İsrail casus yazılım satıcısı Candiru, Google Chrome'da Gazeteciler ve Orta Doğu'daki diğer yüksek faizli bireyleri 'Devilstongue' casus yazılımları ile casusluk yapmak için sıfır gün güvenlik açığı kullanılarak bulundu.
CVE-2022-2294 olarak izlenen kusur, WebRTC'de, başarılı bir şekilde sömürülürse, hedef cihazda kod yürütülmesine yol açabilecek yüksek şiddetli bir yığın tabanlı tampon taşmasıdır.
Google, 4 Temmuz'da sıfır gününü yamaladığında, kusurun aktif sömürü altında olduğunu ancak daha fazla ayrıntı vermediğini açıkladı.
Bugün daha önce yayınlanan bir raporda, güvenlik açığını keşfeden ve Google'a bildiren Avast'ın tehdit araştırmacıları, müşterilerine casus yazılım saldırılarını araştırdıktan sonra ortaya çıkardıklarını ortaya koyuyor.
Avast'a göre Candiru, Mart 2022'de CVE-2022-2294'ten yararlanmaya başladı ve Lübnan, Türkiye, Yemen ve Filistin'deki kullanıcıları hedef aldı.
Casus yazılım operatörleri, ortak sulama deliği saldırısı taktikleri kullandılar, hedeflerinin ziyaret edeceği bir web sitesinden ödün verdiler ve casus yazılımlarla bulaşmak için tarayıcıda bilinmeyen bir güvenlik açığından yararlanacak.
Bu saldırı özellikle kötüdür, çünkü bir bağlantıya tıklamak veya bir şey indirmek gibi kurbanla etkileşim gerektirmez. Bunun yerine, gereken tek şey siteyi Google Chrome veya başka bir krom tabanlı tarayıcıda açmalarıdır.
Bu web siteleri, tehdit aktörleri tarafından bir şekilde tehlikeye atılan veya yaratılan ve mızrak kimlik avı veya diğer yöntemler aracılığıyla tanıtılan meşru web siteleri olabilir.
Bir durumda, saldırganlar Lübnan'daki bir haber ajansı tarafından kullanılan bir web sitesini tehlikeye attı ve XXS (siteler arası komut dosyası) saldırılarını sağlayan ve Exploit Server'a geçerli hedefleri yeniden yönlendiren JavaScript snippet'lerini dikti.
Mağdurlar sunucuya ulaştıktan sonra, yaklaşık 50 veri noktası kullanılarak ayrıntılı olarak profilli oldular. Hedef geçerli kabul edilirse, sıfır gün istismarının gerçekleşmesi için şifreli veri alışverişi kuruldu.
Avast'ın raporu, "Toplanan bilgiler, kurbanın dili, saat dilimi, ekran bilgileri, cihaz türü, tarayıcı eklentileri, yönlendirici, cihaz belleği, çerez işlevselliği ve daha fazlasını içeriyor."
Lübnan davasında, sıfır gün aktörlerin bir oluşturucu sürecinde kabuk kodu yürütülmesini sağladı ve Avast'ın analiz için iyileşemediği bir sanal alan kaçış kusuru ile zincirlendi.
Kusur WebRTC'de bulunduğundan, Apple'ın Safari tarayıcısını da etkiledi. Ancak, Avast tarafından görülen istismar sadece pencerelerde çalıştı.
İlk enfeksiyondan sonra, Devilstongue ayrıcalıklarını yükseltmek ve tehlikeye atılan cihazın belleğine okuma ve yazma erişim kazanmak için bir BYOVD ("Kendi Sürücünüzü Getir") adımı kullandı.
İlginç bir şekilde, Avast Candiru tarafından kullanılan BYOVD'nin de bir sıfır gün olduğunu keşfetti ve satıcı bir güvenlik güncellemesini zorlasa bile, savunmasız sürüm onunla birlikte geliyor çünkü casus yazılımlara karşı yardımcı olmayacak.
Saldırganların hangi verileri hedeflediği açık olmasa da Avast, tehdit aktörlerinin hedeflenen gazetecinin hangi haberleri araştırdığı hakkında daha fazla bilgi edinmek için kullandığına inanıyor.
"Saldırganların ne olabileceğinden emin olamayız, ancak saldırganların gazetecilerin peşinden gitmesinin nedeni, onları ve doğrudan üzerinde çalıştıkları hikayeleri casusluk yapmak veya kaynaklarına ulaşmak ve uzlaştırıcı bilgileri toplamaktır. ve basınla paylaştıkları hassas veriler. " - Dur.
Ticari casus yazılım satıcıları, müşterileri için ilgi duyan kişilere saldırmak için sıfır gün istismarları geliştirme veya satın alırken bilinir.
Candiru en son Microsoft ve Citizen Lab tarafından maruz kaldığında, firma tüm Devilstongue operasyonlarını geri çekti ve Avast'ın ortaya koyduğu gibi yeni sıfır günleri uygulamak için gölgede çalıştı.
Ne yazık ki, bu aynı zamanda aynı şeyin tekrar olacağı anlamına gelir, bu nedenle güvenlik güncellemelerini hemen uygulasanız bile, sizi ticari casus yazılımlara karşı bağışıklaştırmaz.
Bu sorunu çözmek için Apple, hassas veri sızıntılarını önlemek veya bir casus yazılım enfeksiyonunun sonuçlarını en aza indirmek için cihazın özelliklerini ve işlevselliğini sınırlayan 'Lockdown Modu' adlı yeni bir iOS 16 özelliği sunmayı planlıyor.
Google, saldırılarda sömürülen yeni krom sıfır gün kusurları
Jenkins, birden fazla eklentide düzinelerce sıfır günlük hatayı açıklar
Microsoft Haziran 2022 Patch Salı Düzeltmeleri 1 Sıfır Gün, 55 Kusur
Yeni 'Dogwalk' Windows Zero-Day Hata Ücretsiz Gayri Arası Yamalar alır
Kritik Atlassian Confluence Salatlarda aktif olarak kullanılır
Kaynak: Bleeping Computer