Một bộ công cụ khai thác mới lan truyền nhanh chóng giữa các nhóm gián điệp
Các nhà nghiên cứu bảo mật đã xác định được một bộ công cụ khai thác chưa từng được ghi nhận trước đây, có tên BlueMoon, kết hợp hai lỗ hổng zero-day trong Chrome V8 với một lỗ hổng Windows để xâm nhập mục tiêu thông qua các chiến dịch lừa đảo. Điều khiến phát hiện này đáng chú ý không chỉ là mức độ tinh vi kỹ thuật của chuỗi khai thác, mà còn là tốc độ lan truyền của nó: ít nhất bốn cụm mối đe dọa khác nhau có động cơ gián điệp, bao gồm nhóm được theo dõi với tên APT31, đã được quan sát sử dụng cùng một bộ công cụ trong vòng khoảng một tuần của nhau.
Việc các chiến dịch gián điệp riêng biệt nhanh chóng áp dụng song song như vậy là điều bất thường. Các nhóm tin tặc do nhà nước hậu thuẫn thường bảo vệ chặt chẽ những công cụ giá trị nhất của mình, vì việc tái sử dụng chúng làm tăng nguy cơ bị phát hiện và truy vết. Việc nhiều cụm bị phát hiện sử dụng cùng mã khai thác giống hệt nhau trong một khoảng thời gian ngắn như vậy cho thấy hoặc là có một nhà cung cấp chung các công cụ tấn công, hoặc là có một vụ rò rỉ mà nhiều nhóm đã nhanh chóng tận dụng.
Chuỗi BlueMoon hoạt động như thế nào
BlueMoon kết hợp hai lỗ hổng zero-day trong engine JavaScript V8 của Chrome, thành phần chịu trách nhiệm thực thi mã trên các trang web, với một lỗ hổng riêng biệt trong Windows. Theo các nhà nghiên cứu đã xác định hoạt động này, chuỗi khai thác được phân phối thông qua các email lừa đảo được thiết kế để dụ mục tiêu truy cập vào một trang web độc hại. Khi trình duyệt của nạn nhân tải trang đó, các lỗ hổng Chrome cho phép kẻ tấn công thực thi mã trong trình duyệt, và sau đó lỗ hổng Windows được sử dụng để leo thang đặc quyền và thoát khỏi sandbox bảo mật của trình duyệt, cho phép kẻ tấn công truy cập sâu hơn vào máy bị xâm nhập.
Cách tiếp cận hai giai đoạn này, xâm nhập trình duyệt tiếp theo là leo thang đặc quyền hệ điều hành, là dấu hiệu đặc trưng của các công cụ gián điệp cao cấp. Nó không yêu cầu nạn nhân làm gì ngoài việc nhấp vào một liên kết, đó là lý do tại sao lừa đảo vẫn là một cơ chế phân phối hiệu quả ngay cả đối với các tổ chức được bảo vệ tốt.
Tại sao bốn nhóm sử dụng cùng một công cụ
Sự trùng lặp giữa APT31 và các cụm khác sử dụng BlueMoon cho thấy một xu hướng rộng hơn trong hoạt động tin tặc do nhà nước bảo trợ: sự tập trung hóa ngày càng tăng trong phát triển công cụ khai thác. Thay vì mỗi nhóm tự xây dựng chuỗi zero-day của riêng mình từ đầu, bằng chứng cho thấy một số chiến dịch gián điệp hiện đang tìm nguồn bộ công cụ khai thác từ các nhà cung cấp hoặc nhà thầu chung, sau đó triển khai chúng độc lập nhằm vào danh sách mục tiêu của riêng mình. Điều này phản ánh các mô hình đã thấy trong ngành phần mềm gián điệp thương mại, nơi một nhà môi giới khai thác duy nhất có thể cung cấp cho nhiều khách hàng chính phủ cùng lúc.
Một yếu tố then chốt tạo điều kiện cho kiểu tấn công này là cái được gọi là khoảng trống vá lỗi: khoảng thời gian giữa khi một lỗ hổng được sửa trong cơ sở mã Chromium mã nguồn mở làm nền tảng cho Chrome và các trình duyệt khác, và khi bản sửa đó thực sự đến được người dùng cuối thông qua một bản cập nhật. Kẻ tấn công theo dõi các thay đổi mã công khai của Chromium đôi khi có thể dịch ngược để tạo ra một khai thác hoạt động cho lỗ hổng cơ bản trước khi hầu hết người dùng cài đặt bản vá, cho chúng một cơ hội hẹp nhưng có giá trị để tấn công.
Điều này có ý nghĩa gì đối với bạn
Hầu hết mọi người không phải là mục tiêu trực tiếp của các chiến dịch gián điệp do nhà nước hậu thuẫn như chiến dịch này, vốn dường như tập trung vào các tổ chức và cá nhân cụ thể có giá trị tình báo. Nhưng các kỹ thuật cơ bản, phân phối qua lừa đảo và khai thác nhanh các lỗ hổng trình duyệt chưa được vá, cũng chính là những chiến thuật cuối cùng sẽ lan xuống tội phạm mạng rộng hơn. Các chuỗi zero-day bắt đầu trong các chiến dịch gián điệp có mục tiêu thường bị các đối tượng kém tinh vi hơn tái sử dụng hoặc sao chép một khi chi tiết trở nên công khai.
Điểm mấu chốt trước mắt là lời nhắc nhở về việc bảo mật hàng ngày của bạn phụ thuộc nhiều đến việc giữ phần mềm luôn cập nhật. Các nhà cung cấp trình duyệt phát hành bản vá cho các lỗ hổng đang bị khai thác tích cực nhanh nhất có thể, nhưng sự bảo vệ đó chỉ có hiệu quả nếu bạn thực sự cài đặt các bản cập nhật. Một zero-day nằm chưa được vá trên máy của bạn dù chỉ thêm vài ngày là một cơ hội thực sự cho kẻ tấn công, như trường hợp này cho thấy.
Sự việc này cũng nằm trong một mô hình rộng hơn về các công cụ có khả năng giám sát đang thu hút sự soi xét từ các nhà bảo vệ quyền riêng tư và cơ quan quản lý. Cũng như những lo ngại đã gia tăng về các thiết bị tiêu dùng có camera tích hợp và cảm biến luôn bật, những trường hợp như cáo trạng hình sự của Đức đối với Meta về kính thông minh có gắn camera của hãng cho thấy cả chính phủ và các công ty tư nhân đang bị yêu cầu phải giải trình về cách công nghệ liên quan đến giám sát được triển khai và nhắm vào ai.
Các bước thực tế để tự bảo vệ
Mặc dù BlueMoon được xây dựng cho các mục tiêu gián điệp có giá trị cao, những điều cơ bản về phòng thủ vẫn áp dụng cho tất cả mọi người. Hãy đặt trình duyệt của bạn ở chế độ tự động cập nhật thay vì thủ công, vì Chrome và các trình duyệt dựa trên Chromium khác thường xuyên phát hành các bản vá khẩn cấp cho các lỗ hổng đang bị khai thác tích cực. Cũng hãy giữ các bản cập nhật Windows luôn hiện hành, vì chuỗi tấn công này dựa vào một lỗ hổng Windows để hoàn tất việc xâm nhập. Hãy thận trọng với các liên kết bất ngờ trong email, ngay cả những liên kết có vẻ đến từ các liên hệ quen thuộc, vì lừa đảo vẫn là điểm xâm nhập cho toàn bộ chuỗi tấn công này. Các tổ chức xử lý dữ liệu nhạy cảm cũng nên cân nhắc các công cụ cô lập trình duyệt và hệ thống phát hiện điểm cuối có thể bắt được các nỗ lực leo thang đặc quyền ngay cả sau khi đã bị xâm nhập ban đầu.
Việc phát hiện BlueMoon là một lời nhắc hữu ích rằng khoảng cách giữa lúc một lỗ hổng được vá ở thượng nguồn và lúc bản vá đó đến được thiết bị của bạn chính là nơi kẻ tấn công phát triển mạnh. Duy trì cập nhật vẫn là một trong những biện pháp phòng thủ đơn giản và hiệu quả nhất hiện có.




