En koordinerad zero-day-attack slår till i början av september

Säkerhetsforskare på Volexity har kopplat en hotaktör känd som UTA0565 till en våg av attacker som ägde rum den 3 och 4 september. Enligt Volexitys fynd kedjade gruppen samman tre separata zero-day-sårbarheter, två i Google Chrome och en i Windows, för att kompromettera mål via förfalskade webbplatser utformade för att se legitima ut. Slutmålet med operationen var att distribuera en skadlig programvara som forskarna har döpt till CLEANGULP.

Zero-days, sårbarheter som utnyttjas innan en leverantör har utfärdat en patch, är bland de farligaste verktygen i en angripares arsenal eftersom det inte finns någon åtgärd tillgänglig vid tiden för attacken. Att kedja samman tre av dem, som spänner över både en webbläsare och ett operativsystem, tyder på en aktör med goda resurser och teknisk sofistikering. Detta är inte en smash-and-grab-kampanj; det återspeglar noggrann planering och tillgång till kapacitet för exploit-utveckling som vanligtvis är dyr att förvärva eller bygga upp.

Hur CLEANGULP tar sig in och stannar kvar

Baserat på Volexitys rapportering börjar attackkedjan med en förfalskad webbplats som ett offer lockas att besöka. Väl där används Chrome-zero-daysen för att uppnå initial kodexekvering inuti webbläsaren, och Windows-zero-dayen används sedan för att eskalera den åtkomsten och bryta sig ut ur webbläsarens normala säkerhetsgränser. Därifrån installeras CLEANGULP på offrets dator.

Försvarare som granskar Volexitys publicerade indikatorer på kompromettering har nu insyn i hur CLEANGULP etablerar persistens på infekterade system, tillsammans med de specifika filer den släpper och den command-and-control-infrastruktur (C2) den kommunicerar med. För säkerhetsteam spelar dessa detaljer roll eftersom de förvandlar ett abstrakt hot till något de faktiskt kan söka efter i loggar, endpoint-telemetri och nätverkstrafik. Jakthandböcker som denna är värdefulla just för att de låter organisationer kontrollera om de redan har berörts av kampanjen, i stället för att vänta på att få reda på det i efterhand.

Detta mönster, där en enda komprometterad ingångspunkt används för att eskalera privilegier och släppa en anpassad skadlig nyttolast, håller på att bli ett återkommande tema i recenta zero-day-avslöjanden. Liknande eskaleringstaktiker sågs när SonicWall SMA-zero-days utnyttjades för att distribuera anpassad skadlig programvara, och igen när UTA0533-hackare utnyttjade SonicWall SMA-zero-days för att få fotfäste i företagsnätverk. Angripare föredrar i allt högre grad kedjad exploatering eftersom det låter dem kringgå lagerförsvar som var utformade för att stoppa en enda felpunkt.

Varför detta spelar roll bortom företagsvärlden

Det är frestande att behandla en zero-day-kedja för webbläsare och operativsystem som enbart ett företagssäkerhetsproblem, men verkligheten är bredare. Chrome är en av världens mest använda webbläsare, och Windows förblir det dominerande skrivbordsoperativsystemet för både företag och privatpersoner. En kampanj med förfalskade webbplatser kräver inte att ett offer arbetar på ett specifikt företag; den kräver bara att någon, var som helst, klickar på en skadlig länk. Det gör den här typen av attack till en integritetsfråga för vardagliga användare såväl som en säkerhetsfråga för IT-avdelningar.

När CLEANGULP väl är installerat kan en angripare med persistens på en enhet potentiellt komma åt personliga filer, webbläsarhistorik, sparade inloggningsuppgifter och kommunikation, beroende på vad den skadliga programvaran är utformad att samla in. Även användare som aldrig interagerar direkt med de organisationer som initialt var måltavla för UTA0565 kan påverkas om de besöker en förfalskad webbplats som satts upp som en del av samma infrastruktur. Detta är förenligt med en bredare trend där zero-day-exploatering når bortom den ursprungliga mållistan, ett mönster som också syns i incidenter som Check Point SmartConsole-zero-day utnyttjad i attacker och det utökade exponeringsfönstret som sågs i SonicWall SMA 1000-zero-day använd av INC-ransomware under 22 dagar.

Vad detta innebär för dig

De flesta läsare kommer inte att vara direkta mål för en operation på nationell nivå som UTA0565:s, men den underliggande lärdomen gäller brett: håll din webbläsare och ditt operativsystem uppdaterade. Både Chrome och Windows skickar ut säkerhetspatchar regelbundet, och när en zero-day väl blir allmänt känd, som denna nu har blivit genom Volexitys avslöjande, brukar leverantörer agera snabbt för att patcha den. Att skjuta upp uppdateringar lämnar dig exponerad under exakt det fönster då angripare vet att bristen finns och försvarare tävlar om att stänga den.

Det är också värt att bygga en vana att granska länkar innan man klickar, särskilt sådana som tas emot via e-post, meddelandeappar eller sökresultat som leder till okända domäner. Förfalskade webbplatser är utformade för att se övertygande ut, så att hovra över en länk för att kontrollera den faktiska mål-URL:en, eller navigera direkt till en känd webbplats i stället för att klicka sig fram, kan förhindra den initiala komprometteringen innan den börjar.

Åtgärdsbara slutsatser

  • Uppdatera Chrome och Windows så snart patcharna blir tillgängliga, särskilt efter zero-day-avslöjanden som detta.
  • Undvik att klicka på okända länkar, och verifiera URL:er innan du anger inloggningsuppgifter eller laddar ner filer.
  • Säkerhetsteam bör granska Volexitys publicerade indikatorer på kompromettering för CLEANGULP, inklusive fil-, persistens- och C2-detaljer, och kontrollera dem mot endpoint- och nätverksloggar.
  • Behandla säkerhetsuppdateringar för webbläsare med samma brådska som operativsystempatchar; båda utnyttjades tillsammans i denna kampanj.
  • Håll dig informerad om pågående zero-day-avslöjanden, eftersom kedjad exploatering över flera produkter är en allt vanligare angriparteknik.