När verktygen du litar på blir hotet

En rad säkerhetsincidenter som gör rubriker den här veckan delar en obehaglig gemensam nämnare: systemen som komprometterades var de som organisationer och individer förväntades lita på allra mest. Google har åtgärdat en aktivt utnyttjad zero-click-sårbarhet i Pixel-modem, angripare har vänt ScreenConnect-plattformen för fjärrhantering mot leverantörer av hanterade tjänster, WSO2:s identitetsinfrastruktur utnyttjas aktivt, och en cyberattack har drabbat en oljetanker. Tillsammans illustrerar dessa incidenter ett mönster som säkerhetsforskare ständigt varnar för: tilliten i sig har blivit attackytan.

Ingen av dessa händelser existerar i isolation. Ett modembchips, ett fjärrsupportverktyg, en identitetsplattform och en del av kritisk maritim infrastruktur är alla utformade för att vara pålitliga som standard. Det är precis det som gör dem till attraktiva mål.

Pixel-sårbarheten utan klick: inga klick krävs

Google har utfärdat en patch för en zero-click-sårbarhet i den modembprogramvara som används i Pixel-enheter, och sårbarheten konstaterades utnyttjas aktivt innan åtgärden släpptes. En zero-click-exploit är särskilt farlig eftersom den inte kräver någon interaktion från offret alls. Det finns ingen nätfiskelänk att klicka på, ingen skadlig bilaga att öppna och ingen misstänkt app att installera. Sårbarheten kan utlösas helt enkelt genom att enheten bearbetar inkommande data på modem-nivå, vilket innebär att telefonägaren i praktiken inte har någon möjlighet att undvika den genom försiktighet eller medvetenhet.

Det är därför modem- och basbandsårbarheter betraktas som några av de allvarligaste bristerna inom mobil säkerhet. De verkar under det lager där de flesta användare, och till och med de flesta antivirusverktyg, har insyn. Att denna sårbarhet utnyttjades i det vilda innan offentliggörandet understryker hur värdefulla dessa lågnivåbuggar är för sofistikerade angripare.

Missbruk av ScreenConnect riktar sig mot de MSSP:er som företag är beroende av

Angripare vänder också ScreenConnect, ett flitigt använt verktyg för fjärråtkomst och support, mot de leverantörer av hanterade tjänster som använder det. MSSP:er intar en unikt känslig position: de anförtros administrativ åtkomst till dussintals eller hundratals klientnätverk samtidigt. När ett fjärrhanteringsverktyg som används av en MSSP komprometteras eller missbrukas, sträcker sig sprängradien långt bortom leverantören själv och in i varje nedströms klient som förlitar sig på den åtkomsten.

Den här typen av attack i leveranskedjan påminner om andra nyliga incidenter där angripare utnyttjade förtroenderelationer istället för att bryta igenom en härdad perimeter. Megalodon-attacken som drabbade tusentals GitHub-förråd inom loppet av några timmar visade en liknande princip: automatisera missbruket av en betrodd plattform, och skadorna förstärks snabbt. MSSP:er och de företag som är beroende av dem bör utgå från att varje enskild punkt för privilegierad fjärråtkomst är ett mål av högt värde.

WSO2:s identitetsinfrastruktur utnyttjas aktivt

Identitetsinfrastruktur som WSO2 står i centrum för hur organisationer verifierar vem som har tillåtelse att komma åt vad. När det lagret utnyttjas aktivt sprider sig konsekvenserna utåt till varje applikation och tjänst som förlitar sig på det för autentisering. Detta speglar en bredare trend där angripare går direkt efter identitets- och åtkomstsystem istället för att försöka bryta sig in i enskilda applikationer en i taget, en strategi som också synts i nyliga aktivt utnyttjade Netlogon-sårbarheter som påverkar autentiseringsprotokoll i företagsmiljöer. När identitetsinfrastrukturen väl är komprometterad kan försvarare ofta inte lita på sina egna loggar eller åtkomstkontroller, vilket gör återställningen betydligt svårare.

En cyberattack når en oljetanker

Rapporten om en cyberattack som drabbat en oljetanker är en påminnelse om att digitala intrång inte längre är begränsade till servrar och programvara. Maritim sjöfart blir alltmer beroende av nätverksansluten navigering, kommunikation och driftssystem, och en attack mot den infrastrukturen får konsekvenser i den fysiska världen som sträcker sig bortom dataförlust.

Vad detta betyder för dig

De flesta läsare hanterar inte direkt en oljetanker eller en identitetsplattform, men den underliggande lärdomen gäller brett. Pixel-sårbarheten utan klick påverkar vanliga smartphoneanvändare, och den är ett starkt argument för att uppdatera enheter omedelbart snarare än att skjuta upp patchar. Om du använder en MSSP för IT-support, eller om din organisation förlitar sig på ett tredjepartsverktyg för fjärråtkomst, fråga vilken övervakning och vilka åtkomstkontroller som finns på plats. Tillit i leveranskedjan, vare sig det gäller ett mobilt modem, en plattform för fjärrsupport eller en mjukvarunedladdning, är bara så stark som den svagaste länken i den kedjan, en lärdom som också syns i JDownloader-kompromissen i leveranskedjan som bytte ut legitima installationsprogram mot skadliga.

Åtgärder att vidta

Installera den senaste säkerhetsuppdateringen för Pixel så snart den finns tillgänglig, eftersom sårbarheten utan klick inte kräver något användarfel för att utnyttjas. Om ditt företag använder ScreenConnect eller ett liknande fjärrhanteringsverktyg, verifiera med din MSSP att åtkomstloggar granskas och att multifaktorautentisering tillämpas på alla administrativa konton. Organisationer som kör WSO2 eller liknande identitetsinfrastruktur bör omedelbart tillämpa tillgängliga patchar och granska autentiseringsloggar för avvikelser. Och för alla inom branscher som berör kritisk infrastruktur är denna klunga av incidenter en signal om att se över incidentresponsplaner nu, inte efter att en attack inträffat.