Herinner je je dat kwaadaardige document dat misbruik maakte van een kwetsbaarheid in Word om malware te downloaden zonder sporen na te laten? Het goede nieuws is dat Microsoft op 11 april een patch uitbracht en de installatie ervan met extreme urgentie aanbeveelt. Het slechte nieuws is dat de bug in juli 2016 werd ontdekt en gedurende de volgende negen maanden werd gebruikt voor aanvallen in Rusland, Oekraïne, Australië en Israël.
De kwetsbaarheid CVE-2017-0199
De officiële aanduiding voor de kwetsbaarheid is CVE-2017-0199. Technisch gezien is deze al verholpen, en wie de nieuwste builds van Office gebruikt (vanaf editie 2007 SP3) zou beschermd moeten zijn. We weten echter heel goed dat veel gebruikers en beheerders om verschillende redenen het installeren van hotfixes uitstellen. Misschien is hun bedrijfsomgeving te streng, of gebruiken ze illegale kopieën met activeringssystemen die via Windows Update worden geneutraliseerd. Maar bugs discrimineren niet, en wat in andere omstandigheden een routinepatch was geweest, werd een negen maanden durende odyssee.
De ontdekking en de reactie van Microsoft
Het verhaal brengt ons naar juli 2016, toen consultant Ryan Hanson de 0-day ontdekte. Gedurende de volgende drie maanden werkte hij aan de bug om de ernst ervan vast te stellen en het potentieel om te combineren met andere fouten te evalueren, om het vervolgens aan Microsoft te rapporteren. Bij het zien van de resultaten kwamen ze bij Microsoft tot de conclusie dat een snelle patch niet voldoende zou zijn voor de neutralisatie, en ze konden ook niet te veel gegevens delen, anders zouden ze hackers waarschuwen. Op dat moment waren er geen aanwijzingen voor de blootstelling van de 0-day, maar dat veranderde in januari van dit jaar, wat ons brengt naar het oorspronkelijke FireEye-rapport. CVE-2017-0199 werd door "meerdere agenten" gebruikt om ten minste drie vormen van malware te verspreiden, te beginnen met FinSpy, Latentbot en Dridex. Het geval van FinSpy is zeer bijzonder, omdat we het ook kennen als FinFisher, spyware die door tientallen overheden over de hele wereld wordt gebruikt.
De eerste slachtoffers waren beperkt tot Rusland en Oekraïne, wat een zekere mate van precisie in de campagne aantoonde. Na het verzamelen van extra bewijs kwam FireEye in contact met Microsoft, maar de bevestiging door McAfee op 7 april gooide feitelijk de knuppel in het hoenderhok en kondigde het bestaan van de 0-day aan de hele wereld aan. Twee dagen later bood de zwarte markt al varianten aan die CVE-2017-0199 gebruikten om Dridex te verspreiden. De aanvallen verplaatsten zich naar Australië en andere landen, met als doel geld van bankrekeningen te stelen. De Ben-Gurion Universiteit in Israël kondigde aan dat verschillende medewerkers werden gehackt "na de patch" door aanvallers die gelinkt waren aan de Iraanse overheid, die blijkbaar controle namen over hun e-mailaccounts en de verspreiding van kwaadaardige documenten naar meer dan 250 doelen uitbreidden. Het uiteindelijke aantal getroffen personen en het gestolen geldbedrag zijn onbekend. Hoe gerechtvaardigd de vertraging ook mag zijn, de ontwikkeling van een universeel platform dat de communicatie tussen onafhankelijke beveiligingsonderzoekers en bedrijven beter coördineert, is noodzakelijk.
Bron: Reuters