1 คะแนน โดย GN⁺ 2023-09-23 | 1 ความคิดเห็น | แชร์ทาง WhatsApp
  • Google TAG และ The Citizen Lab พบ ห่วงโซ่เอ็กซ์พลอยต์ 0-day สำหรับ iPhone ที่ถูกใช้ในการโจมตีจริง โดย Intellexa ใช้มันเพื่อติดตั้งสปายแวร์ Predator แบบลับ ๆ
  • Apple แพตช์ CVE-2023-41991·41992·41993 ใน iOS 16.7 และ iOS 17.0.1 แล้ว และ Google แนะนำให้ผู้ใช้ iOS อัปเดตทันที
  • การโจมตีทำโดยดักทราฟฟิกผ่าน การฉีด MITM เมื่อเป้าหมายเข้าเว็บ HTTP แล้วรีไดเร็กต์ไปยัง c.betly[.]me และ sec-flare[.]com จึงไม่ต้องมีการคลิกเพิ่มหรือรับสายโทรศัพท์ใด ๆ
  • ห่วงโซ่บน iOS ต่อเนื่องจากการรันโค้ดระยะไกลใน Safari, ปัญหาการตรวจสอบใบรับรอง, และการยกระดับสิทธิ์เฉพาะที่ใน XNU Kernel จากนั้นไบนารีขนาดเล็กจะตัดสินใจว่าจะติดตั้ง Predator implant แบบเต็ม หรือไม่
  • ยังพบการโจมตีเป้าหมาย Android ในอียิปต์ด้วย โดยช่องโหว่การรันโค้ดระยะไกลใน renderer ระยะแรกของ Chrome ที่ใช้ CVE-2023-4762 ได้รับการแพตช์เมื่อวันที่ 5 กันยายน

ห่วงโซ่เอ็กซ์พลอยต์สำหรับติดตั้ง Predator ของ Intellexa

  • Google Threat Analysis Group(TAG) ร่วมกับ The Citizen Lab พบ ห่วงโซ่เอ็กซ์พลอยต์ 0-day สำหรับ iPhone ที่ถูกใช้ในการโจมตีจริง
  • ห่วงโซ่นี้ซึ่งพัฒนาโดยบริษัทสอดแนมเชิงพาณิชย์ Intellexa ถูกใช้เพื่อติดตั้งสปายแวร์ Predator ลงบนอุปกรณ์อย่างลับ ๆ
  • Apple แพตช์ช่องโหว่ต่อไปนี้ใน iOS 16.7 และ iOS 17.0.1
    • CVE-2023-41991
    • CVE-2023-41992
    • CVE-2023-41993
  • การแพตช์อย่างรวดเร็วช่วยเพิ่มการปกป้องผู้ใช้ และแนะนำให้ผู้ใช้ iOS ทุกคนติดตั้งโดยเร็วที่สุด

วิธีส่งผ่านด้วย MITM

  • ห่วงโซ่เอ็กซ์พลอยต์ของ Intellexa ถูกส่งผ่านการโจมตีแบบ man-in-the-middle(MITM)
  • ในการโจมตีแบบ MITM ผู้โจมตีจะแทรกตัวอยู่ระหว่างเป้าหมายกับเว็บไซต์ที่เป้าหมายกำลังพยายามเข้าถึง แล้วดักจับทราฟฟิก
  • เมื่อเป้าหมายเข้าเว็บไซต์ http ผู้โจมตีสามารถส่งข้อมูลปลอมกลับไปเพื่อพาไปยังเว็บไซต์อื่นได้
  • เว็บไซต์ https เข้ารหัสทราฟฟิกไว้ และใช้ใบรับรองเพื่อตรวจสอบได้ว่าข้อมูลที่ได้รับมาจากเว็บไซต์ที่ตั้งใจเข้าจริง
  • ในแคมเปญนี้ ไม่ว่าเป้าหมายจะเข้าเว็บไซต์ http ใดก็ตาม ก็จะถูกรีไดเร็กต์แบบเงียบ ๆ ผ่านการฉีดทราฟฟิกไปยังเว็บไซต์ Intellexa คือ c.betly[.]me
    • หากผู้ใช้เป็นเป้าหมายที่ต้องการ ก็จะถูกส่งต่ออีกครั้งไปยังเซิร์ฟเวอร์เอ็กซ์พลอยต์ sec-flare[.]com
    • ไม่ต้องอาศัยการกระทำของผู้ใช้ เช่น การเปิดเอกสาร การคลิกลิงก์เฉพาะ หรือการรับสายโทรศัพท์

องค์ประกอบของห่วงโซ่เอ็กซ์พลอยต์บน iOS

  • เมื่อเป้าหมายถูกรีไดเร็กต์ไปยังเซิร์ฟเวอร์เอ็กซ์พลอยต์แล้ว ห่วงโซ่เอ็กซ์พลอยต์บน iOS จะเริ่มทำงาน
  • ห่วงโซ่นี้ประกอบด้วยช่องโหว่ 3 รายการ
    • CVE-2023-41993: การรันโค้ดระยะไกล (RCE) ขั้นต้นใน Safari
    • CVE-2023-41991: ปัญหาการตรวจสอบใบรับรอง
    • CVE-2023-41992: การยกระดับสิทธิ์เฉพาะที่ (LPE) ใน XNU Kernel
  • หลังจากนั้นจะมีการรันไบนารีขนาดเล็กเพื่อตัดสินใจว่าจะติดตั้ง Predator implant แบบเต็มหรือไม่
  • TAG ไม่สามารถได้มาซึ่ง Predator implant แบบเต็ม
  • Google มีแผนเผยแพร่การวิเคราะห์เชิงเทคนิคเชิงลึกของเอ็กซ์พลอยต์นี้ตาม Google vulnerability disclosure policy

การโจมตีเป้าหมาย Android และช่องโหว่ของ Chrome

  • ผู้โจมตียังมีห่วงโซ่เอ็กซ์พลอยต์สำหรับติดตั้ง Predator บนอุปกรณ์ Android ในอียิปต์ด้วย
  • TAG สังเกตเห็นวิธีส่งผ่าน Android exploit อยู่ 2 แบบ
    • การฉีด MITM
    • ลิงก์ใช้ครั้งเดียวที่ส่งตรงถึงเป้าหมาย
  • สิ่งที่ TAG ได้มามีเพียงช่องโหว่การรันโค้ดระยะไกลใน renderer ระยะแรกของ Chrome ซึ่งใช้ประโยชน์จาก CVE-2023-4762
  • บั๊กนี้มีนักวิจัยความปลอดภัยอีกคนรายงานไว้กับ Chrome Vulnerability Rewards Program แล้ว และได้รับการแพตช์เมื่อวันที่ 5 กันยายน
  • Google ประเมินว่า Intellexa เคยใช้ช่องโหว่นี้เป็น 0-day มาก่อน

การป้องกัน MITM ของ Chrome และการตอบสนองของ Google

  • Chrome ผลักดัน การใช้ HTTPS อย่างแพร่หลาย บนเว็บมาหลายปีแล้ว
  • “HTTPS-First Mode” ของ Chrome สามารถลดความเป็นไปได้ของการส่งเอ็กซ์พลอยต์ผ่านการฉีดเครือข่ายแบบ MITM ได้
    • พยายามโหลดทุกหน้าผ่าน HTTPS ก่อน
    • แสดงคำเตือนขนาดใหญ่ก่อนจะย้อนกลับไปใช้คำขอ HTTP
  • การตั้งค่านี้เปิดใช้งานเป็นค่าเริ่มต้นสำหรับผู้ใช้ที่ลงทะเบียนใน Advanced Protection Program และลงชื่อเข้าใช้ Chrome
  • Google แนะนำให้ผู้ใช้ทุกคน เปิด “HTTPS-First Mode” เพื่อป้องกันการโจมตีแบบ MITM
  • แคมเปญครั้งนี้แสดงให้เห็นว่าการขยายตัวของบริษัทสอดแนมเชิงพาณิชย์สามารถสร้างความเสี่ยงร้ายแรงต่อความปลอดภัยของผู้ใช้ออนไลน์ได้
  • TAG จะเดินหน้าดำเนินการและเผยแพร่งานวิจัยเกี่ยวกับอุตสาหกรรมสปายแวร์เชิงพาณิชย์ต่อไป และจะร่วมมือกับภาครัฐและเอกชนเพื่อดำเนินการตอบสนองที่เกี่ยวข้อง

1 ความคิดเห็น

 
GN⁺ 2023-09-23
ความคิดเห็นจาก Hacker News
  • ดีที่มีข้อมูลเพิ่มเติมออกมา แต่การพูดถึงแค่ แพตช์ Chrome อย่างเดียวทำให้น่ากังวลนิดหน่อย อยากรู้ว่าการหนีออกจากแซนด์บ็อกซ์บน Android คืออะไร
    ต่อให้รันโค้ดได้ภายในโปรเซส Chrome บน Android ก็ควรจะยังไม่สามารถทำให้คงอยู่ถาวรได้ ดังนั้นชัดเจนว่าน่าจะมีช่องโหว่อื่นอยู่อีก
    เวกเตอร์การโจมตีครั้งนี้ใช้การโจมตีแบบ HTTP man-in-the-middle และลิงก์ใช้ครั้งเดียวในแคมเปญแบบเจาะจงเป้าหมาย แต่ก็ดูไม่มีเหตุผลอะไรที่จะกันไม่ให้ใครสักคนเอาสิ่งนี้ไปใส่ในแคมเปญโฆษณาหรือสแปมผ่าน SMS/Discord/Matrix เพื่อกระจายเป็นวงกว้าง สร้างบอตเน็ต หรือขโมยข้อมูลรับรองผู้ใช้

    • นี่แหละคือประเด็นสำคัญจริง ๆ ข้อมูลนี้หายไปจากโพสต์บล็อก จนต้องอ่านระหว่างบรรทัด ซึ่งทำให้รู้สึกเหมือนฝั่ง Android ยังมี ประเด็นที่ยังไม่แพตช์ อยู่ตอนนี้
    • เขาบอกว่าไม่สามารถจับขั้นตอนต่อจากนั้นของเชน Android ได้ และได้มาแค่องค์ประกอบการรันช่วงแรกเท่านั้น
      นั่นหมายความว่าส่วนของ การหนีออกจากแซนด์บ็อกซ์ และบั๊กยกระดับสิทธิ์หายไป
      อีกทั้งในกรณีนี้ดูเหมือนจะส่งผ่านการโจมตีแบบ man-in-the-middle ระดับ ISP โดยใช้ฟังก์ชันดักฟังที่ถูกกฎหมาย แต่ก็ไม่มีเหตุผลว่าทำไมจะส่งเอ็กซ์พลอยต์นี้ผ่านลิงก์ฟิชชิงแบบคลิกครั้งเดียวไม่ได้
    • มีอุปกรณ์ Android หลายล้านเครื่องที่ผู้ผลิตเลิกดูแลไปแล้ว ดังนั้นพวกเขาอาจตัดรายละเอียดบางส่วนออกเพราะมันยังเป็นช่องโหว่ที่ยังไม่ได้แพตช์ และอาจจะไม่มีวันถูกแพตช์เลย
    • แกนหลักของบทความคือเชนเอ็กซ์พลอยต์บน iPhone: Safari exploit → บายพาส PAC → kernel exploit
      เวอร์ชัน Android ก็น่าจะคล้ายกันมาก แต่ดูเหมือนว่าต้องมีเอ็กซ์พลอยต์เพิ่มอีกสองตัวเพื่อข้ามกลไกป้องกันของ Linux kernel
      มีบทวิเคราะห์เชิงเทคนิคที่ดีใน PZ
    • ผมไม่ได้รู้ลึกเรื่องสภาพแวดล้อมบนมือถือ แต่พอออกจากแซนด์บ็อกซ์ของ Chrome ได้แล้ว มันก็เหมือนเข้าไปอยู่ในระบบปฏิบัติการหลักแล้วไม่ใช่หรือ? จากตรงนั้นยังต้องอาศัยช่องโหว่เพิ่มอีกเพื่อสร้างความคงอยู่ถาวรหรือ?
  • การมี HTTPS ย่อมดีกว่าไม่มี และการโจมตีนี้ใช้ HTTP สำหรับฉีดเพย์โหลดเริ่มต้น แต่ก็รู้สึกว่าผู้โจมตีที่รัฐหนุนหลังในบางประเทศอาจ ข้ามหรือยึดโครงสร้างพื้นฐานของ CA หรือ CDN ได้เลย

    • ถ้าปลอมใบรับรองแบบนั้น เบราว์เซอร์ทั้งหมดก็น่าจะตรวจพบและมีโอกาสสูงที่จะถอด CA นั้นออก จึงยังมีมาตรการป้องกันอยู่
    • หรือไม่ก็ทำให้คนคลิก โดเมนปลอม ที่ได้รับการรับรองโดย LetsEncrypt อันเป็นที่รักของเราทุกคน
      ดูเหมือนว่าสิ่งที่ต้องใช้มีแค่การตอบกลับรีไดเร็กต์ HTTP 302/307 เพื่อส่งไคลเอนต์ไปที่ c.betly[.]me เท่านั้น เพย์โหลดรีไดเร็กต์แบบ HTML หรืออาจรวมถึง DNS ก็อาจใช้ได้เหมือนกัน
    • ประเด็นสำคัญคือ การ เข้าเว็บ HTTP เพียงครั้งเดียว ก็เพียงพอ หรือเคยเพียงพอแล้ว สำหรับการยึดอุปกรณ์
  • มีตอนที่เกี่ยวข้องล่าสุดของ Darknet Diaries ว่าด้วยสปายแวร์ Predator: https://darknetdiaries.com/episode/137/

  • สิ่งที่ 0-day แบบนี้สอนคือ ถ้าคุณเป็นคนที่ถูกศัตรูระดับสูงเพ่งเล็ง คุณต้องระแวงอย่างมากและลด พื้นผิวการโจมตี ให้เหลือน้อยที่สุด
    ถ้า James Bond จะสื่อสารกับ M อย่างปลอดภัย ก็ควรใช้อุปกรณ์มือถือแบบฮาร์ดแวร์เฉพาะทางที่ทำหน้าที่นี้อย่างเดียว ฝากข้อความที่เข้ารหัสไว้บนเว็บบอร์ดสุ่มด้วยเครื่องแบบเติมเงินที่ไม่ระบุตัวตนจากบุคคลที่สาม โดยใช้ลำดับสมุดรหัสแบบหมุนเวียนล็อกตามภูมิศาสตร์ที่ตกลงกันไว้ล่วงหน้า ถ้าอ่อนเรื่องความปลอดภัยเชิงปฏิบัติการไปกว่านี้อีกนิดเดียวก็จบเห่
    ถ้าคนทั่วไปใช้อุปกรณ์ดิจิทัลที่เชื่อมต่อเครือข่ายแบบปกติ ก็ควรถือว่าสิ่งที่ใส่เข้าไปในอุปกรณ์นั้นถูกขโมยไปแล้ว ถ้าอยากให้เป็นเรื่องส่วนตัวจริง ๆ ก็อย่าเอาขึ้นดิจิทัล เก็บไว้บนกระดาษหรือเทปแอนะล็อกแบบเก่าแทน อย่างน้อยก็ต้องขโมยทางกายภาพ ซึ่งในบางสถานการณ์อาจยากกว่ามาก แต่ก็ไม่ได้แปลว่าปลอดภัยกว่าทุกกรณี สุดท้ายแล้วไม่ทางใดก็ทางหนึ่งคุณก็แพ้อยู่ดี
    ทางออกเดียวที่แท้จริงคือมีรัฐบาลประชาธิปไตยที่โปร่งใสและมีการถ่วงดุลที่เข้มแข็ง มีกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่บังคับใช้อย่างจริงจัง และมีการสนับสนุนกิจกรรมอย่าง Citizen Lab อย่างหนักแน่น

  • ช่องโหว่นี้มีความเป็นไปได้สูงว่าเจ้าหน้าที่อียิปต์ใช้เพื่อแฮ็กโทรศัพท์ของ Ahmed El Tantawy ผู้สมัครที่ลงแข่งกับประธานาธิบดีคนปัจจุบัน Abdel Fatah El Sisi ในการเลือกตั้งประธานาธิบดี
    https://x.com/jsrailton/status/1705271600868692416?s=46&t=Kq...

  • บทความไม่ได้พูดถึง แต่ Lockdown Mode ของ iOS สามารถหยุดเชนเอ็กซ์พลอยต์นี้ได้

  • มีจุดหนึ่งที่ผมไม่เข้าใจ: ทั้งบริษัทสปายแวร์และบริษัทที่ขาย 0-day ต่างก็มีคนทำงานเฉพาะทางคอยหา 0-day แล้วทำไม Google กับ Apple ไม่ดึงคนพวกนี้ไปทำงานเสียเลย?
    สำหรับ Google และ Apple ก็น่าจะเสนอเงินเดือนได้แข่งขันมากอยู่แล้ว เลยสงสัยว่าทำไมไม่ทำ หรือพวกเขาประเมินว่าค่าใช้จ่ายในการดึงนักล่า 0-day ฝีมือดีมาแทบทั้งหมดนั้นสูงกว่าค่าใช้จ่ายในการออกแพตช์เฉย ๆ?

    • ผมก็เป็นคนที่ทำงานแบบนั้นเลย ทำงานเป็น นักวิจัย 0-day
      จากมุมมองของพนักงาน ค่าจ้างพอ ๆ กัน งานใน Big Tech น่าสนใจน้อยกว่า คุณสร้างเครื่องจักรใหญ่สำหรับค้นหาบั๊กจำนวนมาก แล้วเอาบั๊กที่เจอไปใส่ใน bug tracker จากนั้นอีก 3 เดือนค่อยอาจจะมีคนแก้ งานด้าน offensive security น่าสนใจกว่า ช่องโหว่ตื้น ๆ นั้น Big Tech หาเจออยู่แล้ว สิ่งที่ต้องการจึงมีแค่ไม่กี่อย่างและต้องเข้าใจระบบเป้าหมายอย่างลึกซึ้ง ต้องมีความรู้ที่จะต่อยอดจากช่องโหว่ไปสู่การรันโค้ดได้ด้วย การเขียนเอ็กซ์พลอยต์ไม่ใช่เรื่องง่าย ผมอธิบายได้ยากว่าทำไมวิศวกรถึงไปทำงานกับบริษัทที่ผมมองว่าไร้จริยธรรม แต่คงเป็นเพราะพวกเขาไม่ได้รู้สึกแบบเดียวกับผม
      จากมุมมองของนายจ้าง มันเป็นคำถามว่า “จะยอมจ่ายเท่าไรต่ออัตราการค้นพบช่องโหว่ X รายการต่อปี” ถ้าโค้ดมีบั๊กแต่ตลาดยังมองว่าเป็นโค้ดที่ปลอดภัยที่สุด การเพิ่มงบความปลอดภัยอาจไม่เป็นประโยชน์ต่อบริษัท ต้องชั่งน้ำหนักว่าถ้าเพิ่มงบด้านความปลอดภัยแล้วจะไปลดงบของแผนกไหน และผลสุทธิต่อสุขภาพของบริษัทคืออะไร
      ถ้าคุณอยากแก้ปัญหาช่องโหว่ คุณต้องทำให้ราคาของการค้นหาและเอ็กซ์พลอยต์ช่องโหว่สูงจนผู้ซื้อจ่ายไม่ไหว และต้องคอยทำให้ราคานั้นสูงขึ้นต่อไปตามที่ความก้าวหน้าใน offensive security ทำให้ต้นทุนการค้นพบและเอ็กซ์พลอยต์ลดลง บริษัทฝั่งป้องกันส่วนใหญ่ไม่ได้หาเงินจากการป้องกันบั๊ก ขณะที่บริษัทฝั่งโจมตีหาเงินจากการหาบั๊กเป็นหลัก จึงเกิดความไม่สอดคล้องกัน ช่องโหว่สูงสุดของบริษัทหรือองค์กรใด ๆ ก็คือ ทรัพยากรที่มีจำกัด
    • Google มีหนึ่งในทีมระดับท็อปที่ซื้อได้ด้วยเงินและชื่อเสียงอยู่แล้ว: https://en.m.wikipedia.org/wiki/Project_Zero
      และยังร่วมมือกับนักวิจัยอิสระทั่วโลกได้ดีมากด้วย แต่เมื่อคิดถึงปริมาณซอฟต์แวร์ที่ถูกเขียนขึ้นทุกวัน ก็ยังเป็นไปได้ที่จะพลาดบางประเด็นอยู่ดี
    • มันฟังดูคล้ายกับการมองงบประมาณของรัฐบาลสหรัฐแล้วถามว่า “ทำไมไม่ซื้อใจอาชญากรที่อาจก่อเหตุให้หมด เพื่อลดอาชญากรรมส่วนใหญ่ในอเมริกา?”
    • บางคนในกลุ่มนั้นคงไม่อยากทำงานให้ Google หรือ Apple ตั้งแต่แรก ไม่ว่าเงินเดือนจะเป็นเท่าไร
      ต่อให้คุณดึงตัวพวกเขามาได้วันนี้ พรุ่งนี้ก็จะมีคนใหม่อีกมากที่ไปทำงานกับบริษัทแบบนั้นอยู่ดี มันจะเป็นวงจรไม่รู้จบ
    • เป็นความคิดที่ดี แต่ในอีกแง่หนึ่งก็คล้ายกับการถามว่า “ทำไมประเทศที่ร่ำรวยที่สุดในโลกไม่จ้างนายพลที่เก่งที่สุดในโลกทั้งหมด เพื่อไม่ให้ประเทศอื่นเหลือสักคน”
      มีเหตุผลมากมายว่าทำไมมันทำไม่ได้ แต่สุดท้ายก็ลงเอยที่ว่าโลกและมนุษยชาตินั้นใหญ่และซับซ้อนเกินกว่าที่ผู้เล่นคนเดียวจะครอบครองได้ทั้งหมด หรือแม้แต่ส่วนใหญ่ด้วยซ้ำ ทุกสิ่งมีความหลากหลายและความแตกต่างฝังอยู่มากเกินไป ยังมีโลกทัศน์และความภักดีที่อยู่เหนือเรื่องเงินอีกมาก
  • Firefox ก็มี Https First เหมือนกัน แต่ดูเหมือนว่าต้องเปิดการตั้งค่า dom.security.https_first
    ถ้าทำได้ “HTTPS-Only Mode” น่าจะดีที่สุดอย่างชัดเจน

    • แต่ถึงอย่างนั้น คุณก็ต้องเอาชนะความอยากกด “อนุญาตต่อไป” ให้ได้ เอาจริง ๆ ต่อให้รู้ความเสี่ยง ผมเองก็น่าจะกด เพราะก็แค่อยากเข้าเว็บนั้น
      ถ้าหน้าต่างแจ้งเตือนไม่ดูน่าสงสัยสุด ๆ เช่นเด้งขึ้นมาบนเว็บอย่าง Google.com ที่คุณรู้อยู่แล้วว่ารองรับ HTTPS ก็คงไม่ได้ช่วยแก้อะไรเลย
  • โพสต์ของ Citizen Lab ที่ลิงก์จากบทความนี้มีรายละเอียดของการโจมตีแบบ man-in-the-middle อยู่ มันแทบจะเรียกว่าเป็นการโจมตีก็ยังไม่เต็มปาก เพราะเครือข่ายถูกออกแบบมาให้ฉีดเนื้อหาได้เมื่อจำเป็น