Küberturvalisus

Kuidas võlts Zoomi uuendus muutis legitiimsed kaughaldustööriistad tagausteks

Saage teada, kuidas SMOKE#SCREEN kampaania ja Powercat stealer kasutavad võltsitud Zoomi uuendusi ja mängude sohe, et paigaldada ScreenConnect ja varastada tundlikke andmeid.
Kuidas võlts Zoomi uuendus muutis legitiimsed kaughaldustööriistad tagausteks

Veetsin hiljuti pärastlõuna, vaadates läbi kohtuekspertiisi tõendit ühe butiik-advokaadibüroo abiadvokaadi töökohast. Kasutaja oli veendunud, et ta lihtsalt uuendas oma Zoomi klienti, et osaleda hommikusel tunnistuste andmisel. Tegelikkuses oli tema käivitatud fail alguspunktiks SMOKE#SCREEN-ile, mitmeetapilisele kampaaniale, mis pöörab volitatud IT-tööriistad just nende võrkude vastu, mida need toetama peaksid. Kasutaja ei märganud midagi enne nädala möödumist, mil tema arvuti hakkas toimima hüppelauana külgsuunaliseks liikumiseks sisevõrgu serverite VLAN-is.

See on tänapäevase sotsiaalse injekteerimise reaalsus. Ründajad ei pea enam kirjutama keerulisi ja kohandatud tagauksi, kui nad saavad lihtsalt meelitada kasutajat installima legitiimset kaugseire ja -halduse (RMM) tööriista. Disaini poolest on neil tööriistadel administraatoriõigused, nad mööduvad paljudes keskkondades tavapärasest rakenduste lubatud loendist ja pakuvad stabiilset ühendust välismaailmaga. Kulisside taga demonstreerib SMOKE#SCREEN kampaania kõrget operatiivset küpsust, muutes oma edastusmeetodeid ja kõrvalehoidmise tehnikaid, et olla sammu võrra ees automatiseeritud tuvastussüsteemidest.

SMOKE#SCREEN nakkusahela anatoomia

Securonixi teadlased tuvastasid hiljuti selle kampaania, mis kasutab peibutistena kõike alates Adobe ja Zoomi uuendustest kuni äridokumentide ülevaadeteni. Rünnak algab tavaliselt sihtmärgistatud õngitsuskirjaga (spear-phishing), mis sisaldab peidetud Visual Basic Script (VBScript) dropperit. Analüüsisin sarnast näidist eelmisel kuul ja koodis peituv paranoilisuse tase on muljetavaldav. Enne kui skript midagi muud teeb, viib see läbi rea keskkonnakontrolle, et näha, kas see töötab liivakastis või kas seda jälgib turvauurija.

Täpsemalt otsib see selliseid protsesse nagu Wireshark, Process Monitor ja erinevaid virtuaalmasina teenuseid nagu VMware ja VirtualBox. Kui see tuvastab mõne neist, lõpetab see kohe töö. Ennetavalt rääkides takistab see skriptil paljastamast oma tegelikku eesmärki automatiseeritud pahavara analüüsiplatvormidele. Kui on kindlaks tehtud, et tee on puhas, dekrüpteerib skript PowerShell-käsu. See käsk loob ühenduse vaheserveriga aadressil 207.189.11[.]170, et hankida C# fail (payload).

Riski seisukohast peitub kavalus järgnevas. See fail ei installi viirust traditsioonilises mõttes. Selle asemel installib see ConnectWise ScreenConnecti agendi. See on legitiimne tööriist, mida kasutavad IT-osakonnad üle maailma. Kuna agent on allkirjastatud ja usaldusväärne, möödub see sageli tavapärastest viirusetõrje kontrollidest. Pärast installimist saadab agent signaale ründaja kontrolli all olevale vaheserverile pordis 8041, andes operaatorile täieliku kaugtöölaua juurdepääsu ohvri masinale.

Miks ründajad valivad kaugseire ja -halduse tööriistu

RMM-tööriistade nagu ScreenConnect kasutamine on tänapäevaste ründajate jaoks de facto standard. See lahendab püsivuse probleemi. Kui ründaja kasutab kohandatud troojat, võib üksainus signatuuriuuendus nende juurdepääsu hävitada. Kui nad kasutavad legitiimset RMM-tööriista, sulanduvad nad kokku volitatud IT-tegevusega. Enamik turvaoperatsioonide keskusi (SOC) näeb ScreenConnecti liiklust iga päev, nii et üks täiendav ühendus uue vaheserveriga ei pruugi häiret käivitada.

Ühes SMOKE#SCREEN kampaania variandis kasutavad ründajad batch-skripti, et enne installimist kohalikud kaitsesüsteemid agressiivselt maha võtta. Skript üritab keelata Windowsi Antimalware Scan Interface'i (AMSI), muudab registrit SmartScreeni kaitse väljalülitamiseks ja eemaldab allalaaditud installiprogrammist isegi Zone.Identifieri alternatiivse andmevoo. See viimane samm on oluline, kuna see eemaldab "Mark of the Web" (veebimärgise), turvafunktsiooni, mis ütleb Windowsile, et fail pärineb internetist. Selle märgise eemaldamisega takistab ründaja teatud turvahoiatuste ilmumist MSI-faili käivitamisel.

Tuvastamise vältimine pilvetunnelite ja usaldusväärsete platvormide abil

Üks selle kampaania huvitavamaid aspekte on see, kuidas see oma infrastruktuuri peidab. Ründajad on roteerinud oma edastusstrateegiat mitme usaldusväärse hostimisteenuse vahel. Näiteks on nad kasutanud Dropboxi jagatud linke oma esialgsete failide majutamiseks. Kuna Dropbox on peaaegu igas ettevõtte keskkonnas lubatud domeen, käivitab allalaadimine harva veebifiltri blokeeringu.

Hiljuti on ründajad hakanud kasutama Cloudflare Quick Tunnels teenust. See teenus võimaldab kasutajal ajutiselt eksponeerida kohalikku serverit internetti ilma staatilise IP või registreeritud domeenita. Vaheserver käivitab Cloudflare'i binaarfaili, et genereerida lühiajalisi tunneleid nimedega nagu "subscription-magnetic-recommended-meat.trycloudflare.com". Kuna need URL-id on ajutised ja seotud usaldusväärse pakkujaga, on neid peaaegu võimatu blokeerida ainuüksi maine põhjal. Järelikult on ründajal varjatud ja lühiajaline tee oma pahatahtlike failide kohaletoimetamiseks ning käsu- ja kontrolli (C2) säilitamiseks nakatunud seadmete üle.

Äripeibutistest mängude sohkudeni

SMOKE#SCREEN kampaania ei ole ainus oht, mis seda strateegiat kasutab. Eraldi kampaania, mida hiljuti dokumenteeris Bitdefender, sihib täiesti teistsugust demograafilist rühma: mängureid. See tegevus hõlmab võltsitud Xeno Robloxi sohe ja "täideviijaid" (executors), mida reklaamitakse Discordis ja mängufoorumites. Kui advokaadibüroo spetsialist on mures Zoomi uuenduse pärast, siis teismeline otsib eelist videomängus. Tulemus on sama: kompromiteeritud süsteem.

Peibutiseks on siin võlts Xeno Executori installiprogramm. Kui kasutaja käivitab faili, algatab see mitmeetapilise Java-põhise nakatumise. Lõplik fail on stealer nimega Powercat. See pahavara on andmevarguse "Šveitsi armee nuga". See kontrollib Java Runtime Environmenti olemasolu ja kui see puudub, pakib see lihtsalt lahti omaenda versiooni. Seejärel loeb see kohalikku pildifaili nimega "XenoIcon.jpg", et leida võtmed, mis on vajalikud suhtlemiseks oma C2-serveriga aadressil solthere[.]net.

Powercat stealer ja digitaalsete identiteetide vargus

Powercat on enamat kui lihtne sisselogimisandmete korjaja. See on jälgimistööriist, mis annab ründajatele täieliku pildi ohvri digitaalsest elust. See sihib konkreetselt veebibrausereid nagu Chrome ja Brave, krüptovaluuta rahakotte nagu Atomic ja Exodus ning isegi arendustööriistu nagu Git ja Visual Studio.

Exodus krüptorahakoti kasutajate puhul läheb pahavara sammu võrra kaugemale. See kontrollib, kas installitud on versioon 26.1.5, ja kui jah, pakib see lahti rakenduse sisefailid, et süstida pahatahtlikku JavaScripti. See võimaldab ründajal otse sessioonimärke (tokens) varastada. Pahavara salvestab ka klahvivajutusi, teeb ekraanipilte, pääseb ligi veebikaamerale ja edastab töölaua pilti reaalajas. Selline juurdepääsu tase on digitaalne pantvangikriis. Ründaja ei varasta lihtsalt parooli; ta istub koos kasutajaga virtuaalse laua taga.

Omaenda Java-põhiste stealerite testimisel olen näinud, kui raske on neid tuvastada tavapärase failipõhise skannimisega. Kuna pahatahtlik loogika on peidetud obfuskeeritud JAR-faili ja seda JAR-faili käivitab sageli legitiimne Java-protsess, näib tegevus operatsioonisüsteemile tavapärase tarkvara käivitamisena. Seetõttu on mängudega seotud peibutised endiselt nii tõhusad. Nad kasutavad ära kasutaja soovi funktsionaalsuse järele ja nende valmidust turvatarkvara välja lülitada, et saavutada "sohvi" töötamine.

Praktilised nõuanded kaitseks

Nende kampaaniate rünnakupinna hindamine näitab, et inimtulemüür on esimene ebaõnnestumise koht. Tehnilised kontrollid peavad aga pakkuma tuge. Organisatsioonid ja üksikisikud peaksid omaks võtma null-usalduse (zero-trust) mõtteviisi, kus igat tarkvarauuendust või utiliiti koheldakse kahtlasena kuni selle kontrollimiseni.

  • Piira MSI käivitamist: Tavakasutajad ei tohiks saada MSI-installereid käivitada ilma administraatori heakskiiduta. Kasutage selle jõustamiseks AppLockerit või Windows Defender Application Controli (WDAC).
  • Jälgi RMM-tööriistu: Auditeerige oma keskkonda kõigi RMM-agentide suhtes. Kui teie IT-osakond kasutab TeamViewerit, on iga ScreenConnecti või AnyDeski eksemplar kõrge prioriteediga häire.
  • Auditeeri PowerShelli ja CMD-d: Jälgige kahtlasi käsurea argumente, eriti neid, mis hõlmavad "encodedcommand"-i või katseid AMSI-st mööda minna ja registrit muuta.
  • Jõusta range UAC: Veenduge, et kasutajakonto kontroll (UAC) on seatud kõrgeimale tasemele. See takistab pahavaral vaikselt õigusi eskaleerida, ilma et kasutaja märguannet näeks.
  • Blokeeri Cloudflare Tunnelid: Huvides, et teie äri neid konkreetselt ei vaja, kaaluge trycloudflare.com domeeni blokeerimist võrgu perimeetril, et vältida ründajate poolt lühiajaliste tunnelite kasutamist C2 jaoks.

Peamiste leevendusmeetmete kontrollnimekiri

Kaitsekiht Tegevus
Lõppseade Blokeeri VBScripti ja JavaScripti käivitamine Windows Script Hosti (WSH) poolt
Võrk Filtreeri liiklust teadaolevatesse RMM-vahepordidesse (nt 8041 ScreenConnecti jaoks)
Identiteet Jõusta riistvarapõhine MFA, et vältida varastatud sessiooniküpsiste kasutamist
Poliitika Rakenda "sohvide keelamise" poliitika mänguarvutites, mis jagavad võrku tööseadmetega

Nende ohtudega tegelemine nõuab reageerivast hoiakust kaugemale liikumist. Jättes kõrvale paikamise, toimub tõeline lahing selle üle, mida on lubatud lõppseadmes käivitada. Kui lubate mis tahes allkirjastatud binaarfailil käivituda ja internetiga suhelda, jätate ukse sisuliselt lukustamata igale osapoolele, kes leiab legitiimse tööriista, mida kuritarvitada.

Allikad: Securonix SMOKE#SCREEN Report, Bitdefender Powercat Analysis, MITRE ATT&CK Framework, NIST Special Publication 800-207 (Zero Trust Architecture).

Hoiatus: See artikkel on mõeldud ainult teavitamiseks ja harimiseks ning ei asenda professionaalset küberturvalisuse auditit ega intsidentidele reageerimise teenust.

bg
bg
bg

Kohtumiseni teisel poolel.

Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.

/ Tasuta konto loomin