ランサムウェア: Kaseya VSAサプライチェーン攻撃

Prev Next

概要

この記事では、Kaseya VSAサプライチェーンランサムウェア攻撃に関する情報と、顧客の保護を確保するためにCatoが採った措置について説明します。

2021年7月7日の時点で、Cato脅威インテリジェンスプラットフォームにKaseya VSAランサムウェア攻撃に関連するすべてのIOCが実装されています。 このプロファイル(または類似のプロファイル)に一致するトラフィックは、当社のIPSによって積極的にブロックされます。

背景

2021年7月3日の時点で、複数の組織と マネージドサービスプロバイダー(MSP)が、REvil(別名Sodinokibi)ランサムウェアのターゲットになっています。 この攻撃は、Kaseya VSAソフトウェアを対象としたサプライチェーン攻撃として実施されました。 この攻撃により、KaseyaはVSAサーバをシャットダウンするように顧客を促しました。それによって、サーバが侵害されるのを防ぎます。

REvil(脅威保護システムによってRansom.Sodinokibiとして頻繁に検出される)は、ターゲット攻撃に使用されるランサムウェアのファミリーです。 攻撃者は、犠牲者のネットワーク上のすべてのコンピュータを暗号化しようとし、大額の身代金を支払わない限りファイルまたはデータへのアクセスを防ぎます。

影響

ターゲットコンピュータがSodinokibiランサムウェアに感染すると、管理者アクセスが無効化され、悪意のあるコードがデータの暗号化を開始します。 これは「身代金」を要求される前の初期段階です。

暗号化プロセスが完了すると、デスクトップ壁紙が「すべてのファイルが暗号化されています」と宣言する画像に設定され、マシンへのアクセスを復元する方法が詳細に記されたREADMEファイルへのリンクが表示されます。感染した各マシンは、ホストに固有の秘密鍵で暗号化され、この鍵はランサムウェア復号化プロセスで使用されます。 この戦術により、通常の手段を用いたデータの取得ではプライベートキーの破損と恒久的なデータ損失の要素が発生します。

このランサムウェアによってマシンが感染した場合、身代金が支払われるまでデバイスからデータへのアクセス(または抽出)ができません。

Catoは何をしているのか?

Cato Networksのセキュリティアナリストは、顧客がこの脅威にさらされることがないよう、潜在的な脆弱性や露出を識別し、特定し、軽減するために精力的に取り組んでいます。

  • Cato顧客のトラフィックプロファイルをフォレンジック分析した後、いくつかの顧客が現在Kaseya製品を使用していることを特定しました。

  • 予備分析では、顧客ベースに感染の証拠はありません。 これは、攻撃に関連して公開された標的指標(IOC)に基づいています。

  • Cato Networksはこの攻撃に関連するすべてのIOCを脅威インテリジェンスプラットフォームに追加しました。 これにより、このタイプのトラフィックがすべてIPSによってブロックされることが保証されます。

  • Kaseya製品を使用しているすべての顧客は、Kaseyaの継続的なアドバイザリーに従うことをお勧めします。

この状況は現在ITの風景内で進化しており、Cato Networksは状況を積極的に監視および調査して、顧客が保護されるようにしています。