Що таке UTA0565 і як діє шкідливе програмне забезпечення CLEANGULP

Китайського пов'язаного з державою актора загроз, відомого як UTA0565, викрили у використанні ланцюжка zero-day вразливостей для злому урядових мереж і розгортання шкідливого програмного забезпечення під назвою CLEANGULP. Дослідники безпеки з Volexity виявили цю кампанію після того, як помітили, що група поєднує вразливості в Google Chrome і Microsoft Windows, що дозволяє зловмисникам перейти від експлойту браузера одразу до повної компрометації системи без необхідності, щоб жертва завантажувала або відкривала підозрілий файл.

Згідно з повідомленнями, ланцюг атаки покладається на фальшиві або скомпрометовані вебсайти, які заманюють цілі відвідати сторінку, контрольовану зловмисниками. Щойно вразлива версія Chrome завантажує цю сторінку, ланцюг експлойтів активується, підвищує привілеї через вразливість Windows і тихо встановлює CLEANGULP. Далі шкідливе програмне забезпечення дає UTA0565 опору для шпигунства, крадіжки даних або подальшого бокового переміщення всередині мережі цілі.

Що робить цю кампанію помітною, так це використання справжнього ланцюга zero-day: вразливостей, які були невідомі розробникам Chrome і Windows на момент експлуатації, а отже, патча не існувало, коли почалися атаки. Саме це поєднання скритності та швидкості робить експлуатацію zero-day однією з найскладніших загроз для захисників, які мають виявити її до завдання шкоди.

Хто в зоні ризику: пристрої та мережі в радіусі ураження

Повідомлення про цю кампанію вказують на урядові установи, переважно в Азії, як на підтверджені на цей час цілі. Але ланцюги експлойтів zero-day, побудовані навколо широко використовуваного програмного забезпечення, як-от Chrome і Windows, рідко залишаються обмеженими одним регіоном чи сектором надовго. Будь-яка організація чи окремий користувач, які використовують непатчені версії цих платформ, технічно піддаються впливу того самого набору експлойтів, навіть якщо вони не були початковою ціллю.

Це особливо тривожно для менших урядових агенцій, підрядників і неурядових організацій, які можуть не мати ресурсів для моніторингу загроз рівня національних держав, але все одно обробляють чутливі дані, що робить їх привабливими вторинними цілями. Звичайні користувачі менш імовірно стануть прямими цілями такої орієнтованої на шпигунство групи, як UTA0565, але вони все одно можуть опинитися під ударом, якщо той самий набір експлойтів буде повторно використано, перепродано або перепрофільовано іншими акторами згодом.

Знайома схема: китайські кампанії APT продовжують ескалувати

UTA0565 діє не ізольовано. Дослідження Volexity зазначає, що набір експлойтів, використаний у цій кампанії, з'являвся в інструментарії кількох пов'язаних з Китаєм угруповань загроз, що свідчить про спільну інфраструктуру або перехресні ресурси між різними операціями Advanced Persistent Threat (APT). Це відображає ширшу тенденцію: пов'язані з Китаєм групи ведуть паралельні шпигунські кампанії проти урядових і дипломатичних цілей по всьому світу.

Нещодавнім прикладом цієї схеми є кампанія з використанням бекдору SparroWocky від FamousSparrow, яка націлилася на урядові установи Латинської Америки, використовуючи раніше невідоме шкідливе програмне забезпечення. Як і розгортання CLEANGULP з боку UTA0565, операція SparroWocky показує, як пов'язані з Китаєм актори продовжують удосконалювати власні інструменти для підтримання довгострокового доступу всередині іноземних урядових систем. Узяті разом, ці кампанії свідчать про скоординовані, тривалі зусилля, а не про серію ізольованих інцидентів.

Захисні кроки: патчинг, VPN і основи виявлення шкідливого програмного забезпечення

Для організацій і окремих користувачів захист від zero-day експлуатації UTA0565 починається з основ, які виконуються послідовно, а не ідеально:

  • Встановлюйте патчі негайно, щойно виходять оновлення. Zero-day втрачають свою силу в той момент, коли з'являється виправлення. Відкладене патчинг Chrome, Windows чи будь-якого широко використовуваного програмного забезпечення дає зловмисникам довше вікно для експлуатації відомих вразливостей навіть після того, як вони стали публічними.
  • Увімкніть автоматичні оновлення у браузерах та операційних системах усюди, де це можливо, особливо на урядових і корпоративних кінцевих точках, де цикли ручного патчингу можуть відставати.
  • Використовуйте надійний VPN у ненадійних мережах. Хоча VPN сам по собі не зупинить ланцюг експлойтів zero-day, він додає значущий рівень захисту, шифруючи трафік і маскуючи мережеві деталі, які зловмисники іноді використовують для розвідки перед запуском цільових атак.
  • Розгортайте інструменти виявлення на кінцевих точках, здатні позначати нетипову поведінку процесів, оскільки шкідливе програмне забезпечення zero-day, як-от CLEANGULP, часто поводиться аномально ще до того, як його офіційно ідентифікують постачальники безпеки.
  • Обмежуйте або моніторте доступ до незнайомих зовнішніх вебсайтів у чутливих мережах, особливо для співробітників, які працюють з урядовими чи дипломатичними даними.

Що це означає для вас

Якщо ви працюєте в урядовому, оборонному секторі або будь-якому секторі, що працює з чутливими геополітичними даними, ця кампанія є нагадуванням, що керування патчами не є опціональним — це передовий рубіж захисту. Для звичайних користувачів висновок простіший: тримайте браузер і операційну систему оновленими та ставтеся до незнайомих посилань з обережністю, навіть коли вони з'являються на сайтах, що виглядають легітимно. Захист від zero-day експлуатації UTA0565 — це не лише турбота ІТ-відділів; це відображає ширшу дисципліну безпеки, яка приносить користь кожному, хто переглядає веб на застарілому програмному забезпеченні.

Випереджаючи наступну кампанію

Використання UTA0565 ланцюгових zero-day для розгортання шкідливого програмного забезпечення CLEANGULP вписується в чітку схему: пов'язані з китайською державою групи прощупують урядові мережі по всьому світу дедалі складнішими інструментами. Це навряд чи буде остання така кампанія. Читачі, зацікавлені в тому, як розвиваються ці операції, можуть звернутися до атак з використанням бекдору FamousSparrow SparroWocky, щоб побачити ще один нещодавній приклад тієї самої ширшої тактики в дії. Залишатися поінформованими, своєчасно встановлювати патчі та нашаровувати засоби захисту, як-от використання VPN і моніторинг кінцевих точок, залишаються найпрактичнішими способами зменшити експозицію, поки ці шпигунські кампанії продовжують з'являтися.