概要
この記事では、Kaseya VSAサプライチェーンランサムウェア攻撃に関する情報と、顧客の保護を確保するためにCatoが採った措置について説明します。
2021年7月7日の時点で、Cato脅威インテリジェンスプラットフォームにKaseya VSAランサムウェア攻撃に関連するすべてのIOCが実装されています。 このプロファイル(または類似のプロファイル)に一致するトラフィックは、当社のIPSによって積極的にブロックされます。
背景
2021年7月3日の時点で、複数の組織と マネージドサービスプロバイダー(MSP)が、REvil(別名Sodinokibi)ランサムウェアのターゲットになっています。 この攻撃は、Kaseya VSAソフトウェアを対象としたサプライチェーン攻撃として実施されました。 この攻撃により、KaseyaはVSAサーバをシャットダウンするように顧客を促しました。それによって、サーバが侵害されるのを防ぎます。
REvil(脅威保護システムによってRansom.Sodinokibiとして頻繁に検出される)は、ターゲット攻撃に使用されるランサムウェアのファミリーです。 攻撃者は、犠牲者のネットワーク上のすべてのコンピュータを暗号化しようとし、大額の身代金を支払わない限りファイルまたはデータへのアクセスを防ぎます。
影響
ターゲットコンピュータがSodinokibiランサムウェアに感染すると、管理者アクセスが無効化され、悪意のあるコードがデータの暗号化を開始します。 これは「身代金」を要求される前の初期段階です。
暗号化プロセスが完了すると、デスクトップ壁紙が「すべてのファイルが暗号化されています」と宣言する画像に設定され、マシンへのアクセスを復元する方法が詳細に記されたREADMEファイルへのリンクが表示されます。感染した各マシンは、ホストに固有の秘密鍵で暗号化され、この鍵はランサムウェア復号化プロセスで使用されます。 この戦術により、通常の手段を用いたデータの取得ではプライベートキーの破損と恒久的なデータ損失の要素が発生します。
このランサムウェアによってマシンが感染した場合、身代金が支払われるまでデバイスからデータへのアクセス(または抽出)ができません。
Catoは何をしているのか?
Cato Networksのセキュリティアナリストは、顧客がこの脅威にさらされることがないよう、潜在的な脆弱性や露出を識別し、特定し、軽減するために精力的に取り組んでいます。
Cato顧客のトラフィックプロファイルをフォレンジック分析した後、いくつかの顧客が現在Kaseya製品を使用していることを特定しました。
予備分析では、顧客ベースに感染の証拠はありません。 これは、攻撃に関連して公開された標的指標(IOC)に基づいています。
Cato Networksはこの攻撃に関連するすべてのIOCを脅威インテリジェンスプラットフォームに追加しました。 これにより、このタイプのトラフィックがすべてIPSによってブロックされることが保証されます。
Kaseya製品を使用しているすべての顧客は、Kaseyaの継続的なアドバイザリーに従うことをお勧めします。
この状況は現在ITの風景内で進化しており、Cato Networksは状況を積極的に監視および調査して、顧客が保護されるようにしています。