Що виявило дослідження під проводом Proofpoint
Спільне розслідування Proofpoint, Google Threat Intelligence Group, Microsoft Threat Intelligence Center і Volexity виявило те, що дослідники рідко бачать задокументованим настільки чітко: кілька хакерських угруповань, пов'язаних із державами, почали використовувати той самий раніше невідомий zero-day експлойт протягом кількох днів одне від одного. Чотири організації, які разом охоплюють величезну частку глобальної видимості загроз, об'єднали свої висновки, щоб підтвердити: це не було випадковістю чи повільним потоком копіювальної активності. Це було майже одночасне перейняття різними, не пов'язаними між собою угрупованнями, пов'язаними з національними державами.
Такий перехресно звірений дослідницький підхід має значення, адже кожна з цих фірм зазвичай відстежує різні сегменти ландшафту загроз: Proofpoint значною мірою зосереджується на вторгненнях через електронну пошту та фішинговій інфраструктурі, Google і Microsoft моніторять мільярди кінцевих точок і хмарних сигналів, а Volexity спеціалізується на реагуванні на інциденти для цілей високої цінності. Коли всі чотири організації незалежно одна від одної помічають той самий експлойт, що з'являється в непов'язаних кампаніях приблизно в один і той самий час, це сильний сигнал про те, що щось змінилося в тому, як експлойт став доступним кільком суб'єктам одночасно, а не про те, що кожне угруповання виявило його самостійно.
Чому кілька державних суб'єктів так швидко перейняли експлойт
Історично свіжовиявлений zero-day, як правило, залишається в руках одного угруповання або невеликого, жорстко контрольованого кола, тижнями чи місяцями, перш ніж відбувається ширше перейняття. Така затримка зазвичай виникає тому, що zero-day дорого розробляти, небезпечно розкривати через надмірне використання, і вони цінні саме тому, що рідкісні. Те, що кілька підтримуваних державою угруповань перейняли той самий експлойт протягом кількох днів, ламає цю закономірність і вказує на кілька ймовірних пояснень: експлойт міг бути проданий або переданий через брокерську мережу, що обслуговує кількох клієнтів, пов'язаних із урядами, витік із спільного конвеєра розробки, або незалежно перевідкритий, щойно ранні атаки стали достатньо гучними, щоб інші досвідчені суб'єкти могли їх помітити й зворотно розробити.
Будь-який із цих сценаріїв є помітним сам по собі, але разом вони описують середовище загроз, у якому вікно між "уразливість існує" і "кілька урядів її експлуатують" скорочується. Саме це стискання є справжньою головною новиною, а не лише існування чергового zero-day. Це перегукується з ширшою тенденцією, яку документує спільнота з безпеки, зокрема у висвітленні уразливостей Siemens ROX II та хвилі CVE у Linux, які всі потребували швидкого сортування в дуже різних типах інфраструктури.
Хто в зоні ризику і які системи є ціллю
Залучені дослідники публічно не деталізували кожну постраждалу організацію, але участь Volexity та видимість Google і Microsoft у масштабі підприємств свідчать про те, що експлойт здатен досягати цілей високої цінності: урядових мереж, великих підприємств і організацій, які покладаються на широко розгорнуті програмні стеки. Угруповання, пов'язані з державами, зазвичай не витрачають цінний zero-day на низькоцінні цілі, тож його використання кількома суб'єктами означає, що основна уразливість міститься в чомусь широко розгорнутому і вартому ризику розкриття.
Для пересічних користувачів прямий ризик зазвичай є непрямим. Більшість людей не є основною ціллю шпигунства з боку національних держав, але програмне забезпечення та сервіси, якими вони користуються, постачальники електронної пошти, хмарні платформи та корпоративні інструменти, часто є такими. Коли такий zero-day циркулює, наслідки зрештою можуть торкнутися ланцюгів постачання, постачальників послуг або будь-кого, чиї дані проходять через уражену систему.
Практичні кроки, щоб негайно зменшити вразливість
Чекати на досконалу інформацію про zero-day, перш ніж діяти, — це стратегія, що програє. Практична відповідь та сама, яку команди з безпеки повторюють роками, і вона залишається ефективною саме тому, що не залежить від знання кожної деталі конкретного експлойту:
- Застосовуйте безпекові патчі, щойно постачальники їх випускають, і надавайте пріоритет системам, які звернені до інтернету або обробляють чутливі дані.
- Уважно відстежуйте повідомлення постачальників і зведення розвідки про загрози в періоди, коли підтверджено активну експлуатацію zero-day, подібно до швидкого реагування, потрібного для нещодавнього патча Chrome V8 для zero-day.
- Використовуйте багаторівневий захист, а не покладайтеся на один засіб контролю. VPN може допомогти захистити дані під час передачі та зменшити вразливість у ненадійних мережах, але він не зупинить експлойт, націлений безпосередньо на уразливий застосунок, тож його слід поєднувати із захистом кінцевих точок, сегментацією мережі та надійними засобами контролю доступу.
- Будьте в курсі через регулярні безпекові зведення, оскільки розкриття експлойтів і графіки патчів розвиваються швидко й часто залишаються непоміченими в новинному циклі, як видно з поточного висвітлення, наприклад тижневого зведення про Certighost та інші розкриття zero-day.
Що це означає для вас
Більшість читачів не стануть прямою ціллю хакерського угруповання, підтримуваного державою, але програмне забезпечення та сервіси, від яких усі залежать, усе одно можуть опинитися під перехресним вогнем. Справжній урок цього дослідження не в існуванні ще однієї історії про zero-day експлойт хакерів, підтримуваних державою; він у тому, як швидко цей експлойт поширився серед кількох незалежних державних суб'єктів. Така швидкість означає, що організації, а отже і їхні користувачі, мають менше часу, ніж будь-коли, щоб встановити патч, перш ніж уразливість стане широко озброєною. Ставтеся серйозно до кожного критичного повідомлення про патч і не припускайте, що затримка на кілька днів є нешкідливою.
Ключові висновки
Дослідження під проводом Proofpoint нагадує, що zero-day експлойти більше не залишаються ексклюзивними надовго, щойно вони з'являються. Для окремих осіб це означає підтримувати програмне забезпечення оновленим без затримок, звертати увагу на безпекові повідомлення та використовувати багаторівневий захист, як-от VPN разом із, а не замість, хороших звичок патчингу. Для організацій це підкріплює цінність обміну розвідкою про загрози між постачальниками, оскільки саме така співпраця між Proofpoint, Google, Microsoft і Volexity викрила цю закономірність, перш ніж вона залишалася непоміченою довше. Залишатися в курсі безпекових зведень і випусків патчів залишається найпростішим і найефективнішим способом уникнути того, щоб стати побічною шкодою в кібероперації національної держави.




