В края на миналата седмица, американската компания Kaseya алармира за инцидент по сигурността, засегнал много от техните клиенти. Става дума за поредната атака към вътрешната линия за доставка на компания, при която атакуващата страна, компрометира мрежата на Kaseya, за да достави зловреден код към бизнесите, обслужвани от организацията.
Kaseya, IT компания, предлагаща сервизни и мониторингови услуги на доставчици на менажирани услуги (managed service providers, MSPs) и компании, обслужва 40 000 свои клиенти по целия свят. В края на миналата седмица, компанията уведоми на своя сайт за инцидент с Kaseya VSA, основният продукт на Kaseya, служещ за обслужване и мониторинг на мрежите на клиентите им. Засегнати са десетки MSP доставчици, обслужващи множество клиенти, което прави от настоящата ситуация „бедствие“. Точно така го определя за CRN изпълнителният директор на голяма MSP компания, пожелал анонимност.
„Това засяга всичките ни операции. Изключително лоша новина е за всички MSP, когато доставчик на платформа, като тази бъде ударен. Най-лошият сценарий тук е рансъмуер, който да засегне данните ни“, споделя той.
За съжаление, точно такъв е случая. Huntress, компанията за сигурност, притекла се на помощ на Kaseya, предава, че зад атаката стоят хора свързани с REvil, които вместо обновление, идващо от Kaseya, подали към мрежата им рансъмуер.
След като откриват атаката, Kaseya уведомява всички свои клиенти да изключат VSA сървъра, свързващ ги с мрежата на компанията. Това до голяма степен ограничава броя на жертвите на REvil, като Huntress са установили, че инцидентът е засегнал 30 MSP компании, опериращи на територията на САЩ, Австралия, Европа и Южна Америка, което е довело до криптирането на данните на над 1000 бизнеса. Първоначалният вектор на атака е експлоатиране на уязвимост в уеб интерфейса на Kaseya VSA.
“Следвайки тази следа, ние може да заявим с висока степен на увереност, че атакуващата страна е използвала заобикаляне на процеса по автентикация в уеб интерфейса на Kaseya VSA, за да получи достъп до сесия, в която не се изисква удостоверяване, качили са оригиналния зловреден код, а след това са изпълнили команди чрез SQL “инжекция“. Може да потвърдим, че SQL инжекция е как извършителите са започнали с изпълнението на кода“, пишат вчера от Huntress на своя сайт. Междувременно, отново вчера, Kaseya публикува и специален инструмент, с който техните клиенти могат да проверят дали са станали жертва на атаката. Стана ясен и размерът на откупа, който REvil са поискали, за да бъдат декриптирани данните, които са заключили с тяхната програма. И става дума за сериозна сума: $70 000 000.
„В петък (02.07.2021), ние започнахме атака към MSP доставчици. Повече от един милион системи са засегнати. Ако някой иска да преговаря за универсален декриптор, нашата цена е $70 000 000 в BTC. Ние ще публикуваме достъпен за всички декриптор, който декриптира файловете на всички жертви, така че всеки ще може да се възстанови от атаката след по-малко от час“, пишат REvil на страницата си в Tor мрежата.
Дали наистина засегнатите системи са 1 000 000, засега няма потвърждение, но със сигурност щетите, които нанася тази атака, ще са в размер на десетки милиони долари. Като пример може да дадем как се е отразило това на един-единствен клиент на услугите на засегнатата компания: Coop, една от най-големите хранителни вериги в Швеция, обяви временното затваряне на 800 свои обекта.
От компанията предават, че инструмент, с който бива актуализиран софтуера на разплащателните терминали в магазините им, е бил засегнат от атаката. Coop използвали услугите на местната IT компания Visma Esscom, които на свой ред са сред засегнатите клиенти на Kaseya. Австралийският ITNews.com.au предава, че прекъсването на услугите на Visma е засегнало работата на шведските железници и верига местни аптеки. „Те са пострадали в различна степен“, споделя за изданието Фабиан Морген, изпълнителен директор на Visma.
Случаят провокира вниманието и на шведски официални лица, като министърът на отбраната на Швеция, Питер Хултквист коментира пред националната телевизия, че става дума за много опасен инцидент и служи да покаже на бизнесите и държавните агенции, че е време да подобрят реакциите си за отговор в подобни ситуации.
Припомняме, че това е поредната атака към веригата за доставки на голяма компания, обслужваща мрежите на множество организации. В края на миналата година ви съобщихме за открит от властите в САЩ сходен инцидент, свързан с американската компания SolarWinds. Подобно и на този случай, хакери проникват в сървърите на компанията и доставят зловреден код към техните клиенти. Засегнати са десетки големи компании, две министерства, държавни и федерални агенции, бизнеси в САЩ и във Великобритания. За разлика от настоящия случай обаче, конкретните мотиви на атакуващата страна все още не са известни.
Очаквайте подробности.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















