Sandworm и CVE-2014-4114: проверяем патчи до публикации CVE
Аналитики iSIGHT предупредили об APT-группе Sandworm, использующей уязвимость в Windows OLE. Проверили патч MS14-060 на всех Windows-хостах - двух серверов в списке не оказалось.
Аналитики iSIGHT Partners раскрыли APT-группу Sandworm, эксплуатирующую уязвимость CVE-2014-4114 в Windows OLE для целевых атак; патч MS14-060 вышел в октябре 2014
В конце сентября iSIGHT Partners направили клиентам предупреждение об APT-группе, которую они назвали Sandworm. Группа использует уязвимость в Windows OLE для целевых атак - пока без публичного CVE-номера, патч от Microsoft ожидается в октябрьский Patch Tuesday. Нам хватило этого сигнала, чтобы начать проверку, не дожидаясь официальной публикации.
Уязвимость в Windows OLE - это не что-то экзотическое. OLE присутствует везде, где Windows обрабатывает составные документы: Word, Excel, PowerPoint. Вектор атаки - документ с вредоносным OLE-объектом, достаточно открыть файл. В случае Sandworm целями были государственные структуры и энергетические компании в Европе, но это не значит, что уязвимость избирательна по отрасли.
Что именно проверяли
Когда октябрьские патчи от Microsoft встанут, они закроют эту дыру. Но Patch Tuesday ещё впереди, а информация о векторе атаки уже публичная. Наша задача - убедиться, что когда патч выйдет, мы его применим быстро и без пропусков.
Для этого нужно понимать состояние Windows-хостов прямо сейчас: какие машины вообще в инфраструктуре, что на них за OS, насколько они актуальны по прошлым обновлениям. Если обнаружится, что сентябрьский или августовский Patch Tuesday тоже прошёл мимо нескольких машин - это уже повод заниматься этим сегодня, не откладывая на октябрь.
Провели аудит Windows-хостов по нескольким параметрам:
- Инвентаризация. Собрали список всех Windows-машин в сети. Не по документации (она, как всегда, чуть отстаёт), а живым сканом и опросом WSUS.
- Статус последних Patch Tuesday. Смотрели августовский и сентябрьский пакеты - применены ли вовремя, нет ли хостов, которые пропускают обновления регулярно.
- Версии OS и уровень поддержки. Windows XP в инфраструктуре мы вычищали последние полгода после конца поддержки в апреле, но пара машин теоретически могла уцелеть.
Что нашли
XP не нашли - хорошая новость. Плохая: два Windows Server 2008 R2 не получили сентябрьский Patch Tuesday. Один из них - файловый сервер, второй - сервер приложений внутреннего контура. WSUS показывал их как «в сети», но обновления за сентябрь на них не применились.
Причина оказалась банальной: у файлового сервера в момент запланированного обновления шёл плановый бэкап с открытыми сессиями, WSUS не стал перезагружать машину. Сервер приложений - там агент WSUS завис, перезапуск агента решил вопрос немедленно. Но факт остаётся: два хоста молча выпали из цикла обновлений, и без этой проверки мы бы узнали об этом только тогда, когда это стало бы проблемой.
На обе машины сентябрьские обновления накатили вручную в тот же день.
Про ожидание патча
CVE-2014-4114 официально будет опубликован вместе с MS14-060 в октябрьский Patch Tuesday - по всей видимости, 14 октября. До этого момента Microsoft не рекомендует публичных workaround-ов, кроме осторожности с документами из внешних источников. iSIGHT в своём отчёте описывает атаку как целевую - spear-phishing с вредоносными PowerPoint-файлами.
Практически это означает одно: минимизировать открытие Office-документов из непроверенных источников до выхода патча. Не самый конкретный совет, но другого нет. Зато есть конкретный список из двух серверов, которые теперь актуальны по обновлениям.
Что это говорит о процессе
Shellshock несколько недель назад заставил нас проверить Linux-хосты и CGI. Sandworm заставил посмотреть на Windows. Каждый раз оказывается, что несколько машин выпадают из потока обновлений по техническим причинам - зависший агент, занятые сессии, перезагрузка, которую никто не разрешил.
Проблема не в том, что WSUS плохо работает. Проблема в том, что «обновление применено» и «обновление применится при случае» - это разные состояния, которые WSUS иногда путает в своём интерфейсе. Нужна отдельная проверка, которая не доверяет статусу «compliant» на слово, а запрашивает у самих машин.
Октябрьский Patch Tuesday ждём с пониманием того, что два проблемных хоста под контролем. Это лучше, чем обнаружить их после публикации CVE и активной эксплуатации.
- Патч-менеджмент: Shellshock показал, где у нас прорехи · 18 сентября 2014