一场协同零日攻击于九月初来袭

Volexity 的安全研究人员已将名为 UTA0565 的威胁行为者与 9 月 3 日和 4 日发生的一波攻击联系起来。根据 Volexity 的调查结果,该组织串联了三个独立的零日漏洞——两个位于 Google Chrome,一个位于 Windows——通过伪装成合法网站的仿冒站点入侵目标。此次行动的最终目的是部署一款研究人员命名为 CLEANGULP 的恶意软件。

零日漏洞,即在供应商发布补丁之前就被利用的漏洞,是攻击者武器库中最危险的工具之一,因为在攻击发生时没有可用的修复方案。将三个零日漏洞串联在一起,且横跨浏览器和操作系统,表明这是一个资源充足且技术精湛的行为者。这不是一次打完就走的行动;它反映出精心策划以及对漏洞开发能力的掌握,而这种能力通常获取或构建的成本高昂。

CLEANGULP 如何进入并驻留

根据 Volexity 的报告,攻击链始于一个诱使受害者访问的仿冒站点。到达该站点后,Chrome 零日漏洞被用于在浏览器内获得初始代码执行权限,随后 Windows 零日漏洞被用于提升该访问权限并突破浏览器的正常安全边界。此后,CLEANGULP 便被安装到受害者机器上。

审查 Volexity 公布的入侵指标(IoC)的防御者现在可以了解 CLEANGULP 如何在受感染系统上建立持久化,以及它释放的具体文件和与之通信的命令与控制(C2)基础设施。对于安全团队而言,这些细节至关重要,因为它们将抽象的威胁转化为可以在日志、终端遥测和网络流量中实际搜索的内容。像这样的狩猎指南之所以有价值,正是因为它们让组织能够检查自己是否已经受到该行动的影响,而不必等到事后才发现。

这种利用单一被入侵的入口点来提升权限并投递定制恶意软件负载的模式,正在成为近期零日漏洞披露中反复出现的主题。类似的提权手法在 SonicWall SMA 零日漏洞被利用部署定制恶意软件 时也曾出现,在 UTA0533 黑客利用 SonicWall SMA 零日漏洞 在企业网络中建立立足点时亦是如此。攻击者越来越青睐串联利用,因为它能让他们绕过旨在阻止单点故障的分层防御。

为何这不止关乎企业

人们很容易将浏览器与操作系统的零日漏洞串联视为纯粹的企业安全问题,但现实更为广泛。Chrome 是全球使用最广泛的浏览器之一,而 Windows 仍然是企业和个人用户占主导地位的桌面操作系统。仿冒网站行动并不要求受害者在特定公司工作;它只需要任何地方的某个人点击一个恶意链接。这使得此类攻击既是日常用户的隐私问题,也是 IT 部门的安全问题。

一旦 CLEANGULP 被安装,攻击者凭借在设备上的持久化,可能访问个人文件、浏览历史、保存的凭据和通信内容,具体取决于恶意软件的设计目的。即使从未与 UTA0565 最初针对的组织直接交互的用户,如果访问了作为同一基础设施一部分而设立的仿冒站点,也可能受到影响。这与零日漏洞利用波及原始目标清单之外的更广泛趋势一致,这一模式在诸如 Check Point SmartConsole 零日漏洞在攻击中被利用 的事件中也有体现,以及 INC 勒索软件利用 SonicWall SMA 1000 零日漏洞长达 22 天 中所见的延长暴露窗口。

这对你意味着什么

大多数读者不会成为像 UTA0565 行动这样国家级别行动的直接目标,但其中的基本教训具有广泛适用性:保持你的浏览器和操作系统更新。Chrome 和 Windows 都会定期推送安全补丁,一旦零日漏洞通过 Volexity 的披露等途径成为公开信息,供应商通常会迅速行动进行修补。延迟更新会让你在攻击者知道漏洞存在、防御者争相封堵的窗口期内暴露无遗。

同样值得养成在点击前仔细审查链接的习惯,尤其是通过电子邮件、消息应用或搜索结果收到的、指向不熟悉域名的链接。仿冒站点的设计目的是看起来令人信服,因此将鼠标悬停在链接上检查实际的目标 URL,或者直接导航到已知站点而非点击跳转,可以在初始入侵开始之前就加以阻止。

可操作要点

  • 一旦补丁可用,立即更新 Chrome 和 Windows,尤其是在此类零日漏洞披露之后。
  • 避免点击不熟悉的链接,并在输入凭据或下载文件之前验证 URL。
  • 安全团队应审查 Volexity 发布的 CLEANGULP 入侵指标,包括文件、持久化和 C2 细节,并将其与终端和网络日志进行比对。
  • 像对待操作系统补丁一样紧迫地对待浏览器安全更新;在此次行动中两者被一同利用。
  • 持续关注正在进行的零日漏洞披露,因为跨多个产品的串联利用正成为一种日益常见的攻击技术。