Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Topmethoden om uw bedrijf te beschermen tegen ransomware

Topmethoden om uw bedrijf te beschermen tegen ransomware

Tijdens het afgelopen weekend heeft zich opnieuw een grote ransomware-aanval op de toeleveringsketen voorgedaan. Op 2 juli publiceerde IT-dienstverlener Kaseya een verklaring waarin het bedrijf meldde slachtoffer te zijn geworden van een ransomware-aanval. Deze aanval trof slechts 0.1% van de klanten van Kaseya, maar hun klanten zijn Managed Service Providers (MSP's), wat betekent dat ook honderden kleinere bedrijven door deze aanval zijn getroffen. Deze aanval volgt op een reeks andere grote ransomware-aanvallen in de afgelopen maanden, waaronder de aanval op Colonial Gas Pipeline en de aanval op vleesleverancier JBS . Voordat we ingaan op de details van deze aanval, laten we eerst eens kijken wie Kaseya is en wat een ransomware-aanval precies inhoudt.

Wat is Kaseya?

Kaseya is een IT-oplossingsprovider die verschillende software levert aan Managed Service Providers (MSP's) en bedrijven. Deze MSP's bieden op hun beurt hun eigen diensten aan andere kleine klanten, zoals Software as a Service (SaaS), PKI as a Service (PAA) en andere soortgelijke diensten. Dit is een van de redenen waarom deze aanval zo effectief was, aangezien elk van deze MSP's honderden kleine bedrijven onder hun hoede heeft die ze per ongeluk met deze ransomware hebben getroffen. Een voorbeeld van de software die Kaseya levert, is VSA, dat wordt gebruikt voor het monitoren en beheren van netwerken en endpoints.

Wat is ransomware?

Ransomware is een type malware dat alle bestanden op het systeem van een slachtoffer versleutelt. Nadat de bestanden zijn versleuteld, laten de daders meestal een losgeldbrief achter met het bedrag en het adres waar het losgeld naartoe gestuurd moet worden. Ze sturen het slachtoffer vervolgens de decryptiesleutel terug. Het is raadzaam om nooit losgeld te betalen aan een dader die uw gegevens heeft versleuteld, omdat ze u de decryptiesleutel mogelijk niet kunnen geven , de gegevens alsnog kunnen downloaden en u later kunnen chanteren, of zelfs niet weten hoe ze de gegevens moeten decoderen.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Wat gebeurde er bij deze aanval?

Op 2 juli 2021 kondigde Kaseya aan dat hun tool, de VSA, was aangevallen en dat "een klein aantal on-premise klanten" was getroffen. Hoewel slechts een klein aantal klanten werd getroffen, is dat nog steeds een aanzienlijk aantal slachtoffers. Zoals we eerder vermeldden, worden veel van de door Kaseya ontwikkelde tools gebruikt door MSP's, en dus werden ook hun klanten getroffen. Kaseya raadde slachtoffers aan om de beheerderstoegang tot de gekaapte tool uit te schakelen en haalde ook hun SaaS-servers en datacenters offline.

De aanval zelf manipuleerde een kwetsbaarheid in Kaseya's VSA-tool, waarbij de aanvallers een kwetsbaarheid in de webinterface van de tool gebruikten om authenticatie te omzeilen en hun malware te verspreiden. Hierdoor konden de aanvallers beveiligingsmaatregelen omzeilen, hun payload uploaden en SQL-injectie gebruiken om hun code in de VSA-tool uit te voeren. Hiervoor gebruikten de aanvallers een frauduleus certificaat. Zodra het eindpunt van de MSP of gebruiker was geïnfecteerd, schreef het eindpunt een bestand naar de werkmap. Van daaruit voerde de machine vervolgens een aantal PowerShell-opdrachten uit die een aantal malwareservices op een Windows-computer stopten en uitschakelden. Het bestand in de werkmap werd vervolgens omgezet in een uitvoerbaar bestand, waardoor de ransomware werd vrijgegeven.

Om het uitvoerbare bestand te gebruiken, was echter nog steeds een legitieme handtekening nodig, en daar komt het frauduleuze certificaat om de hoek kijken. Het certificaat bleek toe te behoren aan een organisatie genaamd PB03transport, een legitieme organisatie. Dit geeft aan dat de aanvallers toegang hadden tot de privésleutel van deze organisatie, waarschijnlijk verkregen via phishing of een Man-in-the-Middle-aanval. Nadat de ransomware een MSP had geïnfecteerd, werd de malware vervolgens via een geautomatiseerde update met de ransomware aan andere klanten doorgegeven. De ransomware in kwestie heet REvil-ransomware en werd door de makers, de aanvallers die bekendstaan ​​als REvil of Sodinikibi, geüpload naar de VSA-tool. Het is op dit moment niet bekend of alle slachtoffers de aanvallers hebben betaald.

Het stoppen van dit type aanval

De trieste waarheid is dat deze aanval voorkomen had kunnen worden. Door gebruik te maken van een frauduleus certificaat hebben deze cybercriminelen duizenden bedrijven lamgelegd, terwijl goed certificaatbeheer dit had kunnen voorkomen. Met een beheerd certificaatbeheersysteem of PKI-as-a-Service , zoals Encryption Consulting aanbiedt, zou dit frauduleuze certificaat überhaupt niet zijn aangemaakt. Met de juiste certificaatbewaking en sleutelinventarisatie had de gestolen sleutel kunnen worden gedetecteerd en vervolgens gedeactiveerd. In plaats daarvan moeten veel bedrijven nu losgeld betalen om hun gegevens terug te krijgen.