Microsoft VS Code subvertido por un ataque de espionaje asiático
Un grupo de espías alineado con el estado chino es el primer actor de amenazas documentado que utiliza como arma un exploit conocido en VS Code en un ataque malicioso.
Código de estudio visualo VS Code, es el editor de código fuente gratuito de Microsoft para Windows, Linux y macOS. Según la encuesta de Stack Overflow de 2023 a 86.544 desarrolladores, es, con diferencia, el entorno de desarrollo integrado (IDE) más popular entre los desarrolladores nuevos (78%) y profesionales (74%). El 28% de los encuestados utilizó el siguiente IDE más popular, Visual Studio.
En septiembre de 2023, un investigador de amenazas describió cómo un atacante podría explotar una función de VS Code llamada «Túnel» para obtener acceso inicial al entorno de un objetivo. Al principio, la táctica era sólo pasto para el equipo rojo. Según la Unidad 42 de Palo Alto Networks, China panda mustang (también conocido como Stately Taurus, Bronze President, RedDelta, Luminous Moth, Earth Preta y Camaro Dragon) lo tiene contra ti en un ataque de espías. Agencia gubernamental en el sudeste asiático.
Dark Reading se acercó a Microsoft para comentar sobre esta historia, pero no recibió una respuesta inmediata.
Convertir VS Code a un shell inverso
“Uno de mis peores temores como profesional de la ciberseguridad es detectar y prevenir un binario de shell inverso firmado”, escribió Truvis Thornton un año antes de la última investigación de la Unidad 42. “¿Y adivinen qué? Microsoft estuvo feliz de darnos uno”.
Lanzado por primera vez en julio de 2023, VS Code Tunnel permite a los usuarios compartir sus entornos VS Code en la web abierta y solo requiere autenticación a través de una cuenta de GitHub.
Un atacante que utilice las credenciales de GitHub de su víctima podría causar daños, pero lo peor es el hecho de que puede instalar de forma remota una versión portátil de VS Code en una computadora de destino. Dado que es un binario firmado legítimo, el software de seguridad no lo marcará como sospechoso.
Y, sin embargo, funciona como un caparazón inverso. Al ejecutar el comando de túnel code.exe, el atacante abre una página de autenticación de GitHub donde puede iniciar sesión con su propia cuenta. Luego es redirigido a un entorno VS Code conectado al sistema de su objetivo y puede ejecutar comandos y scripts e insertar nuevos archivos a voluntad.
Mustang Panda, una amenaza persistente avanzada (APT) de 12 años conocida por su espionaje contra gobiernos, organizaciones no gubernamentales (ONG) y grupos religiosos en Asia y Europa, utilizó este manual para explorar su objetivo, plantar malware y … Lo más importante para sus propósitos era extraer datos confidenciales.
Tratar con VSCode
«Si bien el uso indebido de VSCode es preocupante, no creemos que sea una vulnerabilidad», aclara Assaf Dahan, director de investigación de amenazas de la Unidad 42. En cambio, dice, «es una característica legítima de la que los actores de amenazas han abusado, como suele ser el caso con muchos programas legítimos (tomemos a Lolbins, por ejemplo)».
Y hay varias formas en que las organizaciones pueden protegerse de un ataque de tipo «traiga su propio VSCode». Además de buscar indicadores de compromiso (IoC), dice: «También es importante considerar si la organización quiere restringir o bloquear el uso de VSCode en puntos finales por parte de empleados que no son desarrolladores o que no requieren el uso de ese. aplicación concreta. Esto puede reducir la superficie de ataque”.
“Finalmente, debes restringir el acceso a los dominios del túnel VSCode ‘.tunnels.api.visualstudio’.[.]com’ o ‘.devtunnels'[.]ms’ para usuarios con una necesidad comercial válida. Tenga en cuenta que estos dominios son legítimos y no maliciosos, pero restringir el acceso a ellos impide que la función funcione correctamente y, en consecuencia, los hace menos atractivos para los actores de amenazas”, añade.
Un segundo ataque superpuesto
Mientras investigaba el ataque del Mustang Panda, la Unidad 42 encontró un segundo grupo de amenazas que ocupaba los sistemas del mismo objetivo.
En este caso, el atacante hizo un uso indebido de imecmnt.exe, un archivo legítimo y firmado asociado con el Editor de métodos de entrada (IME) de Microsoft y utilizado para generar texto en idiomas que no son adecuados para el teclado QWERTY, descargando una biblioteca de vínculos dinámicos ( DLL). El archivo que arrojaron, ShadowPad, es una puerta trasera modular de 7 años popular entre los actores de amenazas chinos.
Este ataque ocurrió al mismo tiempo que el ataque de VS Code, a menudo en los mismos puntos finales, y las superposiciones no terminaron ahí. Aún así, los investigadores no pudieron decir con certeza si este segundo grupo de actividad maliciosa podría atribuirse al Mustang Panda. «También podría haber otros escenarios posibles para explicar esta conexión», escribieron. «Por ejemplo, podría ser un esfuerzo conjunto entre dos grupos APT chinos, o quizás dos grupos diferentes aprovechando el acceso del otro».
No te pierdas lo último Podcast confidencial de lectura oscuradonde hablamos con dos expertos en ciberseguridad que fueron arrestados en el condado de Dallas, Iowa, y obligados a pasar una noche en la cárcel sólo por realizar sus pruebas de penetración. ¡Escuche ahora!
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/microsoft-vs-code-undermined-in-asian-spy-attack