Microsoft опублікував аналіз NeedyMantis — шкідливого програмного забезпечення, яке використовували пов'язані з Китаєм хакери під час атаки на ланцюг постачання Daemon Tools. Звіт, про який пише SecurityWeek, додає новий шар до історії, що почалася з того, що довірене програмне забезпечення виявилося носієм чогось небажаного. Для звичайних користувачів Windows атака на ланцюг постачання NeedyMantis через Daemon Tools є корисним прикладом того, як легітимне завантаження може стати першим кроком до компрометації.
Цей матеріал спирається лише на те, що вже було публічно повідомлено. Деякі технічні деталі в джерелах залишаються обмеженими, і ми позначаємо місця, де картина все ще неповна.
Як NeedyMantis потрапив у поле зору
Шлях виявлення тут має значення. Згідно з повідомленнями про висновки Microsoft, компанія виявила NeedyMantis під час аналізу індикаторів, пов'язаних із компрометацією ланцюга постачання Daemon Tools, яку досліджувала Kaspersky. Іншими словами, Microsoft пішла слідом від початкового інциденту та ідентифікувала окреме сімейство шкідливого програмного забезпечення, пов'язане з тією ж активністю.
Microsoft відстежує активність, пов'язану з Daemon Tools, під позначенням Storm-3069, згідно з вторинними публікаціями про звіт. Один момент у цих публікаціях вартий уваги: Microsoft, за повідомленнями, не спостерігала, щоб сам NeedyMantis поширювався через компрометацію ланцюга постачання. Активність у ланцюгу постачання описується лише як одна з частин ширшої операції. Це корисне розмежування, оскільки воно відокремлює те, як зловмисники отримали опору, від того, що вони робили після цього.
Щодо початкового виявлення, наш попередній матеріал про бекдор в офіційному інсталяторі Daemon Tools пояснює, як Kaspersky виявила, що інсталятори були змінені.
Чому Daemon Tools став корисною ціллю
Daemon Tools — це добре відоме програмне забезпечення, яке люди завантажують і встановлюють на своїх машинах, часто з правами адміністратора. Така комбінація приваблива для зловмисника. Якщо інсталятор надходить з офіційного джерела й виглядає легітимним, більшість людей не має причин сумніватися в ньому.
У цьому й полягає основна проблема атак на ланцюг постачання. Звички безпеки зазвичай зосереджені на уникненні сумнівних вебсайтів і підозрілих вкладень. Тут сигнали довіри, на які покладаються користувачі, були саме тим, що використали. Користувач, який зробив усе «правильно», звернувшись до офіційного джерела, все одно міг отримати скомпрометований інсталятор.
Ризик не обмежується одним продуктом. Зловмисники, які компрометують постачальника програмного забезпечення, можуть дістатися до кожного клієнта, який завантажує уражену версію, що дає їм масштаб без потреби фішингувати когось окремо.
Що аналіз Microsoft розкриває про шкідливе ПЗ
Виходячи з публікацій про звіт Microsoft, NeedyMantis описується як модульне сімейство шкідливого програмного забезпечення, що використовується після компрометації. Це формулювання важливе. «Після компрометації» означає, що його використовують після того, як зловмисники вже отримали доступ до системи, щоб допомогти їм зберегти цей доступ і здійснювати подальшу діяльність у цільових мережах. «Модульне» означає, що можливості можна додавати або замінювати, тож шкідливе ПЗ можна пристосовувати до цілі, а не поводитися однаково на кожній машині.
Деякі вторинні звіти також згадують такі техніки, як DLL side-loading і багатоетапні завантажувачі. Це поширені способи змусити шкідливий код зливатися з легітимним програмним забезпеченням і уникати простої детекції. Ми не могли підтвердити повну технічну деталізацію з доступних нам джерельних матеріалів, тому читачам, які хочуть конкретики, варто звернутися до власного опублікованого аналізу Microsoft.
Що публікації справді прояснюють, то це схему: опора в ланцюгу постачання, за якою йде більш вибірковий інструментарій для закріплення. Це більш цілеспрямовано, ніж типове масове шкідливе ПЗ, і свідчить про те, що операція була націлена на конкретні цілі, а не на широкий засів.
Що це означає для вас
Більшість домашніх користувачів навряд чи є основною метою модульного цільового фреймворку. Утім, кожен, хто встановлював Daemon Tools з ураженого джерела, має причину перевірити свою систему, а ширший урок стосується кожного завантаження, яке ви робите.
Підписаний офіційний інсталятор — це сильний сигнал, але не гарантія. Якщо процес збірки постачальника скомпрометовано, шкідливий код може надійти з валідним виглядом. Саме тому багаторівневий захист важливіший за будь-яку окрему перевірку довіри.
Та сама тема з'явилася в нашому звіті про злам TrueConf та його троянізовані інсталятори — ще один випадок, коли зловмисники використали власний канал розповсюдження постачальника, щоб приховати бекдори.
Як зменшити свою схильність до троянізованих інсталяторів
Ви не можете перевірити кожен інсталятор самостійно, але кілька звичок суттєво знижують ваш ризик:
- Перевіряйте повідомлення постачальників. Якщо постачальник або компанія з безпеки оголошує про скомпрометований випуск, видаліть уражену версію та дотримуйтеся офіційних рекомендацій щодо очищення.
- Оновлюйте Windows і своє захисне програмне забезпечення. Захист кінцевих точок може виявити підозрілу поведінку після встановлення, навіть якщо інсталятор виглядав чистим.
- Обмежуйте права адміністратора. Щоденне використання стандартного облікового запису ускладнює для шкідливого інсталятора внесення глибоких системних змін.
- Видаляйте програмне забезпечення, яким більше не користуєтеся. Кожна встановлена програма — потенційна точка входу, а старі утиліти легко забути.
- Завантажуйте лише з офіційного джерела. Це не вирішує проблему атак на ланцюг постачання, але дозволяє уникнути значно поширенішої проблеми фальшивих сайтів завантаження.
- Стежте за незвичайною поведінкою. Неочікувана мережева активність, нові служби або незнайомі процеси після встановлення заслуговують на уважніший огляд.
VPN не захищає від скомпрометованого інсталятора, оскільки проблема полягає в програмному забезпеченні на вашому пристрої, а не у з'єднанні. Сприймайте його як один із багатьох інструментів приватності, а не як виправлення для цього типу загрози.
Головне
Аналіз NeedyMantis від Microsoft показує, що атака на ланцюг постачання NeedyMantis через Daemon Tools була не просто одиничним інцидентом втручання, а частиною більшої операції з потужним інструментарієм для подальших дій. Перевіряйте те, що завантажуєте, тримайте системи оновленими та переглядайте повідомлення постачальників і компаній з безпеки щодо програмного забезпечення, на яке ви покладаєтеся. Щодо передісторії читайте наш попередній матеріал про бекдор в інсталяторі Daemon Tools, а також статтю про злам TrueConf як паралельний приклад тієї ж тактики.




