2020年12月13日(オン、日曜日)、FireEye released information related to a highly evasive attack in the SolarWinds Supply Chain。 SolarWindsはサイバー攻撃の被害者とされ、マルウェア(SUNBURST)がSolarWinds Orionプラットフォームに挿入されました。
Cato Networksは顧客に次のガイドラインを推奨しています:
Cato CloudおよびCato Corporateは、12月21日現在、SUNBURSTマルウェアに影響されていません。 私たちはこのインシデントを公的および非公開の両方のチャネルを通じて密に監視しています。
SolarWinds Orionプラットフォームを導入しているCato顧客には、SolarWindsセキュリティアドバイザリのフォローを強く推奨します。 SolarWindsは、悪意のあるソフトウェアビルドをダウンロードサイトから削除し、Orion Platformバージョン2020.2.1 HF 2へのアップグレードを推奨しています。
Orionプラットフォームへのアクセスがある、またはそれによって使用されるすべての認証情報の変更も推奨されています。
Cato Anti-Malwareおよび次世代マルウェア対策を使用しているCato顧客は、SUNBURSTペイロードのダウンロードに対して保護されています。
Cato IPSは、SUNBURST C&C通信をブロックするために、最新の侵害インジケーター(IoC)で更新されています。
Cato MDR(管理型検出および対応)は、不明な脅威を特定するために脅威ハンティング機能を使用します。 SUNBURSTはリモート操作を必要とするバックドアであり、Cato MDRサービスは顧客のネットワーク内での横方向移動アクティビティを監視しています。
Catoセキュリティグループは、SUNBURSTマルウェアに関連したネットワークIoCについてCato顧客のネットワークを監視し、該当する顧客に関連するIoCへのアクセスについて通知します。
SUNBURSTマルウェアおよびCato Cloudに関する詳細については、このCatoブログ投稿をお読みください。