Ännu en större ransomware-attack mot leveranskedjan inträffade under helgen. Den 2 juli utfärdade IT-lösningsleverantören Kaseya ett uttalande där de sa att de hade drabbats av en ransomware-attack. Attacken drabbade endast 0.1 % av Kaseyas kunder, men deras kunder är Managed Service Providers (MSP:er), vilket innebär att hundratals mindre företag också drabbades av denna ransomware-attack. Denna attack följer i kölvattnet av flera andra stora ransomware-attacker under de senaste månaderna, inklusive Attack mot kolonial gasledning och attacken mot köttleverantören JBSInnan vi går in på detaljerna kring den här attacken, låt oss först lära oss vilka Kaseya är och vad en ransomware-attack är.
Vad är Kaseya?
Kaseya är en IT-lösningsleverantör som erbjuder olika programvaror till Managed Service Providers och företag. Dessa MSP:er erbjuder i sin tur sina egna tjänster till andra små kunder, såsom Software as a Service. PKI som en tjänst och andra liknande tjänster. Detta är en av anledningarna till att denna attack var så effektiv, eftersom var och en av dessa MSP:er har flera hundra egna småföretag som de av misstag drabbats av med denna ransomware. Ett exempel på den programvara som Kaseya tillhandahåller är VSA, som används för att övervaka och hantera nätverk och slutpunkter.
Vad är ransomware?
Ransomware är en typ av skadlig kod som krypterar alla filer i ett offers system. När filerna är krypterade lämnar hotaktörerna normalt en lösensumma som berättar för offret hur mycket och vart lösensumman ska skickas, medan de i sin tur skickar dekryptering nyckeln tillbaka till offret. Det rekommenderas att aldrig betala lösensumman till en hotaktör som har krypterat dina data, eftersom de antingen inte kan ge dig kryptering nyckeln, kan de ladda ner informationen ändå och utpressa dig i framtiden, eller så kanske de inte ens vet hur man dekrypterar den.
Vad hände i den här attacken?
Den 2 juli 2021 meddelade Kaseya att en attack hade drabbat deras verktyg, VSA, och drabbat "ett litet antal lokala kunder". Även om endast ett litet antal kunder drabbades är det fortfarande ett betydande antal offer. Som vi tidigare nämnt används många av de verktyg som skapats av Kaseya av MSP:er, och därmed drabbades även deras kunder. Offren rekommenderades av Kaseya att stänga av administratörsåtkomsten till det kapade verktyget, och de drog även sina SaaS-servrar och datacenter offline.
Attacken i sig manipulerade en sårbarhet i Kaseyas VSA-verktyg där angriparna använde en sårbarhet för autentiseringsförbikoppling i verktygets webbgränssnitt för att distribuera sin skadliga kod. Detta gjorde det möjligt för hotaktörerna att kringgå säkerhetskontroller, ladda upp sin nyttolast och använda SQL-injektion för att exekvera sin kod i VSA-verktyget. För att göra detta använde angriparna ett falskt certifikat. När MSP:ns eller användarens slutpunkt var infekterad skrev slutpunkten en fil till sin arbetskatalog. Därifrån körde maskinen sedan ett antal PowerShell-kommandon som stoppar och stänger av ett antal skadliga tjänster på en Windows-dator. Filen i arbetskatalogen omvandlas sedan till en körbar fil, vilket frigör ransomware.
För att använda den körbara filen krävdes dock fortfarande en legitim signatur, och det är där det oseriösa certifikatet kommer in i bilden. Certifikatet visade sig tillhöra en organisation som heter PB03transport, vilket är en legitim organisation. Detta indikerar att hotaktörerna hade tillgång till organisationens privata nyckel, troligen erhållen via nätfiske eller en Man-in-the-Middle-attack. När ransomware-programmet infekterade en MSP gavs skadlig kod sedan till andra kunder genom en automatisk uppdatering som innehöll ransomware-programmet. Ransomware-programmet i fråga kallas REvil ransomware och laddades upp till VSA-verktyget av skaparna, hotaktörerna kända som REvil eller Sodinikibi. Det är okänt för närvarande om alla offren har betalat angriparna.
Att stoppa den här typen av attack
Den sorgliga sanningen om denna attack är att den kunde ha förhindrats. Genom att använda ett falskt certifikat lamslog dessa hotaktörer tusentals företag, när korrekt certifikathantering kunde ha stoppat detta. Med hjälp av ett hanterat certifikathanteringssystem eller PKI-som-en-tjänst, liksom den sorten Krypteringskonsulting erbjudanden, skulle detta oseriösa certifikat inte ha skapats från första början. Med korrekt certifikatövervakning och nyckelinventering hade den stulna nyckeln kunnat upptäckas och därefter inaktiveras. Istället kan många företag behöva betala en lösensumma bara för att få tillbaka sina data.
