Microsoft ได้เผยแพร่บทวิเคราะห์เกี่ยวกับ NeedyMantis มัลแวร์ที่ใช้โดยแฮกเกอร์ที่มีความเชื่อมโยงกับจีนซึ่งอยู่เบื้องหลังการโจมตีห่วงโซ่อุปทานของ Daemon Tools รายงานดังกล่าวซึ่งรายงานโดย SecurityWeek ได้เพิ่มชั้นข้อมูลใหม่ให้กับเรื่องราวที่เริ่มต้นเมื่อซอฟต์แวร์ที่เชื่อถือได้กลับพบว่ามีสิ่งที่ไม่พึงประสงค์แฝงมาด้วย สำหรับผู้ใช้ Windows ทั่วไป การโจมตีห่วงโซ่อุปทาน NeedyMantis Daemon Tools ถือเป็นกรณีศึกษาที่มีประโยชน์เกี่ยวกับว่าการดาวน์โหลดที่ถูกกฎหมายสามารถกลายเป็นก้าวแรกของการถูกบุกรุกได้อย่างไร

โพสต์นี้ยึดตามสิ่งที่ได้รับการรายงานต่อสาธารณะจนถึงปัจจุบัน รายละเอียดทางเทคนิคบางส่วนยังมีจำกัดในแหล่งข่าวที่ครอบคลุม และเราได้ระบุจุดที่ภาพรวมยังไม่สมบูรณ์

NeedyMantis ถูกตรวจพบได้อย่างไร

เส้นทางการค้นพบมีความสำคัญในที่นี้ ตามรายงานเกี่ยวกับการค้นพบของ Microsoft บริษัทพบ NeedyMantis ขณะวิเคราะห์ตัวบ่งชี้ที่เกี่ยวข้องกับการบุกรุกห่วงโซ่อุปทานของ Daemon Tools ซึ่ง Kaspersky ได้สืบสวนไว้ กล่าวอีกนัยหนึ่ง Microsoft ได้ติดตามร่องรอยจากเหตุการณ์เดิมและระบุตระกูลมัลแวร์อีกตระกูลหนึ่งที่เชื่อมโยงกับกิจกรรมเดียวกัน

Microsoft ติดตามกิจกรรมของ Daemon Tools ภายใต้รหัส Storm-3069 ตามรายงานทุติยภูมิเกี่ยวกับรายงานฉบับนี้ มีจุดหนึ่งในรายงานนั้นที่ควรค่าแก่การสังเกต Microsoft ยังไม่พบว่า NeedyMantis เองถูกเผยแพร่ผ่านการบุกรุกห่วงโซ่อุปทาน กิจกรรมห่วงโซ่อุปทานถูกอธิบายว่าเป็นเพียงส่วนหนึ่งของการปฏิบัติการที่กว้างขึ้นเท่านั้น นั่นเป็นการแยกแยะที่เป็นประโยชน์ เพราะมันแยกวิธีที่ผู้โจมตีได้ฐานที่มั่นออกจากสิ่งที่พวกเขาทำเมื่อเข้ามาแล้ว

สำหรับการค้นพบครั้งแรก บทความก่อนหน้าของเราเกี่ยวกับตัวติดตั้งอย่างเป็นทางการของ Daemon Tools ที่ถูกฝังแบ็กดอร์ อธิบายว่า Kaspersky พบว่าตัวติดตั้งเหล่านั้นถูกดัดแปลงอย่างไร

ทำไม Daemon Tools จึงเป็นเป้าหมายที่มีประโยชน์

Daemon Tools เป็นซอฟต์แวร์ที่รู้จักกันดีซึ่งผู้คนดาวน์โหลดและติดตั้งบนเครื่องของตนเอง มักใช้สิทธิ์ผู้ดูแลระบบ การผสมผสานนั้นดึงดูดผู้โจมตี หากตัวติดตั้งมาจากแหล่งอย่างเป็นทางการและดูเหมือนถูกต้อง ผู้คนส่วนใหญ่ก็ไม่มีเหตุผลที่จะสงสัย

นี่คือปัญหาหลักของการโจมตีห่วงโซ่อุปทาน นิสัยด้านความปลอดภัยมักมุ่งเน้นไปที่การหลีกเลี่ยงเว็บไซต์ที่น่าสงสัยและไฟล์แนบที่น่าสงสัย ในกรณีนี้ สัญญาณความน่าเชื่อถือที่ผู้ใช้พึ่งพากลับเป็นสิ่งที่ถูกใช้ประโยชน์ ผู้ใช้ที่ทำทุกอย่าง "ถูกต้อง" ด้วยการไปยังแหล่งอย่างเป็นทางการก็ยังอาจลงเอยด้วยตัวติดตั้งที่ถูกบุกรุกได้

ความเสี่ยงไม่ได้จำกัดอยู่แค่ผลิตภัณฑ์เดียวเช่นกัน ผู้โจมตีที่บุกรุกผู้จำหน่ายซอฟต์แวร์สามารถเข้าถึงลูกค้าทุกคนที่ดาวน์โหลดเวอร์ชันที่ได้รับผลกระทบ ซึ่งให้ขนาดการโจมตีโดยไม่ต้องฟิชชิ่งใครเป็นรายบุคคล

สิ่งที่บทวิเคราะห์ของ Microsoft เปิดเผยเกี่ยวกับมัลแวร์

จากรายงานเกี่ยวกับรายงานของ Microsoft NeedyMantis ถูกอธิบายว่าเป็นตระกูลมัลแวร์แบบโมดูลาร์ที่ใช้หลังการบุกรุก ถ้อยคำนี้สำคัญ "หลังการบุกรุก" หมายความว่ามันถูกใช้หลังจากผู้โจมตีเข้าถึงระบบได้แล้ว เพื่อช่วยให้พวกเขารักษาการเข้าถึงนั้นและดำเนินกิจกรรมต่อไปในเครือข่ายเป้าหมาย "โมดูลาร์" หมายความว่าความสามารถสามารถเพิ่มหรือสลับได้ ดังนั้นมัลแวร์จึงสามารถปรับให้เหมาะกับเป้าหมายแทนที่จะทำงานเหมือนกันบนทุกเครื่อง

รายงานทุติยภูมิบางฉบับยังกล่าวถึงเทคนิคเช่น DLL side-loading และตัวโหลดหลายขั้นตอน สิ่งเหล่านี้เป็นวิธีทั่วไปในการทำให้โค้ดอันตรายกลมกลืนกับซอฟต์แวร์ที่ถูกต้องและหลบเลี่ยงการตรวจจับง่าย ๆ เราไม่สามารถยืนยันรายละเอียดทางเทคนิคทั้งหมดจากแหล่งข้อมูลที่เรามีได้ ดังนั้นผู้อ่านที่ต้องการรายละเอียดเฉพาะควรดูบทวิเคราะห์ที่ Microsoft เผยแพร่เอง

สิ่งที่รายงานทำให้ชัดเจนคือรูปแบบ: ฐานที่มั่นในห่วงโซ่อุปทาน ตามด้วยเครื่องมือที่เลือกใช้เฉพาะเจาะจงมากขึ้นสำหรับการคงอยู่ นั่นเป็นความจงใจมากกว่ามัลแวร์ทั่วไป และบ่งชี้ว่าการปฏิบัติการมุ่งเป้าไปที่เป้าหมายเฉพาะแทนที่จะเป็นการกระจายเป็นวงกว้าง

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

ผู้ใช้ตามบ้านส่วนใหญ่ไม่น่าจะเป็นเป้าหมายหลักของกรอบการทำงานแบบโมดูลาร์ที่มุ่งเป้า อย่างไรก็ตาม ใครก็ตามที่ติดตั้ง Daemon Tools จากแหล่งที่ได้รับผลกระทบมีเหตุผลที่จะตรวจสอบระบบของตน และบทเรียนที่กว้างขึ้นใช้ได้กับการดาวน์โหลดทุกครั้งที่คุณทำ

ตัวติดตั้งอย่างเป็นทางการที่ลงลายเซ็นเป็นสัญญาณที่แข็งแกร่ง แต่ไม่ใช่การรับประกัน หากกระบวนการบิลด์ของผู้จำหน่ายถูกบุกรุก โค้ดอันตรายสามารถมาถึงพร้อมกับรูปลักษณ์ที่ถูกต้องได้ นั่นคือเหตุผลที่การป้องกันหลายชั้นสำคัญมากกว่าการตรวจสอบความน่าเชื่อถือเพียงอย่างเดียว

ธีมเดียวกันนี้ปรากฏในรายงานของเราเกี่ยวกับการรั่วไหลของ TrueConf และตัวติดตั้งที่ถูกฝังโทรจัน อีกกรณีหนึ่งที่ผู้โจมตีใช้ช่องทางการเผยแพร่ของผู้จำหน่ายเองเพื่อซ่อนแบ็กดอร์

วิธีลดความเสี่ยงจากการถูกโจมตีด้วยตัวติดตั้งที่ถูกฝังโทรจัน

คุณไม่สามารถตรวจสอบตัวติดตั้งทุกตัวได้ด้วยตนเอง แต่พฤติกรรมบางอย่างช่วยลดความเสี่ยงของคุณได้อย่างมาก:

  • ตรวจสอบคำเตือนของผู้จำหน่าย หากผู้จำหน่ายหรือบริษัทด้านความปลอดภัยประกาศว่าเวอร์ชันหนึ่งถูกบุกรุก ให้ถอนการติดตั้งเวอร์ชันที่ได้รับผลกระทบและปฏิบัติตามคำแนะนำอย่างเป็นทางการในการล้างข้อมูล
  • อัปเดต Windows และซอฟต์แวร์ความปลอดภัยของคุณอยู่เสมอ การป้องกัน endpoint สามารถจับพฤติกรรมน่าสงสัยหลังการติดตั้งได้ แม้ว่าตัวติดตั้งจะดูสะอาดก็ตาม
  • จำกัดสิทธิ์ผู้ดูแลระบบ การใช้บัญชีมาตรฐานในชีวิตประจำวันทำให้ตัวติดตั้งที่เป็นอันตรายเปลี่ยนแปลงระบบได้ลึกซึ้งได้ยากขึ้น
  • ลบซอฟต์แวร์ที่คุณไม่ใช้แล้ว ทุกโปรแกรมที่ติดตั้งไว้คือจุดเข้าที่เป็นไปได้ และยูทิลิตี้เก่า ๆ ก็ถูกลืมได้ง่าย
  • ดาวน์โหลดจากแหล่งอย่างเป็นทางการเท่านั้น มันไม่ได้แก้ปัญหาการโจมตีห่วงโซ่อุปทาน แต่หลีกเลี่ยงปัญหาที่พบบ่อยกว่ามากอย่างเว็บไซต์ดาวน์โหลดปลอม
  • เฝ้าสังเกตพฤติกรรมผิดปกติ กิจกรรมเครือข่ายที่ไม่คาดคิด บริการใหม่ หรือโปรเซสที่ไม่คุ้นเคยหลังการติดตั้ง ควรได้รับการตรวจสอบอย่างใกล้ชิด

VPN ไม่ป้องกันAgainstตัวติดตั้งที่ถูกบุกรุก เนื่องจากปัญหาคือซอฟต์แวร์บนอุปกรณ์ของคุณไม่ใช่การเชื่อมต่อ ให้มองมันเป็นเครื่องมือความเป็นส่วนตัวหนึ่งในหลาย ๆ อย่าง ไม่ใช่ทางแก้สำหรับภัยคุกคามประเภทนี้

บทสรุป

การวิเคราะห์ NeedyMantis ของ Microsoft แสดงให้เห็นว่าการโจมตีห่วงโซ่อุปทาน NeedyMantis Daemon Tools ไม่ใช่แค่เหตุการณ์ดัดแปลงครั้งเดียว แต่เป็นส่วนหนึ่งของการปฏิบัติการที่ใหญ่กว่าซึ่งมีเครื่องมือติดตามผลที่มีความสามารถ ตรวจสอบสิ่งที่คุณดาวน์โหลด อัปเดตระบบของคุณอยู่เสมอ และตรวจสอบคำเตือนของผู้จำหน่ายและด้านความปลอดภัยสำหรับซอฟต์แวร์ที่คุณพึ่งพา สำหรับความเป็นมา อ่านบทความก่อนหน้าของเราเกี่ยวกับแบ็กดอร์ในตัวติดตั้ง Daemon Tools และดูบทความการรั่วไหลของ TrueConf สำหรับตัวอย่างที่คล้ายคลึงกันของกลยุทธ์เดียวกัน