имеют представление о том, как CLEANGULP обеспечивает закрепление на заражённых системах, а также о конкретных файлах, которые он сбрасывает, и инфраструктуре командования и управления (C2), с которой он взаимодействует. Для команд безопасности эти детали важны, поскольку они превращают абстрактную угрозу в нечто, что можно реально искать в журналах, телеметрии конечных точек и сетевом трафике. Руководства по охоте, подобные этому, ценны именно потому, что позволяют организациям проверить, не были ли они уже затронуты кампанией, вместо того чтобы узнать об этом постфактум.

Эта схема, когда единая скомпрометированная точка входа используется для повышения привилегий и сброса пользовательской вредоносной полезной нагрузки, становится повторяющейся темой в недавних раскрытиях zero-day уязвимостей. Похожие тактики повышения привилегий наблюдались, когда zero-day уязвимости SonicWall SMA эксплуатировались для развёртывания пользовательского вредоносного ПО, и снова, когда хакеры UTA0533 эксплуатировали zero-day уязвимости SonicWall SMA для получения foothold в корпоративных сетях. Злоумышленники всё чаще предпочитают цепную эксплуатацию, поскольку она позволяет им обходить многоуровневые защиты, предназначенные для остановки единой точки отказа.

Почему это важно за пределами предприятия

Заманчиво рассматривать цепочку zero-day уязвимостей браузера и ОС как чисто корпоративную проблему безопасности, но реальность шире. Chrome — один из самых широко используемых браузеров в мире, а Windows остаётся доминирующей настольной операционной системой как для бизнеса, так и для частных лиц. Кампания с поддельными веб-сайтами не требует, чтобы жертва работала в конкретной компании; она просто требует, чтобы кто-то где угодно кликнул по вредоносной ссылке. Это делает такой тип атаки проблемой приватности для обычных пользователей, а также проблемой безопасности для ИТ-отделов.

После установки CLEANGULP злоумышленник, закрепившийся на устройстве, потенциально может получить доступ к личным файлам, истории браузера, сохранённым учётным данным и коммуникациям — в зависимости от того, на сбор чего нацелено вредоносное ПО. Даже пользователи, которые никогда напрямую не взаимодействуют с организациями, изначально выбранными целями UTA0565, могут пострадать, если они посещают поддельный сайт, созданный в рамках той же инфраструктуры. Это согласуется с более широкой тенденцией эксплуатации zero-day уязвимостей, выходящей за пределы первоначального списка целей, — паттерн, также заметный в таких инцидентах, как zero-day уязвимость Check Point SmartConsole, эксплуатируемая в атаках, и расширенное окно экспозиции, наблюдавшееся в случае zero-day уязвимости SonicWall SMA 1000, использовавшейся программой-вымогателем INC в течение 22 дней.

Что это значит для вас

Большинство читателей не станут прямыми целями операции уровня национального государства, подобной операции UTA0565, но основной урок применим широко: поддерживайте браузер и операционную систему в актуальном состоянии. Chrome и Windows регулярно выпускают патчи безопасности, и как только zero-day уязвимость становится общеизвестной — как эта теперь, благодаря раскрытию Volexity, — производители обычно быстро выпускают исправление. Откладывание обновлений оставляет вас уязвимыми именно в то окно, когда злоумышленники знают о существовании уязвимости, а защитники спешат её закрыть.

Также стоит выработать привычку внимательно изучать ссылки перед кликом, особенно полученные по электронной почте, в мессенджерах или в результатах поиска, ведущих на незнакомые домены. Поддельные сайты создаются так, чтобы выглядеть убедительно, поэтому наведение курсора на ссылку для проверки фактического URL назначения или прямой переход на известный сайт вместо клика по ссылке может предотвратить начальную компрометацию до того, как она начнётся.

Практические выводы

  • Обновляйте Chrome и Windows, как только станут доступны патчи, особенно после раскрытия zero-day уязвимостей, подобных этой.
  • Избегайте кликов по незнакомым ссылкам и проверяйте URL перед вводом учётных данных или загрузкой файлов.
  • Командам безопасности следует изучить опубликованные Volexity индикаторы компрометации для CLEANGULP, включая сведения о файлах, закреплении и C2, и проверить их по журналам конечных точек и сети.
  • Относитесь к обновлениям безопасности браузера с той же срочностью, что и к патчам операционной системы; оба были эксплуатированы вместе в этой кампании.
  • Будьте в курсе текущих раскрытий zero-day уязвимостей, поскольку цепная эксплуатация across multiple products является всё более распространённой техникой злоумышленников.