UTA0565 là gì và mã độc CLEANGULP hoạt động như thế nào
Một nhóm tấn công có liên hệ với nhà nước Trung Quốc được theo dõi với tên UTA0565 đã bị phát hiện chuỗi lỗ hổng zero-day để xâm nhập vào các mạng lưới chính phủ và triển khai một loại mã độc có tên CLEANGULP. Các nhà nghiên cứu bảo mật tại Volexity đã xác định được chiến dịch này sau khi phát hiện nhóm này kết hợp các lỗ hổng trong Google Chrome và Microsoft Windows, cho phép kẻ tấn công đi từ khai thác trình duyệt thẳng đến chiếm đoạt toàn bộ hệ thống mà không cần nạn nhân tải xuống hoặc mở một tệp đáng ngờ.
Chuỗi tấn công được cho là dựa vào các trang web giả mạo hoặc bị xâm phạm để dụ mục tiêu truy cập vào một trang do kẻ tấn công kiểm soát. Khi một phiên bản Chrome có lỗ hổng tải trang đó, chuỗi khai thác sẽ kích hoạt, leo thang đặc quyền thông qua lỗ hổng Windows và âm thầm cài đặt CLEANGULP. Từ đó, mã độc này trao cho UTA0565 một bàn đạp để do thám, đánh cắp dữ liệu hoặc di chuyển ngang sang các hệ thống khác bên trong mạng của mục tiêu.
Điều khiến chiến dịch này đáng chú ý là việc sử dụng một chuỗi zero-day thực sự: những lỗ hổng mà các nhà phát triển Chrome và Windows chưa biết vào thời điểm bị khai thác, nghĩa là không có bản vá nào tồn tại khi các cuộc tấn công bắt đầu. Sự kết hợp giữa tính tàng hình và tốc độ đó chính là lý do tại sao việc khai thác zero-day vẫn là một trong những mối đe dọa khó nhất để các chuyên gia phòng thủ phát hiện trước khi thiệt hại xảy ra.
Ai gặp rủi ro: Các thiết bị và mạng lưới trong phạm vi ảnh hưởng
Các báo cáo về chiến dịch này chỉ ra rằng các thực thể chính phủ, chủ yếu ở châu Á, là những mục tiêu đã được xác nhận cho đến nay. Nhưng các chuỗi khai thác zero-day được xây dựng xoay quanh phần mềm được sử dụng rộng rãi như Chrome và Windows hiếm khi bị giới hạn ở một khu vực hoặc lĩnh vực duy nhất trong thời gian dài. Bất kỳ tổ chức hoặc cá nhân nào đang chạy các phiên bản chưa được vá của những nền tảng này đều về mặt kỹ thuật đều phơi nhiễm với cùng bộ công cụ khai thác đó, ngay cả khi họ không phải là mục tiêu dự định ban đầu.
Điều này đặc biệt đáng lo ngại đối với các cơ quan chính phủ nhỏ hơn, các nhà thầu và các tổ chức phi chính phủ có thể thiếu nguồn lực để giám sát các mối đe dọa cấp quốc gia nhưng vẫn xử lý dữ liệu nhạy cảm khiến họ trở thành mục tiêu thứ cấp hấp dẫn. Người dùng hàng ngày ít có khả năng bị nhắm mục tiêu trực tiếp bởi một nhóm tập trung vào do thám như UTA0565, nhưng họ vẫn có thể bị vạ lây nếu cùng bộ công cụ khai thác đó bị tái sử dụng, bán lại hoặc tái chế bởi các tác nhân khác sau này.
Một mô thức quen thuộc: Các chiến dịch APT Trung Quốc không ngừng leo thang
UTA0565 không hoạt động đơn lẻ. Nghiên cứu của Volexity ghi nhận rằng bộ công cụ khai thác được sử dụng trong chiến dịch này đã xuất hiện trong các bộ công cụ của nhiều nhóm tấn công thân Trung Quốc, cho thấy cơ sở hạ tầng chung hoặc nguồn lực chồng chéo giữa các hoạt động mối đe dọa dai dẳng nâng cao (APT) khác nhau. Điều này phản ánh một xu hướng rộng lớn hơn của các nhóm liên quan đến Trung Quốc đang tiến hành các chiến dịch do thám song song nhắm vào các mục tiêu chính phủ và ngoại giao trên toàn thế giới.
Một ví dụ gần đây của mô thức này là chiến dịch backdoor SparroWocky của FamousSparrow, nhắm vào các tổ chức chính phủ Mỹ Latinh bằng một loại mã độc chưa từng được báo cáo trước đó. Giống như việc triển khai CLEANGULP của UTA0565, chiến dịch SparroWocky cho thấy các tác nhân liên quan đến Trung Quốc tiếp tục tinh chỉnh các công cụ tùy chỉnh để duy trì quyền truy cập lâu dài bên trong các hệ thống chính phủ nước ngoài. Kết hợp lại, những chiến dịch này cho thấy một nỗ lực phối hợp, liên tục thay vì một loạt các sự cố riêng lẻ.
Các bước phòng thủ: Vá lỗ hổng, VPN và những điều cơ bản về phát hiện mã độc
Đối với cả tổ chức và cá nhân, việc bảo vệ trước khai thác zero-day của UTA0565 bắt đầu bằng những điều cơ bản được thực hiện một cách nhất quán thay vì hoàn hảo:
- Vá ngay khi bản cập nhật được phát hành. Zero-day mất đi sức mạnh ngay khi có bản sửa lỗi. Việc trì hoãn vá lỗ hổng trên Chrome, Windows hoặc bất kỳ phần mềm được sử dụng rộng rãi nào sẽ cho kẻ tấn công một khoảng thời gian dài hơn để khai thác các lỗ hổng đã biết ngay cả sau khi chúng đã được công bố.
- Bật cập nhật tự động trên trình duyệt và hệ điều hành bất cứ khi nào có thể, đặc biệt là trên các thiết bị đầu cuối của chính phủ và doanh nghiệp, nơi các chu kỳ vá thủ công có thể bị chậm trễ.
- Sử dụng VPN uy tín trên các mạng không đáng tin cậy. Mặc dù VPN tự nó sẽ không ngăn chặn được một chuỗi khai thác zero-day, nhưng nó bổ sung một lớp bảo vệ có ý nghĩa bằng cách mã hóa lưu lượng và che giấu các chi tiết mạng mà kẻ tấn công đôi khi sử dụng để trinh sát trước khi phát động các cuộc tấn công có mục tiêu.
- Triển khai các công cụ phát hiện điểm cuối có khả năng đánh dấu các hành vi bất thường của tiến trình, vì mã độc zero-day như CLEANGULP thường có hành vi bất thường ngay cả trước khi nó được các nhà cung cấp bảo mật chính thức xác định.
- Hạn chế hoặc giám sát quyền truy cập vào các trang web bên ngoài không quen thuộc trên các mạng nhạy cảm, đặc biệt là đối với nhân viên xử lý dữ liệu chính phủ hoặc ngoại giao.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn làm việc trong lĩnh vực chính phủ, quốc phòng hoặc bất kỳ lĩnh vực nào xử lý dữ liệu địa chính trị nhạy cảm, chiến dịch này là một lời nhắc nhở rằng quản lý vá lỗ hổng không phải là tùy chọn, đó là phòng thủ tiền tuyến. Đối với người dùng hàng ngày, bài học đơn giản hơn: hãy giữ trình duyệt và hệ điều hành của bạn được cập nhật, và xử lý các liên kết không quen thuộc một cách thận trọng ngay cả khi chúng xuất hiện trên các trang web trông có vẻ hợp pháp. Việc bảo vệ trước khai thác zero-day của UTA0565 không chỉ là mối quan tâm của các phòng ban CNTT; nó phản ánh một kỷ luật bảo mật rộng lớn hơn mang lại lợi ích cho bất kỳ ai duyệt web trên phần mềm lỗi thời.
Đi trước chiến dịch tiếp theo
Việc UTA0565 sử dụng các zero-day được chuỗi lại để triển khai mã độc CLEANGULP phù hợp với một mô thức rõ ràng của các nhóm liên quan đến nhà nước Trung Quốc đang thăm dò các mạng lưới chính phủ trên khắp thế giới bằng những công cụ ngày càng tinh vi. Đây khó có thể là chiến dịch cuối cùng như vậy. Độc giả quan tâm đến cách các hoạt động này phát triển có thể xem các cuộc tấn công backdoor SparroWocky của FamousSparrow để có một ví dụ gần đây khác về cùng một kịch bản rộng lớn hơn đang diễn ra. Việc cập nhật thông tin, vá lỗ hổng kịp thời và xếp lớp các biện pháp phòng thủ như sử dụng VPN và giám sát điểm cuối vẫn là những cách thực tế nhất để giảm thiểu phơi nhiễm khi các chiến dịch do thám này tiếp tục xuất hiện.
FAQ: Q1: UTA0565 là gì? A1: UTA0565 là một nhóm tấn công có liên hệ với nhà nước Trung Quốc đã bị phát hiện chuỗi lỗ hổng zero-day để xâm nhập vào các mạng lưới chính phủ và triển khai một loại mã độc có tên CLEANGULP. Q2: Chuỗi tấn công của mã độc CLEANGULP hoạt động như thế nào? A2: Chuỗi tấn công dựa vào các trang web giả mạo hoặc bị xâm phạm để dụ mục tiêu truy cập vào một trang do kẻ tấn công kiểm soát, nơi một phiên bản Chrome có lỗ hổng kích hoạt chuỗi khai thác, leo thang đặc quyền thông qua lỗ hổng Windows và cài đặt CLEANGULP mà nạn nhân không cần tải xuống hoặc mở một tệp đáng ngờ. Q3: Ai là những mục tiêu đã được xác nhận của chiến dịch này? A3: Các báo cáo chỉ ra rằng các thực thể chính phủ, chủ yếu ở châu Á, là những mục tiêu đã được xác nhận cho đến nay. Q4: Tại sao khai thác zero-day được coi là nguy hiểm đến vậy? A4: Zero-day là những lỗ hổng mà các nhà phát triển Chrome và Windows chưa biết vào thời điểm bị khai thác, nghĩa là không có bản vá nào tồn tại khi các cuộc tấn công bắt đầu, và sự kết hợp giữa tính tàng hình và tốc độ đó khiến các chuyên gia phòng thủ khó phát hiện trước khi thiệt hại xảy ra. Q5: Các nhóm tấn công khác có sử dụng cùng bộ công cụ khai thác không? A5: Có, nghiên cứu của Volexity ghi nhận rằng bộ công cụ khai thác được sử dụng trong chiến dịch này đã xuất hiện trong các bộ công cụ của nhiều nhóm tấn công thân Trung Quốc, cho thấy cơ sở hạ tầng chung hoặc nguồn lực chồng chéo giữa các hoạt động APT khác nhau. ---END---




