Microsoft ได้เผยแพร่บทวิเคราะห์เกี่ยวกับ NeedyMantis มัลแวร์ที่ใช้โดยแฮกเกอร์ที่มีความเชื่อมโยงกับจีนซึ่งอยู่เบื้องหลังการโจมตีห่วงโซ่อุปทานของ Daemon Tools รายงานดังกล่าวซึ่งรายงานโดย SecurityWeek ได้เพิ่มชั้นข้อมูลใหม่ให้กับเรื่องราวที่เริ่มต้นเมื่อซอฟต์แวร์ที่เชื่อถือได้กลับพบว่ามีสิ่งที่ไม่พึงประสงค์แฝงมาด้วย สำหรับผู้ใช้ Windows ทั่วไป การโจมตีห่วงโซ่อุปทาน NeedyMantis Daemon Tools ถือเป็นกรณีศึกษาที่มีประโยชน์เกี่ยวกับว่าการดาวน์โหลดที่ถูกกฎหมายสามารถกลายเป็นก้าวแรกของการถูกบุกรุกได้อย่างไร
โพสต์นี้ยึดตามสิ่งที่ได้รับการรายงานต่อสาธารณะจนถึงปัจจุบัน รายละเอียดทางเทคนิคบางส่วนยังมีจำกัดในแหล่งข่าวที่ครอบคลุม และเราได้ระบุจุดที่ภาพรวมยังไม่สมบูรณ์
NeedyMantis ถูกตรวจพบได้อย่างไร
เส้นทางการค้นพบมีความสำคัญในที่นี้ ตามรายงานเกี่ยวกับการค้นพบของ Microsoft บริษัทพบ NeedyMantis ขณะวิเคราะห์ตัวบ่งชี้ที่เกี่ยวข้องกับการบุกรุกห่วงโซ่อุปทานของ Daemon Tools ซึ่ง Kaspersky ได้สืบสวนไว้ กล่าวอีกนัยหนึ่ง Microsoft ได้ติดตามร่องรอยจากเหตุการณ์เดิมและระบุตระกูลมัลแวร์อีกตระกูลหนึ่งที่เชื่อมโยงกับกิจกรรมเดียวกัน
Microsoft ติดตามกิจกรรมของ Daemon Tools ภายใต้รหัส Storm-3069 ตามรายงานทุติยภูมิเกี่ยวกับรายงานฉบับนี้ มีจุดหนึ่งในรายงานนั้นที่ควรค่าแก่การสังเกต Microsoft ยังไม่พบว่า NeedyMantis เองถูกเผยแพร่ผ่านการบุกรุกห่วงโซ่อุปทาน กิจกรรมห่วงโซ่อุปทานถูกอธิบายว่าเป็นเพียงส่วนหนึ่งของการปฏิบัติการที่กว้างขึ้นเท่านั้น นั่นเป็นการแยกแยะที่เป็นประโยชน์ เพราะมันแยกวิธีที่ผู้โจมตีได้ฐานที่มั่นออกจากสิ่งที่พวกเขาทำเมื่อเข้ามาแล้ว
สำหรับการค้นพบครั้งแรก บทความก่อนหน้าของเราเกี่ยวกับตัวติดตั้งอย่างเป็นทางการของ Daemon Tools ที่ถูกฝังแบ็กดอร์ อธิบายว่า Kaspersky พบว่าตัวติดตั้งเหล่านั้นถูกดัดแปลงอย่างไร
ทำไม Daemon Tools จึงเป็นเป้าหมายที่มีประโยชน์
Daemon Tools เป็นซอฟต์แวร์ที่รู้จักกันดีซึ่งผู้คนดาวน์โหลดและติดตั้งบนเครื่องของตนเอง มักใช้สิทธิ์ผู้ดูแลระบบ การผสมผสานนั้นดึงดูดผู้โจมตี หากตัวติดตั้งมาจากแหล่งอย่างเป็นทางการและดูเหมือนถูกต้อง ผู้คนส่วนใหญ่ก็ไม่มีเหตุผลที่จะสงสัย
นี่คือปัญหาหลักของการโจมตีห่วงโซ่อุปทาน นิสัยด้านความปลอดภัยมักมุ่งเน้นไปที่การหลีกเลี่ยงเว็บไซต์ที่น่าสงสัยและไฟล์แนบที่น่าสงสัย ในกรณีนี้ สัญญาณความน่าเชื่อถือที่ผู้ใช้พึ่งพากลับเป็นสิ่งที่ถูกใช้ประโยชน์ ผู้ใช้ที่ทำทุกอย่าง "ถูกต้อง" ด้วยการไปยังแหล่งอย่างเป็นทางการก็ยังอาจลงเอยด้วยตัวติดตั้งที่ถูกบุกรุกได้
ความเสี่ยงไม่ได้จำกัดอยู่แค่ผลิตภัณฑ์เดียวเช่นกัน ผู้โจมตีที่บุกรุกผู้จำหน่ายซอฟต์แวร์สามารถเข้าถึงลูกค้าทุกคนที่ดาวน์โหลดเวอร์ชันที่ได้รับผลกระทบ ซึ่งให้ขนาดการโจมตีโดยไม่ต้องฟิชชิ่งใครเป็นรายบุคคล
สิ่งที่บทวิเคราะห์ของ Microsoft เปิดเผยเกี่ยวกับมัลแวร์
จากรายงานเกี่ยวกับรายงานของ Microsoft NeedyMantis ถูกอธิบายว่าเป็นตระกูลมัลแวร์แบบโมดูลาร์ที่ใช้หลังการบุกรุก ถ้อยคำนี้สำคัญ "หลังการบุกรุก" หมายความว่ามันถูกใช้หลังจากผู้โจมตีเข้าถึงระบบได้แล้ว เพื่อช่วยให้พวกเขารักษาการเข้าถึงนั้นและดำเนินกิจกรรมต่อไปในเครือข่ายเป้าหมาย "โมดูลาร์" หมายความว่าความสามารถสามารถเพิ่มหรือสลับได้ ดังนั้นมัลแวร์จึงสามารถปรับให้เหมาะกับเป้าหมายแทนที่จะทำงานเหมือนกันบนทุกเครื่อง
รายงานทุติยภูมิบางฉบับยังกล่าวถึงเทคนิคเช่น DLL side-loading และตัวโหลดหลายขั้นตอน สิ่งเหล่านี้เป็นวิธีทั่วไปในการทำให้โค้ดอันตรายกลมกลืนกับซอฟต์แวร์ที่ถูกต้องและหลบเลี่ยงการตรวจจับง่าย ๆ เราไม่สามารถยืนยันรายละเอียดทางเทคนิคทั้งหมดจากแหล่งข้อมูลที่เรามีได้ ดังนั้นผู้อ่านที่ต้องการรายละเอียดเฉพาะควรดูบทวิเคราะห์ที่ Microsoft เผยแพร่เอง
สิ่งที่รายงานทำให้ชัดเจนคือรูปแบบ: ฐานที่มั่นในห่วงโซ่อุปทาน ตามด้วยเครื่องมือที่เลือกใช้เฉพาะเจาะจงมากขึ้นสำหรับการคงอยู่ นั่นเป็นความจงใจมากกว่ามัลแวร์ทั่วไป และบ่งชี้ว่าการปฏิบัติการมุ่งเป้าไปที่เป้าหมายเฉพาะแทนที่จะเป็นการกระจายเป็นวงกว้าง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ผู้ใช้ตามบ้านส่วนใหญ่ไม่น่าจะเป็นเป้าหมายหลักของกรอบการทำงานแบบโมดูลาร์ที่มุ่งเป้า อย่างไรก็ตาม ใครก็ตามที่ติดตั้ง Daemon Tools จากแหล่งที่ได้รับผลกระทบมีเหตุผลที่จะตรวจสอบระบบของตน และบทเรียนที่กว้างขึ้นใช้ได้กับการดาวน์โหลดทุกครั้งที่คุณทำ
ตัวติดตั้งอย่างเป็นทางการที่ลงลายเซ็นเป็นสัญญาณที่แข็งแกร่ง แต่ไม่ใช่การรับประกัน หากกระบวนการบิลด์ของผู้จำหน่ายถูกบุกรุก โค้ดอันตรายสามารถมาถึงพร้อมกับรูปลักษณ์ที่ถูกต้องได้ นั่นคือเหตุผลที่การป้องกันหลายชั้นสำคัญมากกว่าการตรวจสอบความน่าเชื่อถือเพียงอย่างเดียว
ธีมเดียวกันนี้ปรากฏในรายงานของเราเกี่ยวกับการรั่วไหลของ TrueConf และตัวติดตั้งที่ถูกฝังโทรจัน อีกกรณีหนึ่งที่ผู้โจมตีใช้ช่องทางการเผยแพร่ของผู้จำหน่ายเองเพื่อซ่อนแบ็กดอร์
วิธีลดความเสี่ยงจากการถูกโจมตีด้วยตัวติดตั้งที่ถูกฝังโทรจัน
คุณไม่สามารถตรวจสอบตัวติดตั้งทุกตัวได้ด้วยตนเอง แต่พฤติกรรมบางอย่างช่วยลดความเสี่ยงของคุณได้อย่างมาก:
- ตรวจสอบคำเตือนของผู้จำหน่าย หากผู้จำหน่ายหรือบริษัทด้านความปลอดภัยประกาศว่าเวอร์ชันหนึ่งถูกบุกรุก ให้ถอนการติดตั้งเวอร์ชันที่ได้รับผลกระทบและปฏิบัติตามคำแนะนำอย่างเป็นทางการในการล้างข้อมูล
- อัปเดต Windows และซอฟต์แวร์ความปลอดภัยของคุณอยู่เสมอ การป้องกัน endpoint สามารถจับพฤติกรรมน่าสงสัยหลังการติดตั้งได้ แม้ว่าตัวติดตั้งจะดูสะอาดก็ตาม
- จำกัดสิทธิ์ผู้ดูแลระบบ การใช้บัญชีมาตรฐานในชีวิตประจำวันทำให้ตัวติดตั้งที่เป็นอันตรายเปลี่ยนแปลงระบบได้ลึกซึ้งได้ยากขึ้น
- ลบซอฟต์แวร์ที่คุณไม่ใช้แล้ว ทุกโปรแกรมที่ติดตั้งไว้คือจุดเข้าที่เป็นไปได้ และยูทิลิตี้เก่า ๆ ก็ถูกลืมได้ง่าย
- ดาวน์โหลดจากแหล่งอย่างเป็นทางการเท่านั้น มันไม่ได้แก้ปัญหาการโจมตีห่วงโซ่อุปทาน แต่หลีกเลี่ยงปัญหาที่พบบ่อยกว่ามากอย่างเว็บไซต์ดาวน์โหลดปลอม
- เฝ้าสังเกตพฤติกรรมผิดปกติ กิจกรรมเครือข่ายที่ไม่คาดคิด บริการใหม่ หรือโปรเซสที่ไม่คุ้นเคยหลังการติดตั้ง ควรได้รับการตรวจสอบอย่างใกล้ชิด
VPN ไม่ป้องกันAgainstตัวติดตั้งที่ถูกบุกรุก เนื่องจากปัญหาคือซอฟต์แวร์บนอุปกรณ์ของคุณไม่ใช่การเชื่อมต่อ ให้มองมันเป็นเครื่องมือความเป็นส่วนตัวหนึ่งในหลาย ๆ อย่าง ไม่ใช่ทางแก้สำหรับภัยคุกคามประเภทนี้
บทสรุป
การวิเคราะห์ NeedyMantis ของ Microsoft แสดงให้เห็นว่าการโจมตีห่วงโซ่อุปทาน NeedyMantis Daemon Tools ไม่ใช่แค่เหตุการณ์ดัดแปลงครั้งเดียว แต่เป็นส่วนหนึ่งของการปฏิบัติการที่ใหญ่กว่าซึ่งมีเครื่องมือติดตามผลที่มีความสามารถ ตรวจสอบสิ่งที่คุณดาวน์โหลด อัปเดตระบบของคุณอยู่เสมอ และตรวจสอบคำเตือนของผู้จำหน่ายและด้านความปลอดภัยสำหรับซอฟต์แวร์ที่คุณพึ่งพา สำหรับความเป็นมา อ่านบทความก่อนหน้าของเราเกี่ยวกับแบ็กดอร์ในตัวติดตั้ง Daemon Tools และดูบทความการรั่วไหลของ TrueConf สำหรับตัวอย่างที่คล้ายคลึงกันของกลยุทธ์เดียวกัน



 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)
