Πρόσφατα πέρασα ένα απόγευμα εξετάζοντας μια ιατροδικαστική εικόνα (forensic image) από έναν σταθμό εργασίας που ανήκε σε μια βοηθό δικηγόρου σε μια εξειδικευμένη δικηγορική εταιρεία. Η χρήστης ήταν πεπεισμένη ότι είχε απλώς ενημερώσει την εφαρμογή Zoom για να συμμετάσχει σε μια πρωινή κατάθεση. Στην πραγματικότητα, το αρχείο που εκτέλεσε ήταν το σημείο εκκίνησης για το SMOKE#SCREEN, μια εκστρατεία πολλαπλών κυμάτων που στρέφει εξουσιοδοτημένα εργαλεία πληροφορικής εναντίον των ίδιων των δικτύων που προορίζονται να υποστηρίξουν. Η χρήστης δεν παρατήρησε τίποτα μέχρι μια εβδομάδα αργότερα, όταν ο υπολογιστής της άρχισε να λειτουργεί ως σημείο εκκίνησης για πλευρική μετακίνηση (lateral movement) σε όλο το εσωτερικό vlan των διακομιστών.
Αυτή είναι η πραγματικότητα της σύγχρονης κοινωνικής μηχανικής. Οι επιτιθέμενοι δεν χρειάζεται πλέον να γράφουν πολύπλοκα, προσαρμοσμένα backdoors όταν μπορούν απλώς να εξαπατήσουν έναν χρήστη ώστε να εγκαταστήσει ένα νόμιμο εργαλείο Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM). Από το σχεδιασμό τους, αυτά τα εργαλεία διαθέτουν δικαιώματα διαχειριστή, παρακάμπτουν την τυπική λευκή λίστα εφαρμογών σε πολλά περιβάλλοντα και παρέχουν μια σταθερή σύνδεση με τον έξω κόσμο. Στο παρασκήνιο, η εκστρατεία SMOKE#SCREEN επιδεικνύει υψηλό επίπεδο επιχειρησιακής ωριμότητας, αλλάζοντας τις μεθόδους παράδοσης και τις τεχνικές αποφυγής για να παραμένει ένα βήμα μπροστά από τα αυτοματοποιημένα συστήματα ανίχνευσης.
Ερευνητές της Securonix εντόπισαν πρόσφατα αυτή την εκστρατεία, η οποία χρησιμοποιεί δολώματα που κυμαίνονται από ενημερώσεις της Adobe και του Zoom έως ανασκοπήσεις επιχειρηματικών εγγράφων. Η επίθεση ξεκινά συνήθως με ένα μήνυμα ηλεκτρονικού ψαρέματος (spear-phishing) που περιέχει ένα συσκοτισμένο (obfuscated) Visual Basic Script (VBScript) dropper. Ανέλυσα ένα παρόμοιο δείγμα τον περασμένο μήνα και το επίπεδο παράνοιας στον κώδικα είναι εντυπωσιακό. Πριν κάνει οτιδήποτε άλλο, το σενάριο εκτελεί μια σειρά ελέγχων περιβάλλοντος για να δει αν εκτελείται σε sandbox ή αν παρακολουθείται από έναν ερευνητή ασφαλείας.
Αναζητά συγκεκριμένα διεργασίες όπως το Wireshark, το Process Monitor και διάφορες υπηρεσίες εικονικών μηχανών όπως το VMware και το VirtualBox. Εάν εντοπίσει κάποιο από αυτά, τερματίζεται αμέσως. Προληπτικά μιλώντας, αυτό εμποδίζει το σενάριο να αποκαλύψει την πραγματική του πρόθεση σε πλατφόρμες αυτοματοποιημένης ανάλυσης κακόβουλου λογισμικού. Μόλις διαπιστώσει ότι το πεδίο είναι ελεύθερο, το σενάριο αποκρυπτογραφεί μια εντολή PowerShell. Αυτή η εντολή συνδέεται σε έναν διακομιστή προετοιμασίας (staging server) στη διεύθυνση 207.189.11[.]170 για να ανακτήσει ένα ωφέλιμο φορτίο C#.
Από την άποψη του κινδύνου, η ευφυΐα έγκειται σε αυτό που συμβαίνει στη συνέχεια. Το ωφέλιμο φορτίο δεν εγκαθιστά έναν ιό με την παραδοσιακή έννοια. Αντίθετα, εγκαθιστά έναν πράκτορα ConnectWise ScreenConnect. Πρόκειται για ένα νόμιμο εργαλείο που χρησιμοποιείται από τμήματα πληροφορικής παγκοσμίως. Επειδή ο πράκτορας είναι υπογεγραμμένος και αξιόπιστος, συχνά παρακάμπτει τους βασικούς ελέγχους προγραμμάτων προστασίας από ιούς. Μόλις εγκατασταθεί, ο πράκτορας στέλνει σήματα (beacons) σε έναν διακομιστή αναμετάδοσης που ελέγχεται από τον επιτιθέμενο στη θύρα 8041, δίνοντας στον χειριστή πλήρη πρόσβαση απομακρυσμένης επιφάνειας εργασίας στο μηχάνημα του θύματος.
Η χρήση εργαλείων RMM όπως το ScreenConnect αποτελεί de facto πρότυπο για τους σύγχρονους φορείς απειλών. Επιλύει το πρόβλημα της επιμονής (persistence). Εάν ένας επιτιθέμενος χρησιμοποιήσει ένα προσαρμοσμένο trojan, μια απλή ενημέρωση υπογραφών μπορεί να διακόψει την πρόσβασή του. Εάν χρησιμοποιήσουν ένα νόμιμο εργαλείο RMM, εναρμονίζονται με την εξουσιοδοτημένη δραστηριότητα πληροφορικής. Τα περισσότερα Κέντρα Επιχειρήσεων Ασφαλείας (SOC) βλέπουν κίνηση ScreenConnect καθημερινά, οπότε μια επιπλέον σύνδεση σε έναν νέο διακομιστή αναμετάδοσης μπορεί να μην σημάνει συναγερμό.
Σε μια παραλλαγή της εκστρατείας SMOKE#SCREEN, οι επιτιθέμενοι χρησιμοποιούν ένα σενάριο δέσμης (batch script) για να αποσυναρμολογήσουν επιθετικά τις τοπικές άμυνες πριν από την εγκατάσταση. Το σενάριο επιχειρεί να απενεργοποιήσει το Windows Antimalware Scan Interface (AMSI), τροποποιεί το μητρώο (registry) για να απενεργοποιήσει τις προστασίες SmartScreen και αφαιρεί ακόμη και τη ροή εναλλακτικών δεδομένων Zone.Identifier από το πρόγραμμα εγκατάστασης που κατέβηκε. Αυτό το τελευταίο βήμα είναι σημαντικό επειδή αφαιρεί το "Mark of the Web", ένα χαρακτηριστικό ασφαλείας που ενημερώνει τα Windows ότι ένα αρχείο προέρχεται από το διαδίκτυο. Αφαιρώντας αυτό το σημάδι, ο επιτιθέμενος εμποδίζει την εμφάνιση ορισμένων προτροπών ασφαλείας κατά την εκτέλεση του αρχείου MSI.
Μία από τις πιο ενδιαφέρουσες πτυχές αυτής της εκστρατείας είναι ο τρόπος με τον οποίο κρύβει την υποδομή της. Οι δράστες έχουν εναλλάξει τη στρατηγική παράδοσης σε πολλαπλές αξιόπιστες υπηρεσίες φιλοξενίας. Για παράδειγμα, έχουν χρησιμοποιήσει κοινόχρηστους συνδέσμους Dropbox για να φιλοξενήσουν τα αρχικά τους ωφέλιμα φορτία. Δεδομένου ότι το Dropbox είναι ένας τομέας στη λευκή λίστα σε σχεδόν κάθε εταιρικό περιβάλλον, η λήψη σπάνια ενεργοποιεί αποκλεισμό από φίλτρα ιστού.
Πιο πρόσφατα, οι επιτιθέμενοι άρχισαν να χρησιμοποιούν τα Cloudflare Quick Tunnels. Αυτή η υπηρεσία επιτρέπει σε έναν χρήστη να εκθέσει προσωρινά έναν τοπικό διακομιστή στο διαδίκτυο χωρίς στατική IP ή καταχωρημένο τομέα. Ο διακομιστής προετοιμασίας εκτελεί ένα δυαδικό αρχείο Cloudflare για να δημιουργήσει εφήμερες σήραγγες με ονόματα όπως "subscription-magnetic-recommended-meat.trycloudflare.com." Επειδή αυτές οι διευθύνσεις URL είναι προσωρινές και σχετίζονται με έναν αξιόπιστο πάροχο, είναι σχεδόν αδύνατο να αποκλειστούν μόνο βάσει φήμης. Κατά συνέπεια, ο επιτιθέμενος διαθέτει μια κρυφή, βραχύβια διαδρομή για να παραδώσει τα κακόβουλα δυαδικά αρχεία του και να διατηρήσει τον έλεγχο (C2) πάνω στον μολυσμένο στόλο.
Η εκστρατεία SMOKE#SCREEN δεν είναι η μόνη απειλή που χρησιμοποιεί αυτή τη στρατηγική. Μια ξεχωριστή εκστρατεία, που τεκμηριώθηκε πρόσφατα από την Bitdefender, στοχεύει σε ένα εντελώς διαφορετικό δημογραφικό κοινό: τους παίκτες (gamers). Αυτή η δραστηριότητα περιλαμβάνει ψεύτικα cheats για το Xeno Roblox και "executors" που προωθούνται στο Discord και σε φόρουμ παιχνιδιών. Ενώ ο επαγγελματίας νομικός σε μια δικηγορική εταιρεία ανησυχεί για μια ενημέρωση του Zoom, ένας έφηβος αναζητά ένα πλεονέκτημα σε ένα βιντεοπαιχνίδι. Το αποτέλεσμα είναι το ίδιο: ένα παραβιασμένο σύστημα.
Το δόλωμα εδώ είναι ένα ψεύτικο πρόγραμμα εγκατάστασης Xeno Executor. Όταν ο χρήστης εκτελεί το εκτελέσιμο αρχείο, ξεκινά μια μόλυνση πολλαπλών σταδίων βασισμένη σε Java. Το τελικό ωφέλιμο φορτίο είναι ένα stealer με το όνομα Powercat. Αυτό το κακόβουλο λογισμικό είναι ένας "ελβετικός σουγιάς" για την κλοπή δεδομένων. Ελέγχει για ένα περιβάλλον εκτέλεσης Java (JRE) και, αν λείπει, απλώς εξάγει το δικό του. Στη συνέχεια διαβάζει ένα τοπικό αρχείο εικόνας με το όνομα "XenoIcon.jpg" για να βρει τα κλειδιά που απαιτούνται για την επικοινωνία με τον διακομιστή C2 στη διεύθυνση solthere[.]net.
Το Powercat είναι κάτι περισσότερο από ένας απλός συλλέκτης διαπιστευτηρίων. Είναι ένα εργαλείο επιτήρησης που παρέχει στους επιτιθέμενους μια πλήρη εικόνα της ψηφιακής ζωής του θύματος. Στοχεύει συγκεκριμένα σε προγράμματα περιήγησης ιστού όπως το Chrome και το Brave, πορτοφόλια κρυπτονομισμάτων όπως το Atomic και το Exodus, ακόμη και εργαλεία προγραμματιστών όπως το Git και το Visual Studio.
Για τους χρήστες του πορτοφολιού κρυπτονομισμάτων Exodus, το κακόβουλο λογισμικό προχωρά ένα βήμα παραπέρα. Ελέγχει αν είναι εγκατεστημένη η έκδοση 26.1.5 και, αν ναι, αποσυμπιέζει τα εσωτερικά αρχεία της εφαρμογής για να εισάγει κακόβουλο JavaScript. Αυτό επιτρέπει στον επιτιθέμενο να καταγράψει απευθείας τα διακριτικά συνεδρίας (session tokens). Το κακόβουλο λογισμικό καταγράφει επίσης πατήματα πλήκτρων (keystrokes), λαμβάνει στιγμιότυπα οθόνης, αποκτά πρόσβαση στην κάμερα web και μεταδίδει την επιφάνεια εργασίας σε πραγματικό χρόνο. Αυτό το επίπεδο πρόσβασης αποτελεί μια κατάσταση ψηφιακής ομηρίας. Ο επιτιθέμενος δεν κλέβει απλώς έναν κωδικό πρόσβασης· κάθεται στο εικονικό γραφείο μαζί με τον χρήστη.
Στις δικές μου δοκιμές σε stealers βασισμένα σε Java, είδα πόσο δύσκολο είναι να εντοπιστούν χρησιμοποιώντας τυπική σάρωση βάσει αρχείων. Επειδή η κακόβουλη λογική βρίσκεται μέσα σε ένα συσκοτισμένο αρχείο JAR, και αυτό το αρχείο JAR εκτελείται συχνά από μια νόμιμη διεργασία Java, η δραστηριότητα φαίνεται ως κανονική εκτέλεση λογισμικού στο λειτουργικό σύστημα. Αυτός είναι ο λόγος για τον οποίο τα δολώματα που σχετίζονται με παιχνίδια παραμένουν τόσο αποτελεσματικά. Εκμεταλλεύονται την επιθυμία του χρήστη για λειτουργικότητα και την προθυμία του να απενεργοποιήσει το λογισμικό ασφαλείας για να κάνει ένα "cheat" να λειτουργήσει.
Η αξιολόγηση της επιφάνειας επίθεσης για αυτές τις εκστρατείες αποκαλύπτει ότι το ανθρώπινο τείχος προστασίας είναι το πρώτο σημείο αποτυχίας. Ωστόσο, οι τεχνικοί έλεγχοι πρέπει να παρέχουν ένα στήριγμα. Οι οργανισμοί και τα άτομα θα πρέπει να υιοθετήσουν μια νοοτροπία μηδενικής εμπιστοσύνης (zero-trust), όπου κάθε ενημέρωση λογισμικού ή βοηθητικό πρόγραμμα αντιμετωπίζεται ως ύποπτο μέχρι να επαληθευτεί.
trycloudflare.com στην περίμετρο του δικτύου για να αποτρέψετε τους επιτιθέμενους από τη χρήση εφήμερων σηράγγων για C2.| Επίπεδο Άμυνας | Ενέργεια |
|---|---|
| Τερματικό σημείο | Αποκλεισμός εκτέλεσης VBScript και JavaScript από το Windows Script Host (WSH) |
| Δίκτυο | Φιλτράρισμα κίνησης προς γνωστές θύρες αναμετάδοσης RMM (π.χ. 8041 για ScreenConnect) |
| Ταυτότητα | Επιβολή MFA βασισμένου σε υλικό για να αποτραπεί η χρήση κλεμμένων cookies συνεδρίας |
| Πολιτική | Εφαρμογή πολιτικής "μηδενικών cheats" σε μηχανήματα παιχνιδιών που μοιράζονται δίκτυο με συσκευές εργασίας |
Η αντιμετώπιση αυτών των απειλών απαιτεί τη μετάβαση πέρα από μια αντιδραστική στάση. Πέρα από τις διορθώσεις (patching), η πραγματική μάχη δίνεται για το τι επιτρέπεται να εκτελείται στο τερματικό σημείο. Εάν επιτρέπετε σε οποιοδήποτε υπογεγραμμένο δυαδικό αρχείο να εκτελείται και να επικοινωνεί με το διαδίκτυο, ουσιαστικά αφήνετε την πόρτα ξεκλείδωτη για οποιονδήποτε δράστη μπορεί να βρει ένα νόμιμο εργαλείο για να το καταχραστεί.
Πηγές: Securonix SMOKE#SCREEN Report, Bitdefender Powercat Analysis, MITRE ATT&CK Framework, NIST Special Publication 800-207 (Zero Trust Architecture).
Αποποίηση ευθύνης: Αυτό το άρθρο προορίζεται μόνο για ενημερωτικούς και εκπαιδευτικούς σκοπούς και δεν αντικαθιστά έναν επαγγελματικό έλεγχο κυβερνοασφάλειας ή μια υπηρεσία απόκρισης σε περιστατικά.



Η από άκρη σε άκρη κρυπτογραφημένη λύση ηλεκτρονικού ταχυδρομείου και αποθήκευσης στο cloud παρέχει τα πιο ισχυρά μέσα ασφαλούς ανταλλαγής δεδομένων, εξασφαλίζοντας την ασφάλεια και το απόρρητο των δεδομένων σας.
/ Εγγραφείτε δωρεάν