UTA0565 คืออะไร และมัลแวร์ CLEANGULP ทำงานอย่างไร

กลุ่มภัยคุกคามที่เชื่อมโยงกับรัฐบาลจีนภายใต้ชื่อ UTA0565 ถูกจับได้ว่ากำลังใช้ช่องโหว่ zero-day แบบต่อเนื่องเพื่อเจาะเครือข่ายภาครัฐและติดตั้งมัลแวร์ที่ชื่อ CLEANGULP นักวิจัยด้านความปลอดภัยที่ Volexity ระบุแคมเปญนี้หลังจากพบว่ากลุ่มดังกล่าวผสมผสานช่องโหว่ใน Google Chrome และ Microsoft Windows เข้าด้วยกัน ทำให้ผู้โจมตีสามารถเคลื่อนจากช่องโหว่เบราว์เซอร์เข้าสู่การยึดระบบทั้งหมดได้โดยตรง โดยไม่ต้องให้เหยื่อดาวน์โหลดหรือเปิดไฟล์ที่น่าสงสัย

ห่วงโซ่การโจมตีนี้ reportedly อาศัยเว็บไซต์ปลอมหรือเว็บไซต์ที่ถูกบุกรุก ซึ่งล่อให้เป้าหมายเข้าไปยังหน้าที่ผู้โจมตีควบคุม เมื่อ Chrome เวอร์ชันที่มีช่องโหว่โหลดหน้านั้น ห่วงโซ่ช่องโหว่จะทำงาน ยกระดับสิทธิ์ผ่านช่องโหว่ของ Windows และติดตั้ง CLEANGULP อย่างเงียบ ๆ จากจุดนั้น มัลแวร์จะมอบฐานที่มั่นให้ UTA0565 สำหรับการจารกรรม ขโมยข้อมูล หรือเคลื่อนที่ในแนวนอนภายในเครือข่ายของเป้าหมายต่อไป

สิ่งที่ทำให้แคมเปญนี้น่าสังเกตคือการใช้ห่วงโซ่ zero-day ของแท้ ซึ่งเป็นช่องโหว่ที่ผู้พัฒนา Chrome และ Windows ไม่รู้จักในขณะที่ถูกใช้โจมตี หมายความว่าไม่มีแพตช์ใด ๆ ในตอนที่การโจมตีเริ่มต้น การผสมผสานระหว่างความแนบเนียนและความรวดเร็วนี่เองคือเหตุผลที่การโจมตีแบบ zero-day ยังคงเป็นหนึ่งในภัยคุกคามที่ยากที่สุดสำหรับผู้ป้องกันในการตรวจจับก่อนที่ความเสียหายจะเกิดขึ้น

ใครบ้างที่เสี่ยง: อุปกรณ์และเครือข่ายในรัศมีผลกระทบ

รายงานเกี่ยวกับแคมเปญนี้ชี้ไปที่หน่วยงานภาครัฐ โดยหลักอยู่ในเอเชีย เป็นเป้าหมายที่ยืนยันได้จนถึงขณะนี้ แต่ห่วงโซ่ช่องโหว่ zero-day ที่สร้างขึ้นจากซอฟต์แวร์ที่ใช้กันแพร่หลายอย่าง Chrome และ Windows แทบไม่เคยจำกัดอยู่เพียงภูมิภาคหรือภาคส่วนเดียวเป็นเวลานาน องค์กรหรือบุคคลใดก็ตามที่ใช้เวอร์ชันที่ยังไม่ได้แพตช์ของแพลตฟอร์มเหล่านี้ล้วนมีความเสี่ยงทางเทคนิคต่อชุดโจมตีเดียวกัน แม้ว่าพวกเขาจะไม่ใช่เป้าหมายที่ตั้งใจไว้ตั้งแต่แรกก็ตาม

เรื่องนี้น่ากังวลเป็นพิเศษสำหรับหน่วยงานภาครัฐขนาดเล็ก ผู้รับเหมา และ NGO ที่อาจขาดทรัพยากรในการเฝ้าระวังภัยคุกคามระดับชาติ แต่ยังคงจัดการข้อมูลอ่อนไหวซึ่งทำให้พวกเขาเป็นเป้าหมายรองที่น่าสนใจ ผู้ใช้ทั่วไปมีโอกาสน้อยกว่าที่จะถูกกลุ่มที่มุ่งจารกรรมอย่าง UTA0565 เล็งโดยตรง แต่พวกเขาก็ยังอาจตกเป็นเหยื่อจากวงกว้างได้ หากชุดโจมตีเดียวกันถูกนำกลับมาใช้ใหม่ ขายต่อ หรือดัดแปลงโดยผู้โจมตีรายอื่นในภายหลัง

รูปแบบที่คุ้นเคย: แคมเปญ APT ของจีนยังคงทวีความรุนแรงขึ้นเรื่อย ๆ

UTA0565 ไม่ได้ดำเนินการอย่างโดดเดี่ยว งานวิจัยของ Volexity ระบุว่าชุดโจมตีที่ใช้ในแคมเปญนี้ปรากฏอยู่ในเครื่องมือของกลุ่มภัยคุกคามที่เชื่อมโยงกับจีนหลายกลุ่ม ซึ่งบ่งชี้ถึงโครงสร้างพื้นฐานที่ใช้ร่วมกันหรือทรัพยากรที่ทับซ้อนกันระหว่างปฏิบัติการ advanced persistent threat (APT) ที่แตกต่างกัน สิ่งนี้สะท้อนแนวโน้มที่กว้างขึ้นของกลุ่มที่เชื่อมโยงกับจีนซึ่งดำเนินแคมเปญจารกรรมแบบคู่ขนานต่อเป้าหมายภาครัฐและการทูตทั่วโลก

ตัวอย่างล่าสุดของรูปแบบนี้คือ แคมเปญแบ็คดอร์ SparroWocky ของ FamousSparrow ซึ่งกำหนดเป้าหมายสถาบันภาครัฐในลาตินอเมริกาโดยใช้มัลแวร์ที่ไม่เคยมีรายงานมาก่อน เช่นเดียวกับการติดตั้ง CLEANGULP ของ UTA0565 ปฏิบัติการ SparroWocky แสดงให้เห็นว่าผู้เล่นที่เชื่อมโยงกับจีนยังคงพัฒนาเครื่องมือเฉพาะทางอย่างต่อเนื่องเพื่อรักษาการเข้าถึงระยะยาวภายในระบบรัฐบาลต่างประเทศ เมื่อนำมารวมกัน แคมเปญเหล่านี้บ่งชี้ถึงความพยายามที่ประสานงานกันและดำเนินอยู่อย่างต่อเนื่อง มากกว่าจะเป็นเหตุการณ์ที่แยกจากกัน

ขั้นตอนการป้องกัน: การแพตช์ VPN และพื้นฐานการตรวจจับมัลแวร์

สำหรับทั้งองค์กรและบุคคลทั่วไป การป้องกันช่องโหว่ zero-day ของ UTA0565 เริ่มต้นจากพื้นฐานที่ทำอย่างสม่ำเสมอมากกว่าทำอย่างสมบูรณ์แบบ:

  • แพตช์ทันทีเมื่อมีการอัปเดต ช่องโหว่ zero-day จะสูญเสียพลังทันทีที่มีการแก้ไข การแพตช์ล่าช้าบน Chrome, Windows หรือซอฟต์แวร์ที่ใช้กันแพร่หลายใด ๆ จะให้หน้าต่างเวลาที่นานขึ้นแก่ผู้โจมตีในการใช้ช่องโหว่ที่รู้จักแม้หลังจากเปิดเผยต่อสาธารณะแล้ว
  • เปิดใช้การอัปเดตอัตโนมัติ บนเบราว์เซอร์และระบบปฏิบัติการทุกครั้งที่เป็นไปได้ โดยเฉพาะบนอุปกรณ์ปลายทางของภาครัฐและองค์กรที่วงจรการแพตช์ด้วยตนเองอาจล่าช้า
  • ใช้ VPN ที่เชื่อถือได้บนเครือข่ายที่ไม่น่าเชื่อถือ แม้ว่า VPN จะไม่สามารถหยุดห่วงโซ่ช่องโหว่ zero-day ได้ด้วยตัวเอง แต่ก็เพิ่มชั้นการป้องกันที่มีความหมายโดยการเข้ารหัสการรับส่งข้อมูลและปกปิดรายละเอียดเครือข่ายที่ผู้โจมตีบางครั้งใช้สำหรับการลาดตระเวนก่อนเปิดการโจมตีแบบเจาะจง
  • ติดตั้งเครื่องมือตรวจจับปลายทาง ที่สามารถแจ้งเตือนพฤติกรรมกระบวนการที่ผิดปกติได้ เนื่องจากมัลแวร์ zero-day อย่าง CLEANGULP มักมีพฤติกรรมที่ผิดปกติแม้ก่อนที่จะถูกระบุอย่างเป็นทางการโดยผู้จำหน่ายด้านความปลอดภัย
  • จำกัดหรือตรวจสอบการเข้าถึงเว็บไซต์ภายนอกที่ไม่คุ้นเคย บนเครือข่ายที่ละเอียดอ่อน โดยเฉพาะสำหรับพนักงานที่จัดการข้อมูลภาครัฐหรือการทูต

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณทำงานในภาครัฐ การป้องกัน หรือภาคส่วนใดก็ตามที่จัดการข้อมูลภูมิรัฐศาสตร์ที่ละเอียดอ่อน แคมเปญนี้เป็นเครื่องเตือนใจว่าการจัดการแพตช์ไม่ใช่ทางเลือก แต่เป็นการป้องกันแนวหน้า สำหรับผู้ใช้ทั่วไป ข้อคิดนั้นง่ายกว่า: อัปเดตเบราว์เซอร์และระบบปฏิบัติการของคุณให้ทันสมัยอยู่เสมอ และระมัดระวังลิงก์ที่ไม่คุ้นเคยแม้ว่าจะปรากฏบนเว็บไซต์ที่ดูเหมือนถูกต้อง การป้องกันช่องโหว่ zero-day ของ UTA0565 ไม่ใช่เพียงความกังวลของฝ่ายไอที แต่สะท้อนวินัยด้านความปลอดภัยที่กว้างขึ้นซึ่งเป็นประโยชน์ต่อทุกคนที่ท่องเว็บด้วยซอฟต์แวร์ที่ล้าสมัย

ก้าวนำหน้าแคมเปญถัดไป

การใช้ห่วงโซ่ zero-day ของ UTA0565 เพื่อติดตั้งมัลแวร์ CLEANGULP สอดคล้องกับรูปแบบที่ชัดเจนของกลุ่มที่เชื่อมโยงกับรัฐบาลจีนซึ่งกำลังตรวจสอบเครือข่ายภาครัฐทั่วโลกด้วยเครื่องมือที่ซับซ้อนมากขึ้นเรื่อย ๆ นี่ไม่น่าจะเป็นแคมเปญสุดท้ายในลักษณะนี้ ผู้อ่านที่สนใจว่าปฏิบัติการเหล่านี้วิวัฒน์อย่างไรสามารถดู การโจมตีแบ็คดอร์ SparroWocky ของ FamousSparrow เพื่อดูตัวอย่างล่าสุดอีกกรณีของกลยุทธ์เดียวกันในวงกว้างที่เกิดขึ้นจริง การติดตามข้อมูลอย่างสม่ำเสมอ การแพตช์อย่างรวดเร็ว และการเสริมชั้นการป้องกัน เช่น การใช้ VPN และการเฝ้าระวังปลายทาง ยังคงเป็นวิธีที่ปฏิบัติได้จริงที่สุดในการลดความเสี่ยงในขณะที่แคมเปญจารกรรมเหล่านี้ยังคงปรากฏขึ้นอย่างต่อเนื่อง