Скоординована атака з використанням zero-day на початку вересня
Дослідники безпеки з Volexity пов'язали суб'єкта загрози, відомого як UTA0565, з хвилею атак, що відбулися 3 та 4 вересня. Згідно з висновками Volexity, група об'єднала три окремі zero-day вразливості — дві в Google Chrome та одну в Windows — щоб скомпрометувати цілі через підроблені вебсайти, розроблені так, аби виглядати легітимними. Кінцевою метою операції було розгортання шкідливого програмного забезпечення, яке дослідники назвали CLEANGULP.
Zero-day — це вразливості, які використовуються до того, як постачальник випустив патч, і вони належать до найнебезпечніших інструментів в арсеналі зловмисника, оскільки на момент атаки виправлення не існує. Об'єднання трьох таких вразливостей, що охоплюють як браузер, так і операційну систему, свідчить про добре забезпеченого ресурсами та технічно досвідченого суб'єкта. Це не кампанія типу «вдарив і втік»; це відображає ретельне планування та доступ до можливостей розробки експлойтів, які зазвичай дорого придбати або створити.
Як CLEANGULP потрапляє всередину і залишається там
Виходячи зі звіту Volexity, ланцюг атаки починається з підробленого сайту, який жертву спонукають відвідати. Опинившись там, zero-day у Chrome використовуються для отримання початкового виконання коду всередині браузера, а потім zero-day у Windows використовується для підвищення цих привілеїв і виходу за межі звичайних захисних бар'єрів браузера. Після цього CLEANGULP встановлюється на машину жертви.
Захисники, які вивчають індикатори компрометації, опубліковані Volexity, тепер мають видимість того, як CLEANGULP закріплюється на інфікованих системах, разом з конкретними файлами, які він скидає, та інфраструктурою командно-контрольних (C2) серверів, з якими він зв'язується. Для команд безпеки ці деталі важливі, оскільки вони перетворюють абстрактну загрозу на щось, що вони можуть фактично шукати в журналах, телеметрії кінцевих точок і мережевому трафіку. Такі посібники з полювання цінні саме тому, що дозволяють організаціям перевірити, чи вони вже були зачеплені кампанією, а не чекати, щоб дізнатися про це постфактум.
Ця схема, коли єдина скомпрометована точка входу використовується для підвищення привілеїв і скидання користувацького шкідливого корисного навантаження, стає повторюваною темою в нещодавніх розкриттях zero-day. Подібні тактики підвищення привілеїв спостерігалися, коли zero-day у SonicWall SMA використовувалися для розгортання користувацького шкідливого ПЗ, і знову, коли хакери UTA0533 використовували zero-day у SonicWall SMA, щоб закріпитися в корпоративних мережах. Зловмисники дедалі більше віддають перевагу ланцюговій експлуатації, оскільки вона дозволяє їм обходити багаторівневий захист, розроблений для зупинки єдиної точки відмови.
Чому це важливо за межами підприємства
Спокусливо розглядати ланцюг zero-day у браузері та ОС як виключно проблему корпоративної безпеки, але реальність ширша. Chrome — один з найбільш широко використовуваних браузерів у світі, а Windows залишається домінуючою настільною операційною системою як для бізнесу, так і для приватних осіб. Кампанія з підробленими вебсайтами не вимагає, щоб жертва працювала в конкретній компанії; вона просто вимагає, щоб хтось, будь-де, натиснув на шкідливе посилання. Це робить цей тип атаки проблемою конфіденційності для звичайних користувачів, а також проблемою безпеки для ІТ-відділів.
Після встановлення CLEANGULP зловмисник із закріпленням на пристрої потенційно може отримати доступ до особистих файлів, історії перегляду, збережених облікових даних і комунікацій, залежно від того, на що розроблене шкідливе ПЗ для збору. Навіть користувачі, які ніколи не взаємодіють безпосередньо з організаціями, що спочатку були ціллю UTA0565, можуть постраждати, якщо вони відвідують підроблений сайт, створений у рамках тієї ж інфраструктури. Це узгоджується з ширшою тенденцією експлуатації zero-day, що виходить за межі початкового списку цілей — закономірність, також помітна в інцидентах, як-от zero-day у Check Point SmartConsole, використаний в атаках, та розширене вікно експозиції, помічене в zero-day у SonicWall SMA 1000, використаному INC ransomware протягом 22 днів.
Що це означає для вас
Більшість читачів не будуть прямими цілями операції рівня національної держави, як-от операція UTA0565, але основний урок застосовний широко: тримайте браузер і операційну систему оновленими. Chrome і Windows обидва регулярно випускають патчі безпеки, і щойно zero-day стає загальновідомим — як цей, тепер, через розкриття Volexity — постачальники зазвичай швидко випускають патч. Затримка оновлень залишає вас вразливими саме протягом того вікна, коли зловмисники знають про існування вразливості, а захисники намагаються його закрити.
Також варто виробити звичку уважно перевіряти посилання перед натисканням, особливо ті, що надходять електронною поштою, у месенджерах або в результатах пошуку, які ведуть на незнайомі домени. Підроблені сайти розроблені так, щоб виглядати переконливо, тому наведення курсора на посилання для перевірки фактичної URL-адреси призначення або безпосередній перехід на відомий сайт замість натискання через посилання може запобігти початковому компрометування ще до його початку.
Практичні висновки
- Оновлюйте Chrome і Windows, щойно стануть доступними патчі, особливо після розкриттів zero-day, як це.
- Уникайте натискання на незнайомі посилання та перевіряйте URL-адреси перед введенням облікових даних або завантаженням файлів.
- Команди безпеки повинні переглянути опубліковані Volexity індикатори компрометації для CLEANGULP, включаючи файли, закріплення та деталі C2, і перевірити їх проти журналів кінцевих точок і мережі.
- Ставтеся до оновлень безпеки браузера з такою ж терміновістю, як до патчів операційної системи; обидва були використані разом у цій кампанії.
- Будьте поінформовані про поточні розкриття zero-day, оскільки ланцюгова експлуатація кількох продуктів є дедалі поширенішою технікою зловмисників.




