Разкритията около най-големия инцидент в рамките на тази година – атаката към клиентите на Kaseya – продължават да излизат наяве. Като например това, че софтуерната компания е била уведомена за уязвимости във VSA платформата им от нидерландска компания още през април. Или това, че REvil са експлоатирали не една, а три уязвимости в софтуера на компанията. В материал на страниците на Dark Reading от вчера, Робърт Лемос представя хронология на атаката към клиентите на Kaseya, засегнати от пробива.

В началото на този месец, един от водещите MSP доставчици в САЩ разкри, че сървъра на VSA (Virtual System Administrator) инструмента им, с който обслужват сървъри и системите на своите клиенти е бил компрометиран от неизвестна страна. Хакерите, които по-късно стана ясно, че са свързани с RaaS (ransomware-as-a-service) групата на REvil, са започнала да доставят зловреден код към стотици мрежи. Нужно е да се отбележи, че в съобщение от по-рано тази седмица, Kaseya сякаш се опитаха да омаловажат мащаба на атаката, споделяйки, че става дума за „по-малко от 1500 бизнеса“ (използването на думи, като „малко“ вероятно трябва да внася успокоение в ситуацията). Но в искането на откуп от страна на REvil се говори за един милиона компютри. Какъв точно е мащаба на атаката все още не е известно. А какво се е случило?

В 14:30 местно време на втори юли, петък, биват регистрирани множество атаки към Kaseya VSA сървъри на доставчици на менажирани услуги (MSPs, manged services provider), в които биват експлоатирани три уязвимости. Кодът бил синхронизиран към конкретно време от деня, при което достигане, атаките спрели. Точно в 16:30, точно в една и съща секунда, компрометираните сървъри били „събудени“ и започнал да се изпълнява скрипт, който деактивирал различни механизми за сигурност, като стартирало изпращането на зловреден код към всяка една система, която е обслужвана от тези сървъри, свидетелства анализ на Huntress Labs. „И макар компаниите за защита все още да преглеждат информацията, анализ показал, че от първите мрежови пакети, експлоатиращи дузина VSA сървъри, до доставянето на рансъмуера към крайните точки на стотици и хиляди клиенти на MSP фирми, отнело по-малко от два часа“, обобщава Лемос.

Това, както обяснява Джон Хамънд от Huntress, оставило твърде малко време за реакция на хората от тези компании да засекат и блокират атаките. „За съжаление, този тип хиперативнио регистриране на активностите и засичането е рядко. Доставчиците на менажирани услуги не разполагат с ресурсите, да не говорим за персонал, който да следи поведението на големи масиви от софтуера и мрежата“, споделя той.

Атаките са подпомогнати до голяма степен и от високите привилегии, които има VSA софтуера – често на административно ниво, като често дейността му е поставена в изключенията на антивирусните продукти и не се смята по подразбиране за зловредна.

Една екзотична стъпка от страна на хакерите, за да си помогнат със заразяване на системите е използването на вече остаряла версия на Microsoft Defender. Именно програмата зареждала последния компонент в атаката – рансъмуер кода. „Използвали са антивирусен продукт, за да заредят вирус“, обясняват на свой ред от британската компания за сигурност Sophos. „Те са доставили стара версия на Windows Defender, който е уязвим на side-load атаки и иинсталирали зловредна DLL библиотека, която носи същото име на библиотеката, която Defender зарежда. И понеже това било код, подписан от Microsoft, то някои продукти и механизми за защита го смятат за легитимен код, макар че е на шест години“. Към осем часа вчера сутринта, Kaseya все още изпитва проблеми с налагането на кръпки за проблемите и доставянето им към локалните VSA инстанции на техните клиенти, пише Лемос. Що се отнася до това, че Kaseya знаят за поне една от уязвимостите още през април, когато нидерландската DIVD им съобщава за нейното наличие, то мненията са разнопосочни. Докато поне един специалист по защита гледа със снизхождение на неуспеха на Kaseya да се справят със ситуацията, то Хамънд не е дотам милостив.

Към момента на атаката, има близо 2200 VSA сървъра, изложени на риск в Интернет. Ако не е бил първия пач, не е имало предупреждение от страна на Kaseya или каквато и да е реакция от тяхна страна, то положението е можело да бъде доста по-тежко. „В много случаи няма реални защити срещу мрежови експлойти „от нулев ден“, което на свой ред може да остави хората слепи за атаката, докато тя не се случи“, споделя мнението си Кори Нахрайнер от WatchGuard Technologies.

„Винаги съм си мислел, че се нарича „нулев ден“, защото защитаващите имат нула дни за подготовка. Но Kaseya вече са работили с DIVD, но в случая е нужно да поставя бележка под линия около идеята, че са имали нула дни за подготовка“, коментира Хамънд. Той продължава с обяснението, че малките и средни бизнеси, които са клиенти на този тип компании използват услугите им понеже не притежават експертизата да управляват своята собствена технология. И тези доставчици трябва да поемат отговорност за своята сигурност. „Ние нееднократно сме се изказвали по отношение на този тип услуги, като цяло – да се дават администраторски права и богоподобни суперсили на всички потенциални клиенти. Подобни компании, включително и такива като нас, трябва да разполагаме със специални екипи, които да преглеждат изходния код, да имаме вътрешни екипи за извънредни ситуации и да се уверим, че защитата на технологията е заздравена възможно най-много и сигурна“, заключава той.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!