1 poin oleh GN⁺ 2023-09-23 | 1 komentar | Bagikan ke WhatsApp
  • Google TAG dan The Citizen Lab menemukan rantai exploit 0-day yang menargetkan iPhone dalam serangan nyata, dan Intellexa menggunakannya untuk memasang spyware Predator secara diam-diam
  • Apple telah menambal CVE-2023-41991·41992·41993 di iOS 16.7 dan iOS 17.0.1, dan Google menyarankan pengguna iOS untuk segera memperbarui perangkat
  • Serangan ini mencegat trafik dengan injeksi MITM saat target mengakses situs HTTP, lalu mengalihkannya ke c.betly[.]me dan sec-flare[.]com, sehingga tidak memerlukan klik terpisah atau menjawab panggilan telepon
  • Rantai iOS berlanjut dari eksekusi kode jarak jauh di Safari, masalah validasi sertifikat, hingga eskalasi hak istimewa lokal di XNU Kernel; setelah itu sebuah binary kecil menentukan apakah akan memasang implan Predator lengkap
  • Serangan terhadap target Android juga diamati di Mesir, dan kerentanan eksekusi kode jarak jauh renderer awal di Chrome yang memanfaatkan CVE-2023-4762 telah ditambal pada 5 September

Rantai exploit Intellexa untuk memasang Predator

  • Google Threat Analysis Group(TAG), bersama The Citizen Lab, menemukan rantai exploit 0-day untuk iPhone yang digunakan dalam serangan nyata
  • Rantai yang dikembangkan oleh vendor pengawasan komersial Intellexa ini digunakan untuk memasang spyware Predator secara diam-diam di perangkat
  • Apple menambal kerentanan berikut di iOS 16.7 dan iOS 17.0.1
    • CVE-2023-41991
    • CVE-2023-41992
    • CVE-2023-41993
  • Penambalan cepat memperkuat perlindungan pengguna, dan semua pengguna iOS disarankan memasangnya sesegera mungkin

Metode pengiriman melalui MITM

  • Rantai exploit Intellexa dikirim melalui serangan man-in-the-middle(MITM)
  • Dalam serangan MITM, penyerang menyisipkan diri di antara target dan situs web yang ingin diakses target, lalu mencegat trafik
  • Saat target mengakses situs http, penyerang dapat mengirim balik data palsu dan mengalihkannya ke situs web lain
  • Pada situs https, trafik dienkripsi dan sertifikat dapat digunakan untuk memverifikasi bahwa data yang diterima berasal dari situs web yang dimaksud
  • Dalam kampanye ini, kapan pun target mengakses situs http apa pun, injeksi trafik secara diam-diam mengalihkannya ke situs Intellexa c.betly[.]me
    • Jika pengguna adalah target yang diharapkan, ia kemudian dipindahkan lagi ke server exploit sec-flare[.]com
    • Tidak diperlukan tindakan pengguna seperti membuka dokumen, mengeklik tautan tertentu, atau menjawab panggilan telepon

Komponen rantai exploit iOS

  • Ketika target dialihkan ke server exploit, rantai exploit iOS dijalankan
  • Rantai ini terdiri dari tiga kerentanan
    • CVE-2023-41993: eksekusi kode jarak jauh(RCE) awal di Safari
    • CVE-2023-41991: masalah validasi sertifikat
    • CVE-2023-41992: eskalasi hak istimewa lokal(LPE) di XNU Kernel
  • Setelah itu, sebuah binary kecil dijalankan untuk menentukan apakah implan Predator lengkap akan dipasang
  • TAG tidak berhasil memperoleh implan Predator lengkap
  • Google berencana memublikasikan analisis teknis mendalam tentang exploit ini sesuai Google vulnerability disclosure policy

Serangan target Android dan kerentanan Chrome

  • Penyerang juga memiliki rantai exploit untuk memasang Predator di perangkat Android di Mesir
  • TAG mengamati dua cara pengiriman exploit Android
    • Injeksi MITM
    • Tautan sekali pakai yang dikirim langsung kepada target
  • Yang diperoleh TAG hanya kerentanan eksekusi kode jarak jauh renderer awal di Chrome, dan kerentanan ini mengeksploitasi CVE-2023-4762
  • Bug tersebut sudah dilaporkan oleh peneliti keamanan terpisah ke Chrome Vulnerability Rewards Program, dan ditambal pada 5 September
  • Google menilai Intellexa sebelumnya menggunakan kerentanan ini sebagai 0-day

Pertahanan MITM di Chrome dan respons Google

  • Selama bertahun-tahun, Chrome telah mendorong adopsi HTTPS secara luas di seluruh web
  • “HTTPS-First Mode” di Chrome dapat mengurangi kemungkinan pengiriman exploit melalui injeksi jaringan MITM
    • Mencoba memuat semua halaman terlebih dahulu melalui HTTPS
    • Menampilkan peringatan besar sebelum kembali ke permintaan HTTP
  • Pengaturan ini aktif secara default bagi pengguna yang terdaftar di Advanced Protection Program dan login ke Chrome
  • Google menyarankan semua pengguna untuk mengaktifkan “HTTPS-First Mode” guna bertahan dari serangan MITM
  • Kampanye ini menunjukkan bahwa penyebaran vendor pengawasan komersial dapat menimbulkan risiko serius bagi keselamatan pengguna online
  • TAG akan terus mengambil tindakan dan memublikasikan riset terkait industri spyware komersial, serta melanjutkan respons terkait melalui kerja sama dengan sektor publik dan swasta

1 komentar

 
GN⁺ 2023-09-23
Komentar Hacker News
  • Bagus ada informasi tambahan, tetapi agak mengkhawatirkan karena yang disebut hanya patch Chrome. Saya penasaran apa yang dipakai untuk keluar dari sandbox di Android
    Meskipun eksekusi kode di dalam proses Chrome pada Android sudah dimungkinkan, seharusnya itu tidak cukup untuk mendapatkan persistensi, jadi jelas masih ada kerentanan lain
    Vektor serangan kali ini memakai serangan man-in-the-middle HTTP dan tautan sekali pakai dalam kampanye tertarget, tetapi tampaknya tidak ada alasan mengapa seseorang tidak bisa menyisipkannya ke kampanye iklan atau spam seperti SMS/Discord/Matrix untuk menyebarkan secara massal, membangun botnet, atau mencuri kredensial pengguna

    • Ini benar-benar inti masalahnya. Informasi itu tidak ada di posting blog, jadi kita harus membaca yang tersirat, tetapi terdengar seperti ada isu yang belum ditambal di sisi Android saat ini
    • Disebutkan bahwa mereka tidak berhasil menangkap tahapan lanjutan dari rantai Android, dan hanya memperoleh komponen eksekusi awal
      Artinya bug pelarian sandbox dan eskalasi hak akses tidak tercakup
      Selain itu, di sini tampaknya pengiriman dilakukan melalui serangan man-in-the-middle tingkat ISP menggunakan kemampuan penyadapan yang sah, tetapi tidak ada alasan mengapa exploit ini tidak bisa juga dikirim dengan metode one-click melalui tautan phishing
    • Karena ada ratusan juta perangkat Android yang sudah ditinggalkan pabrikan, mungkin mereka sengaja menghilangkan sebagian detail untuk cacat yang belum ditambal, dan mungkin tidak akan pernah ditambal
    • Fokus tulisan ini adalah rantai exploit iPhone: exploit Safari → bypass PAC → exploit kernel
      Versi Android tampaknya cukup mirip, tetapi sepertinya membutuhkan dua exploit tambahan untuk melewati mekanisme mitigasi kernel Linux
      Ada tulisan analisis teknis yang bagus di PZ
    • Saya tidak terlalu paham lingkungan mobile, tetapi saya kira jika sudah keluar dari sandbox Chrome, bukankah itu berarti sudah masuk ke OS dasarnya? Apakah dari situ tetap tidak bisa membuat persistensi tanpa mengeksploitasi kerentanan tambahan?
  • Ini memang lebih baik daripada tidak ada HTTPS sama sekali, dan serangan ini memakai HTTP untuk injeksi payload awal, tetapi terasa mungkin bagi sebagian aktor negara-bangsa untuk begitu saja melewati atau menguasai infrastruktur CA atau CDN

    • Jika mereka memalsukan sertifikat dengan cara seperti itu, semua browser kemungkinan akan menyadarinya dan menghapus CA tersebut, jadi ada perlindungan di sana
    • Atau mereka bisa membuat kita mengklik domain spoofing yang disertifikasi oleh LetsEncrypt yang kita semua cintai
      Sepertinya yang diperlukan hanya respons redirect HTTP 302/307 yang mengarahkan klien ke c.betly[.]me. Payload redirect HTML atau mungkin bahkan DNS juga bisa jadi memungkinkan
    • Yang penting adalah bahwa untuk mengambil alih perangkat, cukup atau sudah cukup dengan sekali mengunjungi situs HTTP mana pun
  • Ada episode terkait terbaru dari Darknet Diaries yang membahas spyware Predator: https://darknetdiaries.com/episode/137/

  • Yang diajarkan 0-day seperti ini adalah bahwa jika Anda menjadi target lawan yang kuat, Anda harus bertindak sangat paranoid dan mengurangi permukaan serangan semaksimal mungkin
    Jika James Bond ingin berkomunikasi dengan aman dengan M, akan lebih baik memakai perangkat mobile khusus yang hanya melakukan satu fungsi itu. Ia harus meninggalkan pesan terenkripsi pada papan pesan acak menggunakan perangkat prabayar anonim pihak ketiga, mengikuti urutan buku kode geo-lock berputar yang sudah disepakati sebelumnya. Jika keamanan operasionalnya sedikit saja lebih lemah dari itu, habislah
    Jika orang biasa memakai perangkat digital yang terhubung dengan cara biasa, kita harus menganggap apa pun yang dimasukkan ke perangkat itu sudah dicuri. Jika benar-benar ingin menjaga sesuatu tetap privat, jangan unggah ke media digital dan simpan di kertas atau media analog kuno seperti pita tape. Setidaknya dengan begitu musuh harus mencurinya secara fisik, yang dalam beberapa situasi mungkin jauh lebih sulit, meski itu tidak berarti pasti lebih aman. Pada akhirnya, apa pun caranya, Anda tetap akan kalah
    Satu-satunya jalan keluar yang nyata adalah pemerintahan demokratis dengan transparansi dan checks and balances yang kuat, undang-undang perlindungan data pribadi yang ditegakkan dengan tegas, dan dukungan kuat terhadap aktivitas seperti yang dilakukan Citizen Lab

  • Kemungkinan besar kerentanan ini dipakai otoritas Mesir untuk meretas ponsel kandidat Ahmed El Tantawy, yang menantang presiden saat ini Abdel Fatah El Sisi dalam pemilu
    https://x.com/jsrailton/status/1705271600868692416?s=46&t=Kq...

  • Tidak disebut dalam tulisan, tetapi Lockdown Mode di iOS memblokir rantai exploit ini

  • Ada satu hal yang tidak saya mengerti: baik perusahaan spyware maupun penjual 0-day sama-sama punya staf khusus untuk mencari 0-day. Mengapa Google dan Apple tidak langsung merekrut saja orang-orang ini?
    Google dan Apple tentu bisa menawarkan gaji yang sangat kompetitif, jadi saya penasaran mengapa mereka tidak melakukannya. Apakah mereka menilai bahwa biaya membajak hampir semua pemburu 0-day yang terampil lebih besar daripada biaya sekadar merilis patch?

    • Saya adalah orang yang memang melakukan pekerjaan itu. Saya bekerja sebagai peneliti 0-day
      Dari sudut pandang karyawan, upahnya mirip. Pekerjaan di Big Tech kurang menarik. Anda membangun mesin besar untuk menemukan banyak bug dangkal, lalu menaruh bug yang ditemukan ke pelacak bug, dan bisa jadi baru diperbaiki tiga bulan kemudian. Pekerjaan di keamanan ofensif lebih menarik. Kerentanan dangkal biasanya ditemukan Big Tech, jadi yang dibutuhkan hanya beberapa, dan Anda harus benar-benar memahami sistem target secara mendalam. Anda juga perlu pengetahuan untuk menghubungkan kerentanan hingga menjadi eksekusi kode. Menulis exploit bukan pekerjaan mudah. Sulit menjelaskan mengapa para insinyur bekerja di perusahaan yang saya anggap tidak etis, tetapi mungkin karena mereka tidak merasakannya dengan cara yang sama seperti saya
      Dari sudut pandang pemberi kerja, ini adalah persoalan “berapa banyak yang ingin dibelanjakan untuk tingkat menemukan X kerentanan per tahun”. Jika kode yang penuh bug tetap dianggap sebagai kode paling aman di pasar, menambah anggaran keamanan mungkin tidak menguntungkan bagi perusahaan. Jika anggaran keamanan dinaikkan, harus dipikirkan anggaran departemen mana yang akan dikurangi dan apa dampak bersihnya terhadap kesehatan perusahaan
      Jika ingin memperbaiki kerentanan, Anda harus menaikkan harga pencarian dan eksploitasi kerentanan sampai para pembelinya tidak sanggup membayarnya. Dan harga itu harus terus dijaga lebih tinggi seiring kemajuan keamanan ofensif yang menurunkan biaya penemuan dan eksploitasi. Perusahaan defensif umumnya tidak menghasilkan uang dengan mencegah bug, sementara perusahaan ofensif justru menghasilkan uang dengan menemukan bug, sehingga muncul ketidakselarasan. Kerentanan utama bagi perusahaan atau organisasi mana pun pada akhirnya adalah sumber daya yang terbatas
    • Google memiliki salah satu tim terbaik yang bisa dibeli dengan uang dan reputasi: https://en.m.wikipedia.org/wiki/Project_Zero
      Kolaborasi mereka dengan para peneliti independen di seluruh dunia juga sangat bagus. Tetapi jika memikirkan jumlah software yang ditulis setiap hari, tetap saja beberapa isu bisa terlewat
    • Ini terasa mirip dengan melihat anggaran pemerintah AS lalu bertanya, “mengapa mereka tidak menyuap semua calon penjahat untuk mengurangi sebagian besar kejahatan di AS?”
    • Sebagian dari mereka sejak awal memang tidak ingin bekerja di Google atau Apple, berapa pun gajinya
      Bahkan jika mereka direkrut hari ini, besok akan muncul lagi banyak orang baru yang bekerja di perusahaan semacam itu, jadi ini akan menjadi siklus tanpa akhir
    • Ide yang bagus, tetapi dalam beberapa hal ini mirip dengan bertanya, “mengapa negara terkaya di dunia tidak mempekerjakan semua jenderal terbaik di dunia agar tidak tersisa satu pun untuk negara lain?”
      Ada banyak alasan mengapa itu mustahil, tetapi pada akhirnya jawabannya kembali ke fakta bahwa dunia dan umat manusia terlalu besar dan kompleks sehingga satu pihak tidak bisa memiliki semuanya, bahkan sebagian besarnya pun tidak. Ada terlalu banyak keberagaman dan heterogenitas yang tertanam dalam segala hal. Ada juga pandangan dunia dan loyalitas yang melampaui uang
  • Firefox juga punya Https First, tetapi tampaknya Anda harus mengaktifkan pengaturan dom.security.https_first
    Jika memungkinkan, “HTTPS-Only Mode” jelas yang terbaik

    • Namun Anda tetap harus menahan dorongan untuk menekan “izinkan saja”. Sejujurnya, meski tahu risikonya, saya sendiri mungkin akan menekannya. Soalnya saya memang ingin mengunjungi situs itu
      Kecuali prompt-nya terlihat sangat mencurigakan, misalnya muncul pada situs seperti Google.com yang kita tahu mendukung HTTPS, ini tidak benar-benar menyelesaikan apa pun
  • Posting Citizen Lab yang ditautkan dalam tulisan ini memiliki detail tentang serangan man-in-the-middle. Hampir terasa sulit menyebutnya serangan, karena jaringannya dirancang untuk menyuntikkan konten saat diperlukan