В конце мая 2022 года компания Volexity расследовала инцидент в одной из клиентских инфраструктур. Выяснилось, что злоумышленники проникли на корпоративный сервер Atlassian Confluence - платформы, где сотрудники хранят внутренние базы знаний, инструкции и рабочие документы. Слабому месту присвоили идентификатор CVE-2022-26134. Уязвимость позволяла выполнять на сервере чужой код удалённо, без физического доступа к машине, и затрагивала все версии продукта, актуальные на тот момент. Публично о ней сообщили 2 июня. За атакой, по оценке Volexity, стояла группировка, связанная с государственными структурами Китая.
Описание
Проникновение не сводилось к одному действию. Захватив сервер, злоумышленники закреплялись в системе и разворачивали средства скрытого управления. В наборе оказались программа удалённого контроля Behinder, веб-оболочка China Chopper и отдельный инструмент для загрузки файлов. Веб-оболочка - это компактный код на сервере, через который атакующий отдаёт команды и забирает документы. Вычислить такие средства трудно: они маскируются под обычные обращения к веб-серверу. Потому вредоносная активность идёт неделями, пока её кто-нибудь не заметит.
Разбор инцидента продолжила исследовательская группа S2 компании Team Cymru. По данным Team Cymru, с заражёнными серверами злоумышленники связывались через пятнадцать сетевых адресов. Одиннадцать из них оказались узлами VPN-сервисов Private Internet Access и Surfshark. Подключение через чужой VPN (виртуальную частную сеть, скрывающую настоящий адрес пользователя) заметно усложняет поиск виновных. Сведения с таких узлов требуют осторожности: через них проходит и вполне безобидный трафик. Чтобы не ошибиться, исследователи отбирали случаи, когда к одному потенциальному серверу-жертве обращались сразу несколько подозрительных адресов.
Такой подход позволил с высокой уверенностью назвать девять пострадавших организаций. Атаки на них пришлись примерно на 26 мая 2022 года, то есть за несколько дней до публичного раскрытия уязвимости. Среди целей - государственные ведомства и частные компании из сферы цифровых услуг, высшего образования, информационных технологий, логистики и цепочек поставок. Жертвы распределены по Азии, Европе, Северной и Южной Америке. Широкий разброс по отраслям и регионам указывает на переход к поиску любых доступных целей. Не исключено, что за этими атаками стоят сразу несколько групп. Первые попытки проникновения, судя по хронологии похожих кампаний, могли начаться за недели или даже месяцы до конца мая.
После раскрытия уязвимости картина изменилась. С начала июня исследователи наблюдали рост обращений к сетевому порту, который по умолчанию используют установленные экземпляры Confluence. Пик пришёлся на 3 июня, затем активность пошла на спад и к 11 июня стабилизировалась. Первые три дня месяца дали объём выше среднего, и это совпало с публикацией сведений об уязвимости. Наблюдения велись по сетевым подключениям, а не по содержимому самих атак, поэтому часть трафика объяснялась проверками со стороны владельцев серверов.
Чтобы получить более широкую выборку, специалисты обратились к поисковой системе Shodan, которая индексирует подключённые к сети устройства. В расширенном наборе данных пик активности сдвинулся на 6 июня, а повышенный уровень обращений держался дольше, чем в первом случае. Расхождение исследователи объясняют разницей в квалификации атакующих. Наиболее подготовленные группы пишут собственные эксплойты (коды, использующие уязвимость) и начинают охоту почти сразу, как только узнают о слабом месте. Менее опытные участники дожидаются публикации доказательства концепции - готового примера эксплуатации - и подключаются позже, зато массово.
Ещё одно наблюдение касается массовых проверок чужих серверов. Одиннадцать адресов выделялись широтой интересов: за месяц они перебирали огромное число целей на наличие сразу нескольких известных уязвимостей. В их числе CVE-2021-3129, CVE-2022-22947, CVE-2021-34535 и CVE-2021-41773. Шесть адресов, судя по собранным сведениям, контролировал один и тот же злоумышленник. В работе фигурировали и свежие на тот момент ошибки, и уязвимости 2013 года. Непропатченный сервер остаётся доступным для атаки независимо от того, сколько лет прошло с момента раскрытия проблемы.
Практический вывод касается промежутка между появлением уязвимости нулевого дня и выпуском исправления. Именно в эти дни наиболее квалифицированные группы успевают провести атаки до выхода патча. Организациям имеет смысл заранее продумать временные меры, которые ограничат эксплуатацию, пока производитель готовит исправление. Полезно вести полный учёт внешних цифровых ресурсов и понимать, какие из них видны из интернета и чем именно уязвимы. Для этого подходят платформы управления поверхностью атаки, показывающие слабые места всех внешних систем компании. Отдельного внимания требует то, как команда узнаёт о новых угрозах: чем быстрее сведения попадают к нужным людям, тем меньше времени остаётся у атакующих. Опыт одной компании не отражает общую картину рисков, поэтому выводы о собственной защите лучше строить на инвентаризации систем и постоянном обновлении программного обеспечения.