Samsung_072026 Advertisement Samsung_072026 Advertisement Samsung_072026 Advertisement

Vírusový radar / Báseň svetovej literatúry ako súčasť čínskeho hackerského útoku proti Latinskej Amerike

Bezpečnosť
0

Aj  najväčšie diela svetovej literatúry sa môžu stať súčasťou kódu autorov kybernetických útokov. Naši výskumníci sa však pritom necítia ako Alica v krajine zázrakov. Na druhej strane je dobré vedieť, že ich vedomosti sa nekončia iba pri analýze hrozieb, ale vedia zabŕdnuť aj do literatúry. Vitajte aj v októbri  pri mojom pravidelnom stĺpčeku.

Samsung 072026 Advertisement

Náš výskumník v montrealskom labe Alexandre Côté Cyr totiž nedávno počas dlhodobého monitorovania skupiny FamousSparrow zistil, že táto čínska APT skupina vyvinula nový backdoor a minimálne od augusta 2025 ho nasadzuje vo viacerých krajinách Latinskej Ameriky. Zdá sa, že ide o čínsku reakciu na rastúci záujem Spojených štátov o tento región, keďže FamousSparrow výrazne zintenzívnil svoje rozsiahle zacielenie na tamojšie vládne inštitúcie.

Pomenoval ho SparroWocky, keďže všetky prvé zachytené vzorky obsahovali prvú slohu básne Jabberwocky, „nezmyselnej“ poémy od anglického spisovateľa, básnika a matematika Lewisa Carrolla, autora knihy Alica v krajine zázrakov. Po slovensky Taradúr.

Monštrum z tejto básne totiž nešíri strach klasickým revom, ale tým, že vydáva záplavu nezrozumiteľných, „bľabotavých“ zvukov. Práve z tohto dôvodu sa neskôr v angličtine samotné slovo jabberwocky stalo oficiálnym výrazom pre nezmyselné reči a bľabotanie. Niečo, čo bežní ľudia poznajú od politikov po šoubiznis.

No SparrowWocky by sa ako obyčajný táraj odbiť nedal, monštrum naozaj pripomína. Jeho architektúra a techniky použité pri jeho vývoji naznačujú hlboké znalosti mechanizmov Windows a techník na sťaženie analýzy škodlivého kódu. Prechodom na SparroWocky začala skupina FamousSparrow priamo začleňovať kód z open source projektov do svojho malvéru.

Na druhej strane, hoci je SparroWocky technicky pokročilý, jeho fungovanie nie je ani zďaleka také záhadné ako táto báseň. Táto čínska kybernetická špionáž zameraná na významné ciele v Latinskej Amerike sa začala v lete 2025, pričom až do súčasnosti tvorili podľa našej telemetrie ciele z Latinskej Ameriky až 90 % všetkých obetí. Terčmi boli vlády v Argentíne, Ekvádore, Guatemale, Hondurase, Paname, Peru, Portoriku a Venezuele. Ide pritom o pomerne nezvyčajný jav medzi čínsky orientovanými APT skupinami, ktoré sledujeme, keďže tie zvyčajne pôsobia súčasne vo viacerých regiónoch sveta počas dlhšieho obdobia.

Pravdepodobne to je reakcia Číny na viaceré nedávne iniciatívy Spojených štátov v regióne. Druhé funkčné obdobie amerického prezidenta Donalda Trumpa prinieslo výrazné presadzovanie amerických záujmov v Latinskej Amerike, čo môže ohrozovať dlhodobé investície, ktoré si Čína v regióne budovala počas uplynulého desaťročia, najmä v oblastiach energetiky, ťažby nerastov a telekomunikácií. Aktivity FamousSparrow pravdepodobne slúžia na lepšie monitorovanie a predvídanie reakcií miestnych vlád na súčasný americký tlak. Napríklad jedna zo zameraných organizácií v Paname je priamo zapojená do prebiehajúceho obchodného sporu týkajúceho sa dvoch významných prístavov v oblasti Panamského prieplavu a donedávna ju prevádzkovala spoločnosť so sídlom v Číne.

Medzi schopnosti SparroWocky patrí spúšťanie ľubovoľných súborov, fungovanie ako TCP proxy či vykonávanie príkazov a backdoor zároveň zhromažďuje základné informácie o kompromitovanom zariadení. Dokáže takisto exfiltrovať súbory a pravidelne vytvárať snímky obrazovky. V závislosti od konfigurácie si môže zabezpečiť perzistenciu, pričom tento malvér využíva viacero techník na sťaženie analýzy a vyhýbanie sa bezpečnostným riešeniam. Manipuluje s nízkoúrovňovými dátovými štruktúrami v pamäti a počas prevádzky systému upravuje vlastný kód, aby sa ho nepodarilo odhaliť.

FamousSparrow naďalej využíva open source nástroje určené na ofenzívne testovanie bezpečnosti. V minulosti ich používala najmä popri svojom backdoore SparrowDoor. Pri SparroWocky však už  disponuje sofistikovanejšími schopnosťami.

Ďalšia zaujímavá hrozba, ktorú sa našim výskumníkom podarilo odhaliť, je 11 zraniteľných UEFI shim bootloaderov podpísaných spoločnosťou Microsoft. To útočníkom umožňovalo obísť funkciu UEFI Secure Boot zneužitím zraniteľností starých viac než desať rokov. UEFI shim bootloadery sú malé programové komponenty, ktoré slúžia ako most medzi firmvérom UEFI na základnej doske a operačným systémom.

Zraniteľné shim bootloadery vo verzii 0.9 a starších sa tak dali zneužiť na obídenie UEFI Secure Boot na akomkoľvek zariadení s UEFI, ktoré dôveruje certifikátu certifikačnej autority Microsoft Corporation UEFI CA 2011 pre tretie strany, bez ohľadu na nainštalovaný operačný systém. Nahlásené zraniteľné shimy tak mohli byť zneužité na spustenie nedôveryhodného kódu počas štartu systému a mohli tak byť nasadené škodlivé UEFI bootkity aj na systémoch, kde je UEFI Secure Boot zapnutý. Svoje zistenia sme nahlásili CERT/CC a následne boli zraniteľné UEFI aplikácie revokované.

Objavené shimy pochádzali z rôznych nástrojov a softvérových balíkov vrátane diagnostických nástrojov pre PC, linuxových distribúcií a ďalších utilít založených na UEFI. Dôležité je, že zneužitie nie je obmedzené iba na systémy s nainštalovaným dotknutým softvérom alebo operačným systémom. Útočníci si mohli priniesť vlastnú kópiu zraniteľného shimu na akýkoľvek systém UEFI, ktorý má nahratý certifikát Microsoftu pre UEFI aplikácie tretích strán. Nebezpečnosť týchto starých shimov nespočívala v novej zraniteľnosti. Na obídenie UEFI Secure Boot totiž nebola potrebná žiadna nová chyba. Útočník nepotrebuje zložité techniky exploitácie, stačí mu kópia starého, stále dôveryhodného, no ešte nerevokovaného shim binárneho súboru a zá­kladné pochopenie fungovania UEFI shimov. To úplne postačovalo na obídenie takej zásadnej bezpečnostnej funkcie, ako je UEFI Secure Boot.

A rovnako expresne, ako sa od nás pobralo leto, aj z nášho Labu je to na tento mesiac už naozaj všetko. Možno už tento mesiac vás budú čakať prvé vianočné nákupy. Niektoré nákupné centrá rovnako expresne začínajú s výzdobou. Nech už nakupujete, ale aj pri akejkoľvek inej činnosti v kybernetickom priestore myslite vedome aj podvedome na bezpečnosť svoju aj svojich blízkych. Tak aj tento mesiac vám želám plodné a zaujímavé, no hlavne bezpečné surfovanie online svetom.

 

Branislav Ondrášik, ESET

Všetky autorove články

Pridať komentár

Mohlo by vás zaujímať

Mohlo by vás zaujímať