Một Cuộc Tấn Công Zero-Day Phối Hợp Diễn Ra Vào Đầu Tháng 9
Các nhà nghiên cứu bảo mật tại Volexity đã liên kết một tác nhân đe dọa được biết đến với tên UTA0565 với một loạt các cuộc tấn công diễn ra vào ngày 3 và 4 tháng 9. Theo phát hiện của Volexity, nhóm này đã kết hợp ba lỗ hổng zero-day riêng biệt, hai trong Google Chrome và một trong Windows, để xâm nhập vào các mục tiêu thông qua các trang web giả mạo được thiết kế trông có vẻ hợp pháp. Mục tiêu cuối cùng của chiến dịch là triển khai một phần mềm độc hại mà các nhà nghiên cứu đặt tên là CLEANGULP.
Zero-day, những lỗ hổng bị khai thác trước khi nhà cung cấp phát hành bản vá, là một trong những công cụ nguy hiểm nhất trong kho vũ khí của kẻ tấn công vì không có bản sửa lỗi nào available tại thời điểm tấn công. Việc kết hợp ba lỗ hổng như vậy, trải rộng cả trình duyệt và hệ điều hành, cho thấy một tác nhân có nguồn lực dồi dào và tinh vi về mặt kỹ thuật. Đây không phải là một chiến dịch đánh nhanh rút gọn; nó phản ánh sự lập kế hoạch cẩn thận và khả năng tiếp cận năng lực phát triển khai thác thường tốn kém để có được hoặc xây dựng.
Cách CLEANGULP Xâm Nhập và Duy Trì Hiện Diện
Dựa trên báo cáo của Volexity, chuỗi tấn công bắt đầu bằng một trang web giả mạo mà nạn nhân bị dụ dỗ truy cập. Khi ở đó, các zero-day của Chrome được sử dụng để đạt được thực thi mã ban đầu bên trong trình duyệt, và sau đó zero-day của Windows được sử dụng để leo thang quyền truy cập đó và thoát ra khỏi ranh giới bảo mật thông thường của trình duyệt. Từ đó, CLEANGULP được cài đặt trên máy của nạn nhân.
Các chuyên gia phòng thủ xem xét các chỉ báo xâm phạm của Volexity giờ đây có thể thấy được cách CLEANGULP thiết lập tính bền vững trên các hệ thống bị nhiễm, cùng với các tệp cụ thể mà nó thả xuống và cơ sở hạ tầng chỉ huy và kiểm soát (C2) mà nó liên lạc. Đối với các đội bảo mật, những chi tiết này quan trọng vì chúng biến một mối đe dọa trừu tượng thành thứ họ thực sự có thể tìm kiếm trong nhật ký, dữ liệu từ xa của thiết bị đầu cuối và lưu lượng mạng. Các hướng dẫn săn lùng như thế này có giá trị chính xác vì chúng cho phép các tổ chức kiểm tra xem liệu họ đã từng bị chiến dịch này chạm đến hay chưa, thay vì chờ đợi để phát hiện sau khi sự việc đã xảy ra.
Mô hình này, nơi một điểm xâm nhập bị xâm phạm duy nhất được sử dụng để leo thang đặc quyền và thả một tải trọng phần mềm độc hại tùy chỉnh, đang trở thành một chủ đề lặp đi lặp lại trong các công bố zero-day gần đây. Các chiến thuật leo thang tương tự đã được thấy khi các zero-day của SonicWall SMA bị khai thác để triển khai phần mềm độc hại tùy chỉnh, và một lần nữa khi các hacker UTA0533 khai thác các zero-day của SonicWall SMA để có được chỗ đứng trong các mạng doanh nghiệp. Kẻ tấn công ngày càng ưa chuộng việc khai thác theo chuỗi vì nó cho phép chúng vượt qua các lớp phòng thủ được thiết kế để ngăn chặn một điểm thất bại duy nhất.
Tại Sao Điều Này Quan Trọng Ngoài Phạm Vi Doanh Nghiệp
Thật dễ bị cám dỗ khi coi một chuỗi zero-day trình duyệt và hệ điều hành là vấn đề bảo mật thuần túy của doanh nghiệp, nhưng thực tế rộng hơn thế. Chrome là một trong những trình duyệt được sử dụng rộng rãi nhất trên thế giới, và Windows vẫn là hệ điều hành máy tính để bàn thống trị cho cả doanh nghiệp và cá nhân. Một chiến dịch trang web giả mạo không yêu cầu nạn nhân phải làm việc tại một công ty cụ thể; nó chỉ cần ai đó, ở bất cứ đâu, nhấp vào một liên kết độc hại. Điều đó khiến loại tấn công này trở thành mối lo ngại về quyền riêng tư đối với người dùng hàng ngày cũng như mối lo ngại về bảo mật đối với các phòng IT.
Sau khi CLEANGULP được cài đặt, kẻ tấn công có khả năng duy trì hiện diện trên thiết bị có thể truy cập các tệp cá nhân, lịch sử duyệt web, thông tin đăng nhập đã lưu và thông tin liên lạc, tùy thuộc vào mục đích thu thập của phần mềm độc hại. Ngay cả những người dùng không bao giờ tương tác trực tiếp với các tổ chức ban đầu bị UTA0565 nhắm mục tiêu cũng có thể bị ảnh hưởng nếu họ truy cập một trang web giả mạo được thiết lập như một phần của cùng cơ sở hạ tầng. Điều này phù hợp với xu hướng rộng lớn hơn về việc khai thác zero-day vượt ra ngoài danh sách mục tiêu ban đầu, một mô hình cũng có thể thấy trong các sự cố như zero-day của Check Point SmartConsole bị khai thác trong các cuộc tấn công và cửa sổ phơi nhiễm mở rộng được thấy trong zero-day của SonicWall SMA 1000 được ransomware INC sử dụng trong 22 ngày.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Hầu hết độc giả sẽ không phải là mục tiêu trực tiếp của một chiến dịch cấp quốc gia như của UTA0565, nhưng bài học cơ bản áp dụng rộng rãi: hãy cập nhật trình duyệt và hệ điều hành của bạn. Cả Chrome và Windows đều phát hành các bản vá bảo mật thường xuyên, và một khi một zero-day trở thành kiến thức công khai, như trường hợp này giờ đây đã được công bố qua tiết lộ của Volexity, các nhà cung cấp thường di chuyển nhanh chóng để vá nó. Trì hoãn cập nhật khiến bạn bị phơi nhiễm trong đúng khoảng thời gian mà kẻ tấn công biết lỗ hổng tồn tại và những người phòng thủ đang chạy đua để đóng nó lại.
Cũng đáng để xây dựng thói quen xem xét kỹ các liên kết trước khi nhấp, đặc biệt là những liên kết nhận được qua email, ứng dụng nhắn tin hoặc kết quả tìm kiếm dẫn đến các tên miền không quen thuộc. Các trang web giả mạo được thiết kế để trông thuyết phục, vì vậy việc di chuột qua một liên kết để kiểm tra URL đích thực tế, hoặc điều hướng đến một trang web đã biết trực tiếp thay vì nhấp qua, có thể ngăn chặn sự xâm phạm ban đầu trước khi nó bắt đầu.
Những Điểm Cần Hành Động
- Cập nhật Chrome và Windows ngay khi các bản vá có sẵn, đặc biệt là sau các công bố zero-day như trường hợp này.
- Tránh nhấp vào các liên kết không quen thuộc và xác minh URL trước khi nhập thông tin đăng nhập hoặc tải xuống tệp.
- Các đội bảo mật nên xem xét các chỉ báo xâm phạm đã công bố của Volexity cho CLEANGULP, bao gồm chi tiết về tệp, tính bền vững và C2, và kiểm tra chúng dựa trên nhật ký thiết bị đầu cuối và mạng.
- Đối xử với các bản cập nhật bảo mật trình duyệt với cùng mức độ khẩn cấp như các bản vá hệ điều hành; cả hai đều bị khai thác cùng nhau trong chiến dịch này.
- Luôn cập nhật thông tin về các công bố zero-day đang diễn ra, vì việc khai thác theo chuỗi trên nhiều sản phẩm là một kỹ thuật tấn công ngày càng phổ biến.




