การโจมตี Zero-Day แบบประสานงานเกิดขึ้นเมื่อต้นเดือนกันยายน
นักวิจัยด้านความปลอดภัยที่ Volexity ได้เชื่อมโยงนักแสดงภัยคุกคามที่รู้จักในชื่อ UTA0565 กับคลื่นการโจมตีที่เกิดขึ้นเมื่อวันที่ 3 และ 4 กันยายน ตามการค้นพบของ Volexity กลุ่มนี้ได้ผสานช่องโหว่ zero-day สามรายการเข้าด้วยกัน สองรายการใน Google Chrome และหนึ่งรายการใน Windows เพื่อโจมตีเป้าหมายผ่านเว็บไซต์ปลอมที่ออกแบบมาให้ดูเหมือนถูกต้อง เป้าหมายสุดท้ายของการปฏิบัติการคือการติดตั้งมัลแวร์ที่นักวิจัยตั้งชื่อว่า CLEANGULP
Zero-days ซึ่งเป็นช่องโหว่ที่ถูกใช้ประโยชน์ก่อนที่ผู้จำหน่ายจะออกแพตช์ จัดเป็นเครื่องมือที่อันตรายที่สุดในคลังอาวุธของ attackers เพราะไม่มีวิธีแก้ไขในขณะที่เกิดการโจมตี การผสานสามช่องโหว่เข้าด้วยกัน ครอบคลุมทั้งเบราว์เซอร์และระบบปฏิบัติการ บ่งชี้ถึงผู้โจมตีที่มีทรัพยากรดีและมีความเชี่ยวชาญทางเทคนิคสูง นี่ไม่ใช่แคมเปญแบบฉกฉวยโอกาส แต่สะท้อนถึงการวางแผนอย่างรอบคอบและ access ต่อความสามารถในการพัฒนา exploit ซึ่งโดยปกติมีราคาแพงในการจัดหาหรือสร้างขึ้น
CLEANGULP เข้ามาและฝังตัวได้อย่างไร
จากรายงานของ Volexity ห่วงโซ่การโจมตีเริ่มต้นด้วยเว็บไซต์ปลอมที่เหยื่อถูกหลอกให้เข้าไป เมื่ออยู่ในนั้น Chrome zero-days ถูกใช้เพื่อให้ได้ code execution เบื้องต้นภายในเบราว์เซอร์ จากนั้น Windows zero-day ถูกใช้เพื่อยกระดับ access นั้นและหลุดออกจากขอบเขตความปลอดภัยปกติของเบราว์เซอร์ จากนั้น CLEANGULP จะถูกติดตั้งบนเครื่องของเหยื่อ
ผู้ป้องกันที่ตรวจสอบ indicators of compromise ที่ Volexity เผยแพร่จะมีความสามารถในการมองเห็นว่า CLEANGULP สร้าง persistence บนระบบที่ติดเชื้ออย่างไร พร้อมกับไฟล์เฉพาะที่มันทิ้งไว้และโครงสร้างพื้นฐาน command-and-control (C2) ที่มันสื่อสารด้วย สำหรับทีมความปลอดภัย รายละเอียดเหล่านี้สำคัญเพราะเปลี่ยนภัยคุกคามที่เป็นนามธรรมให้กลายเป็นสิ่งที่พวกเขาสามารถค้นหาได้จริงใน logs, endpoint telemetry และ network traffic คู่มือ hunting เช่นนี้มีคุณค่า именноเพราะช่วยให้องค์กรตรวจสอบว่าพวกเขาถูกแคมเปญนี้แตะต้องแล้วหรือไม่ แทนที่จะรอค้นพบหลังจากเหตุการณ์เกิดขึ้นแล้ว
รูปแบบนี้ ซึ่งจุดเข้าที่ถูกบุกรุกจุดเดียวถูกใช้เพื่อยกระดับสิทธิ์และปล่อยเพย์โหลดมัลแวร์ที่กำหนดเอง กำลังกลายเป็นธีมที่เกิดซ้ำในการเปิดเผย zero-day ล่าสุด ยุทธวิธี escalation ที่คล้ายกันถูกพบเมื่อ SonicWall SMA zero-days ถูกใช้ประโยชน์เพื่อปล่อยมัลแวร์ที่กำหนดเอง และอีกครั้งเมื่อ แฮกเกอร์ UTA0533 ใช้ประโยชน์ SonicWall SMA zero-days เพื่อสร้างที่มั่นในเครือข่ายองค์กร ผู้โจมตีนิยม chained exploitation มากขึ้นเรื่อย ๆ เพราะมันช่วยให้พวกเขาข้าม defenses แบบหลายชั้นที่ออกแบบมาเพื่อหยุดจุดล้มเหลวจุดเดียว
ทำไมเรื่องนี้จึงสำคัญเกินกว่าองค์กร
เป็นเรื่องน่าดึงดูดที่จะมองว่า browser-and-OS zero-day chain เป็นปัญหาความปลอดภัยขององค์กรเท่านั้น แต่ความเป็นจริงกว้างกว่านั้น Chrome เป็นหนึ่งในเบราว์เซอร์ที่ใช้กันอย่างแพร่หลายที่สุดในโลก และ Windows ยังคงเป็นระบบปฏิบัติการเดสก์ท็อปที่โดดเด่นสำหรับทั้งธุรกิจและบุคคล แคมเปญเว็บไซต์ปลอมไม่ต้องการให้เหยื่อทำงานที่บริษัทใดบริษัทหนึ่ง เพียงแค่ต้องการให้ใครก็ตาม ทุกที่ คลิกลิงก์อันตราย ซึ่งทำให้การโจมตีประเภทนี้เป็นความกังวลด้านความเป็นส่วนตัวสำหรับผู้ใช้ทั่วไปเช่นเดียวกับความกังวลด้านความปลอดภัยสำหรับฝ่ายไอที
เมื่อ CLEANGULP ถูกติดตั้ง ผู้โจมตีที่มี persistence บนอุปกรณ์อาจเข้าถึงไฟล์ส่วนตัว ประวัติการท่องเว็บ ข้อมูลรับรองที่บันทึกไว้ และการสื่อสารได้ ขึ้นอยู่กับสิ่งที่มัลแวร์ออกแบบมาเพื่อเก็บรวบรวม แม้แต่ผู้ใช้ที่ไม่เคยมีปฏิสัมพันธ์โดยตรงกับองค์กรที่ UTA0565 กำหนดเป้าหมายในตอนแรกก็อาจได้รับผลกระทบหากพวกเขาเยี่ยมชมเว็บไซต์ปลอมที่ตั้งขึ้นเป็นส่วนหนึ่งของโครงสร้างพื้นฐานเดียวกัน สิ่งนี้สอดคล้องกับแนวโน้มที่กว้างขึ้นของการใช้ประโยชน์ zero-day ที่เข้าถึงเกินรายการเป้าหมายเดิม ซึ่งเป็นรูปแบบที่ปรากฏในเหตุการณ์เช่น Check Point SmartConsole zero-day ถูกใช้ประโยชน์ในการโจมตี และหน้าต่างการเปิดเผยที่ขยายออกไปซึ่งเห็นได้ใน SonicWall SMA 1000 zero-day ที่ INC ransomware ใช้เป็นเวลา 22 วัน
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
ผู้อ่านส่วนใหญ่จะไม่ใช่เป้าหมายโดยตรงของการปฏิบัติการระดับ nation-state เช่นของ UTA0565 แต่บทเรียนพื้นฐานนำไปใช้ได้กว้าง: อัปเดตเบราว์เซอร์และระบบปฏิบัติการของคุณอยู่เสมอ ทั้ง Chrome และ Windows ผลักดันการแพตช์ความปลอดภัยเป็นประจำ และเมื่อ zero-day กลายเป็นความรู้สาธารณะ ดังที่ตอนนี้เป็นผ่านการเปิดเผยของ Volexity ผู้จำหน่ายมักเคลื่อนไหวอย่างรวดเร็วเพื่อแพตช์มัน การเลื่อนการอัปเดตทำให้คุณเสี่ยงในช่วงเวลาที่ผู้โจมตีรู้ว่าช่องโหว่มีอยู่และผู้ป้องกันกำลังแข่งขันเพื่อปิดมัน
นอกจากนี้ยังคุ้มค่าที่จะสร้างนิสัยในการตรวจสอบลิงก์ก่อนคลิก โดยเฉพาะอย่างยิ่งที่ได้รับผ่านอีเมล แอปส่งข้อความ หรือผลการค้นหาที่นำไปยังโดเมนที่ไม่คุ้นเคย เว็บไซต์ปลอมถูกออกแบบมาให้ดูน่าเชื่อถือ ดังนั้นการวางเมาส์เหนือลิงก์เพื่อตรวจสอบ URL ปลายทางจริง หรือนำทางไปยังเว็บไซต์ที่รู้จักโดยตรงแทนการคลิกผ่าน สามารถป้องกันการบุกรุกเบื้องต้นก่อนที่มันจะเริ่มต้น
ประเด็นที่นำไปปฏิบัติได้
- อัปเดต Chrome และ Windows ทันทีที่แพตช์พร้อมใช้งาน โดยเฉพาะอย่างยิ่งหลังการเปิดเผย zero-day เช่นนี้
- หลีกเลี่ยงการคลิก ลิงก์ที่ไม่คุ้นเคย และตรวจสอบ URL ก่อนป้อนข้อมูลรับรองหรือดาวน์โหลดไฟล์
- ทีมความปลอดภัยควรตรวจสอบ indicators of compromise ที่ Volexity เผยแพร่สำหรับ CLEANGULP รวมถึงรายละเอียดไฟล์ persistence และ C2 และตรวจสอบกับ endpoint และ network logs
- ปฏิบัติต่อการอัปเดตความปลอดภัยของเบราว์เซอร์ด้วยความเร่งด่วนเช่นเดียวกับการแพตช์ระบบปฏิบัติการ ทั้งสองถูกใช้ประโยชน์ร่วมกันในแคมเปญนี้
- ติดตามข้อมูลเกี่ยวกับการเปิดเผย zero-day อย่างต่อเนื่อง เนื่องจากการใช้ประโยชน์แบบผสานข้ามผลิตภัณฑ์หลายรายการเป็นเทคนิคของผู้โจมตีที่พบบ่อยมากขึ้น




