Tecnologia

Grupo hacker chinês StormBamboo compromete ISP com malware

O proeminente grupo de hackers chinês StormBamboo (também conhecido como StormCloud ou Evasive Panda) comprometeu com sucesso um ISP e vários dispositivos MacOS e Windows nessas redes, relata a organização de cibersegurança Volexity. Especificamente, protocolos inseguros como HTTP foram sequestrados para alterar respostas de consultas DNS e complementar atualizações automáticas de software com MACMA (malware direcionado ao MacOS) e MGBot/POCOSTICK (malware direcionado ao Windows), além da instalação subsequente de uma extensão maliciosa do Google Chrome.

Esse é o resumo do ataque e como ele aconteceu, mas quais são as maiores lições dessa história? Uma peça-chave do quebra-cabeça é reconhecer o quão desastrosamente inseguras podem ser as comunicações de rede não criptografadas, especialmente quando usadas em infraestrutura crítica. Embora a criptografia não garanta segurança por si só, é infinitamente melhor do que não ter nenhuma. Usar HTTP básico em vez de HTTPS pode ser inofensivo para a maioria dos usuários, mas, neste caso, se transformou em um ataque que deu aos invasores controle total da infraestrutura do ISP afetado para atacar o alvo pretendido.

Uma vez que um dispositivo é violado, até mesmo softwares e processos considerados seguros — como o navegador Google Chrome, líder de mercado — podem ser efetivamente envenenados contra os usuários sem que eles tenham qualquer recurso real, especialmente se nem perceberem que algo está errado. A extensão maliciosa usada aqui é chamada RELOADEXT, que modifica um arquivo “Secure Preferences” para permitir que cookies do navegador (incluindo informações seguras) sejam enviados para um terceiro, agora criptografados pelo invasor.

Ataques como esses também destacam o perigo inerente introduzido por processos automatizados, especialmente processos automatizados inseguros. Não basta ter a infraestrutura em vigor para atualizações automáticas de software, nem é suficiente verificar que essas atualizações automáticas de software estão (aparentemente) funcionando.

Como provado pelo StormBamboo, a infraestrutura automatizada pode ainda funcionar conforme o esperado enquanto é sequestrada para entregar mais do que apenas as tarefas de atualização de software pretendidas. Embora isso não signifique que atualizações automáticas de software sejam inerentemente uma coisa ruim, mostra que falhar em garantir esse processo é, no mínimo, negligente, especialmente quando se trata de infraestrutura de rede crítica (como um ISP) de onde vários alvos, de outra forma seguros, podem ser comprometidos.

No resumo inicial da Volexity sobre essa violação, parecia que o firewall da organização vítima havia sido simplesmente violado. A maioria assumiria que violações como essa seriam, até certo ponto, “culpa” (ou pelo menos erro inocente) da organização vítima em questão. Em vez disso, ao envenenar o DNS do ISP que atende ao alvo, o StormBamboo conseguiu efetivamente comprometer o alvo sem nem precisar contar com erro do usuário final, como fez em ataques anteriores.

Fonte: Volexity

Shares:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *