Naplófájlok, riasztások és telemetriai adatok továbbítása adatdiódán keresztül

Tudja meg, hogyan
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

Bepillantás egy aktív ClickFix-kampányba, amely az EtherHiding segítségével titkolja következő lépését

Élő nyomozásunk során végigkövettünk egy támadási láncot, amely egy felhasználó másolás-beillesztési műveletétől indult, és egy olyan intelligens szerződésig vezetett, amely még mindig aktív, és továbbra is valahova mutat.
Írta: Vivien Vereczki
Ossza meg ezt a bejegyzést

A ClickFix és az EtherHiding ötvözi a felhasználó által kezdeményezett parancsok végrehajtását a blokklánc-alapú konfigurációval. A ClickFix ráveszi a felhasználót egy parancs futtatására, míg az EtherHiding lehetővé teszi a támadók számára, hogy nyilvános intelligens szerződések révén irányítsák a későbbi lépéseket. Együttesen olyan terjesztési útvonalat hoznak létre, amely kihívást jelent az indikátor-alapú észlelés és a hagyományos megakadályozási módszerek számára.

A legfontosabb tudnivalók

  • A ClickFix az ismerős ellenőrzési és hibaelhárítási munkafolyamatokat a felhasználó által végrehajtott parancsok végrehajtási útvonalakká alakítja át
  • Az EtherHiding elválasztja az egyszer használatos átviteli infrastruktúrát a tartósabb konfigurációs rétegtől
  • Egy ismert domain letiltása nem tárja fel és nem semlegesíti azt a mechanizmust, amely a következő lépést irányítja
  • A SOC-csapatoknak össze kell kapcsolniuk a különböző eszközökben és csapatoknál tárolt bizonyítékokat
  • A feltört weboldalak úgy tüntethetik fel a rosszindulatú utasításokat, mintha azok egy megbízható digitális felületről származnának
  • A FileScan.io Threat Labs vizsgálata bemutatja, hogyan követték nyomon a kutatók ezeket a kapcsolatokat egy élő láncban

Miben különbözik a ClickFix a hagyományos adathalászattól?

A ClickFix egy társadalmi manipulációs technika, amely arra utasítja a felhasználókat, hogy másoljanak, illesszenek be vagy hajtsanak végre egy parancsot azzal az ürüggyel, hogy egy CAPTCHA-feladatot kell megoldaniuk, egy böngészőproblémát kell kijavítaniuk, egy dokumentumot kell megnyitniuk vagy egy hozzáférési problémát kell megoldaniuk.

A MITRE ATT&CK a ClickFix-et a „rosszindulatú másolás és beillesztés” (T1204.004) kategóriába sorolja. A technika azon alapul, hogy a felhasználók a támadó által biztosított kódot közvetlenül egy parancs- vagy szkriptfelületbe illesztik be, ahelyett, hogy egy hagyományos rosszindulatú mellékletet nyitnának meg.

A folyamat hasonlíthat a szokásos hibaelhárításra. Az ellenőrző kérdések, a böngészőhibák és a hozzáférési ellenőrzések gyakoriak az interneten, így a támadóknak van egy ismerős munkafolyamat, amelyet utánozhatnak. A védelem szempontjából a legkorábbi hasznos jel gyakran viselkedésbeli jellegű. Egy böngészőmunkamenet, amelyet szokatlan parancsok végrehajtása követ, jelentősebb lehet, mint egy ismerős rosszindulatú fájl jelenléte.

Hogyan változtatja meg az EtherHiding az infrastruktúra problémáját?

Az EtherHiding blokklánc-alapú intelligens szerződéseket használ a támadó által irányított konfiguráció tárolására vagy visszaállítására. Ezzel elválasztja az áldozat számára látható infrastruktúrát attól a mechanizmustól, amely meghatározza a kampány következő lépéseit. A védelem képviselői ugyan leállíthatnak egy domaint vagy tárhelyfiókot, de a szélesebb értelemben vett lánc továbbra is működőképes marad, amíg a konfigurációs réteg képes a forgalmat a helyettesítő infrastruktúra felé irányítani.

A FileScan.io Threat Labs által végzett vizsgálatunk során nyomon követtünk egy aktív ClickFix-láncot, amely egy beillesztett szkripten, egy Polygon okosszerződésen és a kutatás során azonosított infrastruktúrán keresztül haladt. A vizsgálati jelentés bemutatja azokat a bizonyítékokat, átmeneti lépéseket, érvényesítési folyamatokat és összefüggéseket, amelyek alapján ez a kapcsolat megállapítható volt.

A biztonsági szakembereknek nem csupán egy sor rövid élettartamú rosszindulatú domainnel kell szembenézniük. Meg kell állapítaniuk azokat a tartós kapcsolatokat, amelyek az eldobhatónak tűnő infrastruktúra mögött húzódnak.

Miért fontos ez a biztonsági és a műszaki csapatok számára?

A ClickFix és az EtherHiding olyan láthatósági problémát okoznak, amely átnyúlhat a szervezeti határokon. A webes csapat észlel egy jogosulatlan szkriptet, a végpontbiztonsági rendszer szokatlan parancsot jelzi, a hálózati eszközök naplózzák a kimenő forgalmat, a fenyegetés-elemzési rendszer pedig az infrastruktúra csupán egy részét ismeri fel. Ezek a jelek önmagukban hiányosnak tűnnek.

SOC-szakemberek

A SOC-elemzőknek és a fenyegetésvadászoknak elegendő háttérinformációra van szükségük ahhoz, hogy meg tudják különböztetni az elszigetelt gyanús eseményeket egy szélesebb lánc egy-egy szakaszától. A kihívás nem csupán egy újabb indikátor megtalálásában rejlik, hanem abban, hogy összekapcsolják a böngészőkben, végpontokon, hálózatokban, identitásokban és a nyilvános infrastruktúrában megjelenő tevékenységeket.

A SOC-vezetőknek emellett koordinációs problémával is szembe kell nézniük. Előfordulhat, hogy a bizonyítékok különböző részeit különálló csapatok birtokolják, ezért a nyomozás során fontos a közös ütemterv és a felelősségi körök egyértelmű meghatározása.

Software mérnökök és webes csapatok

Software és a webes csapatok azért fontosak, mert a legitim digitális felületek tartalomszolgáltatási csatornákká válhatnak. A feltört weboldalak, a beépített szkriptek és a visszaélésszerűen használt rendszergazdai hozzáférések révén rosszindulatú utasítások kerülhetnek olyan környezetbe, amelyben a felhasználók már eleve megbíznak.

A webes telemetria így biztonsági bizonyítékként szolgálhat. A verziótörténet, a telepítési naplófájlok, a tartalomintegritási riasztások és a rendszergazdai naplófájlok segítségével megállapítható, mikor jelenik meg gyanús tartalom, és milyen összefüggésben áll az a végpontok tevékenységével.

Mely szervezetekre várnak súlyosabb következmények?

A ClickFix nem korlátozódik egyetlen szektorra sem, mivel nem iparág-specifikus technológiát, hanem a felhasználói viselkedést használja ki. A következmények azoknál a szervezeteknél jelentősebbek, amelyek értékes hitelesítő adatokat tárolnak, ügyfeleknek szóló digitális szolgáltatásokat üzemeltetnek, érzékeny információkat kezelnek, vagy alig tűrik a működési zavarokat.

Ide tartoznak a kritikus infrastruktúra-üzemeltetők, a kormányzati szervek, a szabályozott szervezetek, a szoftver-szolgáltatók, a menedzselt szolgáltatásokat nyújtó szolgáltatók, valamint a nagy létszámú vagy elosztott munkaerővel rendelkező vállalatok. Ezeken a területeken egy megsértett identitás, végpont vagy megbízható webhely nem csupán az adatokra, hanem a működésre is káros hatással lehet.

A ClickFix-kampány által okozható kárfajták

A ClickFix egy kézbesítési technika, így a végső hatása a hasznos terheléstől és az érintett eszközön rendelkezésre álló hozzáféréstől függ. Egy nemrég megjelent blogcikkünkben bemutattuk a ClickFix-hasznos terheléseit – az adatlopóktól a teljes hálózatot érintő zsarolóprogramokig –, valamint azt, hogy a technika gyors elterjedése a nemzetállamok körében hogyan nehezítette meg a biztonsági operációs központok (SOC) csapatainak a prioritások meghatározását.

A FileScan.io-val kapcsolatos konkrét vizsgálatunk a terjesztési mechanizmusra összpontosított. Nem állítottuk, hogy a végső hasznos terhelés hozzánk köthető lenne. A kutatás ezért nem bizonyítja, hogy a nyomon követett lánc ransomware-t, csalást, hitelesítő adatok ellopását vagy bármely más konkrét következményt okozott volna. Ez a határvonal fontos. A kutatás azt mutatja be, hogy a terjesztési lánc hogyan rekonstruálható akkor is, ha annak látható infrastruktúrája megváltozik.

Három olyan láthatósági hiányosság, amelyet a megszokott védekezési módszerek figyelmen kívül hagynak

A ClickFix és az EtherHiding a támadást az emberi viselkedés, a legitim rendszereszközök, a webes tartalom, a nyilvános infrastruktúra és a célpontok változtatása között osztja szét.

Három hiányosság emelkedik ki a láthatóság terén:

  • A felhasználói tevékenység hasonlíthat a jogos hibaelhárításra. Előfordulhat, hogy a felhasználó önként megnyit egy parancssort, és végrehajtja a megadott utasítást.
  • A látható infrastruktúra kicserélhető. Egy blokkolt domain csupán a lánc egyik ideiglenes elemét jelentheti.
  • A biztonsági eszközök egymástól független bizonyítékokat tárolnak. A böngészővel, a folyamatokkal, a hálózattal, a felhasználói azonosítókkal és a weboldalakkal kapcsolatos események különálló rendszerekben kerülhetnek rögzítésre.

Mit nyújt a FileScan.io vizsgálata?

A FileScan.io Threat Labs kutatásunk túlmutat a ClickFix és az EtherHiding általános leírásán. Bemutatja, hogyan jutottak el a kutatók egy aktív csali segítségével az ahhoz kapcsolódó infrastruktúráig és blokklánc-tevékenységig.

A teljes elemzés a következőket fedi le:

  • Egy élő blokklánc-lekérdezés, amelyet valós időben hajtottak végre és rögzítettek, és amely a láncot a kutatás idején meghatározott célállomásig követi nyomon
  • Több mint egy tucat kapcsolódó intelligens szerződés, amelyek két különálló pénztárcához kapcsolódnak, és mit árul el ez a minta arról, hogy az üzemeltető hogyan működteti ezt a rendszert
  • Egy olyan csalóoldal, amely egy jól ismert mesterséges intelligencia márkát utánoz, és amelyről a jelen kutatás előtt még nem jelent meg nyilvános dokumentáció
  • Két független kutató, akik teljesen különböző útvonalakon jutottak el ugyanahhoz a pénztárcához és szerződéshez

Olvassa el a teljes műszaki nyomkövetést és azokat a bizonyítékokat, amelyek összekapcsolták annak mozgó elemeit.

Gyakran ismételt kérdések

Mi az a ClickFix?

A ClickFix egy társadalmi manipulációs technika, amely arra készteti a felhasználókat, hogy egy állítólagos hibaelhárítás, ellenőrzési lépés vagy hozzáférési követelmény részeként másoljanak, illesszenek be vagy futtassanak egy rosszindulatú parancsot. A végrehajtást a felhasználó indítja el, ami miatt a megnyitás körülményei eltérhetnek a hagyományos rosszindulatú mellékletekétől.

Mi az az EtherHiding?

Az EtherHiding egy olyan technika, amely blokklánc-alapú intelligens szerződéseket használ a támadó által ellenőrzött konfigurációs adatok tárolására vagy visszaadására. Ez tartós hivatkozási pontot biztosíthat egy kampány számára, miközben annak látható domainjei és szerverei változnak.

Miért nehezítheti meg a forgó infrastruktúra az észlelést?

Az infrastruktúra folyamatos cseréje miatt az egyes mutatók gyorsan elavulhatnak. A védelmi szakemberek blokkolhatnak egy célpontot anélkül, hogy azonosítanák azt a kapcsolatot vagy konfigurációs mechanizmust, amely a kampányt annak helyettesítőjére irányítja.

A FileScan.io által végzett vizsgálat azonosította-e a végső kártevőt?

Nem. A vizsgálat a szállítási mechanizmus nyomon követésére és ellenőrzésére összpontosított. A kutatók nem állították, hogy azonosították a végső hasznos terhet.

Hány kapcsolódó szerződést találtak a kutatók, és mit árulnak el ezek az üzemeltetőről?

Több mint egy tucat; ez elegendő ahhoz, hogy megmutassa, mennyire terjed ki ennek az üzemeltetőnek az infrastruktúrája azon az egyetlen szerződésen túl, amelyet nyomon követtünk. A teljes bontás – beleértve a pénztárca-szintű hozzárendelést is – a FileScan.io Threat Labs cikkében található.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.