SolarWinds SUNBURST Backdoor DGA y análisis de dominios infectados


El 13 de diciembre de 2020, varios proveedores, como FireEye y Microsoft informó sobre amenazas emergentes de un actor de amenazas de un estado-nación que comprometió SolarWinds, y troyanó las actualizaciones del software empresarial SolarWinds Orion para distribuir malware de puerta trasera llamado SUNBURST. Debido a la popularidad de SolarWinds, los ataques han afectado a varias agencias gubernamentales y a muchas empresas de Fortune 500. También apareció en la reciente Directiva de emergencia CISA 20-01

Analizamos los dominios DGA decodificados de SUNBURST y encontramos 165 dominios únicos que se vieron afectados por el malware de puerta trasera. Algunos de ellos pueden ser víctimas y algunos de ellos pueden estar relacionados con la detección o el análisis de seguridad, como el sandboxing. Encontramos que los dominios afectados abarcan diferentes tipos de organizaciones (incluidas tecnologías de la información, administración pública, educación, finanzas y seguros, etc.) y pertenecen a 25 países diferentes (que abarcan todos los continentes excepto la Antártida). 

1.0 Introducción al compromiso de la cadena de suministro de SolarWinds Orion

Como se menciona en el informe de FireEye, SolarWinds podría ser atacado por un actor patrocinado por un Estado. Sin embargo, se desconoce cuál es. Algunos artículos periodísticos especulan que está relacionado con APT29 o Cozy Bear, un grupo de hackers rusos, pero no se han revelado pruebas detalladas.

Según SaveBreach , el investigador de seguridad Vinoth Kumar descubrió que una contraseña perteneciente al servidor de actualizaciones de SolarWinds se filtró a GitHub en 2018. No está claro si los atacantes utilizaron la contraseña débil en sus ataques, pero esto evidencia la vulnerabilidad de la seguridad de SolarWinds.

En un informe presentado por SolarWinds ante la SEC, se indica que los correos electrónicos de SolarWinds a través de Office 365 podrían haber sido comprometidos y "podrían haber proporcionado acceso a otros datos contenidos en las herramientas de productividad de oficina de la empresa".

SolarWinds afirmó que hasta 18,000 de sus clientes más importantes podrían haber instalado una versión defectuosa de sus productos Orion.

2.0 Algoritmo y comunicación SUNBURST DGA

A nivel de red, los indicadores de compromiso (IOC) más evidentes relacionados con SUNBURST son los dominios utilizados en el canal C2 (Comando y Control). Presenta un patrón marcado e imita nombres de host en la nube, por ejemplo, 7sbvaemscs0mc925tb99.appsync-api.us-west-2.avsvmcloud.com, un dominio DGA (Algoritmo de Generación de Dominios).

Los informes de FireEye y Microsoft se encuentran entre los primeros en proporcionar detalles técnicos sobre el malware de puerta trasera SUNBURST. A partir de ahí, sabemos que los atacantes inyectaron la actualización maliciosa SolarWinds-Core-v2019.4.5220-Hotfix5.msp . Dentro de la actualización, el componente malicioso es SolarWinds.Orion.Core.BusinessLayer.dll.

Mediante el análisis de este binario DLL de .NET, diferentes grupos de investigación ( RedDrip y Prevasio ) revelaron algunos detalles sobre cómo se codifican los dominios DGA. En general, se observa que los dominios siguen una estructura:

$ {GUID: 16byte} $ {Encoded_AD_domain} .appsync-api. $ {Region} .avsvmcloud.com

La región ${region} se encuentra en uno de los cuatro valores:

  • eu-oeste-1
  • nosotros-oeste-2
  • nosotros-este-1
  • nosotros-este-2

La parte ${GUID} proviene de un hash de información a nivel de host, por lo que no es fácilmente reversible.

El $ {Encoded_AD_domain} es sobre todo interesante, el valor de texto sin formato correspondiente muestra a qué dominio pertenece la máquina a través de la llamada API .NET:
IPGlobalProperties.GetIPGlobalProperties (). DomainName

Básicamente, la API devuelve el nombre del dominio de Windows. A través de eso podemos descubrir a qué empresa pertenece la máquina. 

2.1 Decodificar dominios AD codificados

Aprovechamos el descubrimiento de investigación de RedDrip y Prevasio sobre los algoritmos de decodificación para restaurar el ${Encoded_AD_domain} . Básicamente, el atacante emplea dos funciones de decodificación diferentes: una es una función BASE32_decode personalizada y otra es un cifrado de reemplazo de letras más personalizado cuando el nombre de dominio solo tiene minúsculas más [0_-.].

3.0 Análisis de dominios infectados

Según CRN News , SolarWinds afirmó que entre sus clientes se encuentran 425 de las empresas estadounidenses incluidas en la lista Fortune 500, las diez principales compañías de telecomunicaciones de EE. UU., las cinco principales firmas de contabilidad de EE. UU., todas las ramas de las Fuerzas Armadas de EE. UU., el Pentágono, el Departamento de Estado, así como cientos de universidades y centros de enseñanza superior en todo el mundo.

Para analizar los dominios infectados en el ataque de puerta trasera SUNBURST, recopilamos los nombres de host observados para los dominios DGA de múltiples fuentes. Una fuente principal es Github proporcionado por Bambenek Consulting , y la otra fuente principal es Pastebin obtenido de Zetalytics / Zonecruncher.

Al alimentar los dominios DGA codificados al script de decodificación, obtuvimos una lista de nombres de dominio decodificados, que podrían haber sido generados por las víctimas del ataque de puerta trasera SUNBURST. Después de eso, intentamos asignar manualmente los nombres de dominio decodificados a los nombres de la empresa / organización a través de la búsqueda de Google. Pudimos asignar 165 nombres de dominio decodificados al nombre de su empresa / organización.

AVISO LEGAL : No se ha verificado que todos los dominios decodificados sean dominios de Windows válidos ni que pertenezcan a las víctimas. Se basa principalmente en el criterio humano. La asignación manual de los nombres de dominio decodificados a los nombres de las empresas u organizaciones podría ser inexacta.

3.1 Distribución de víctimas por categoría de industria

Observamos que las empresas/organizaciones afectadas pertenecen a diversos sectores. Las clasificamos en distintas categorías según el Sistema de Clasificación Industrial de América del Norte (NAICS) de la Oficina del Censo de los Estados Unidos. Su distribución por categoría se muestra en la Figura 1. De las muestras analizadas, las empresas de TI, la Administración Pública (por ejemplo, el Gobierno) y los Servicios Educativos (por ejemplo, las Universidades) fueron las más afectadas por el ataque de puerta trasera SUNBURST.

Figura 1: Distribución de víctimas por categoría de industria.

3.2 Distribución de víctimas por país

Observamos que las empresas / organizaciones víctimas pertenecen a 25 países diferentes. Su distribución por continente se muestra en la Figura 2. El impacto del ataque es mundial.

Figura 2: Distribución de víctimas por continente.

Los principales países con más víctimas son:

Nombre del país Recuento de víctimas
Estados Unidos 110
Canada 13
Israel 5
Dinamarca 5
Australia 4
Reino Unido 4

4.0 Defensa contra SUNBURST con Abrir de Stellar Cyber XDR

Si bien SUNBURST es una amenaza sigilosa y sofisticada, deja rastros importantes para identificarse. 

En primer lugar, es importante que las empresas almacenen los artefactos y los rastros de sus redes en una datos como el Abrir XDR Plataforma de Stellar Cyber. Cuando se conoce el ataque, las empresas a nivel mundial pueden comparar rápidamente los indicadores con los datos históricos para determinar si sufrieron una vulneración. Para amenazas sofisticadas como SUNBURST, los dominios C2 (Comando y Control) y las direcciones IP suelen ser señales sólidas. En el caso particular de SUNBURST, el dominio C2 presenta un patrón de... avsvmcloud.com. Las empresas necesitan implementar una buena solución NTA (NDR) que sea capaz de registrar metadatos importantes del tráfico de DNS y otros protocolos de aplicación L7 importantes. La ingestión de datos a través de registros de DNS también es útil, pero es posible que no capture las señales si el atacante utiliza DNS público como Google DNS (8.8.8.8), etc. Además, con detecciones avanzadas de DGA y otras detecciones de anomalías a nivel de red de Stellar Cyber, el las empresas pueden encontrar señales sospechosas desconocidas antes. 

En segundo lugar, la telemetría del punto final EDR también es muy importante y útil, junto con las señales de nivel de red, con Abrir XDR Con la plataforma Stellar Cyber, las empresas pueden identificar movimientos laterales sospechosos dentro de la empresa y detectar malware tipo SUNBURST mediante inteligencia de amenazas o actividades sospechosas desconocidas. La plataforma Stellar Cyber ​​puede almacenar y correlacionar señales de múltiples fuentes de datos y cuenta con detecciones basadas en aprendizaje automático para detectar actividades sospechosas desconocidas.

Conclusiones 5.0

En este blog, compartimos algunas pistas sobre cómo SolarWinds fue pirateado y analizamos los datos del dominio DGA, mostramos el estudio de datos sobre los dominios afectados y brindamos algunas sugerencias sobre defensa.

Ir al Inicio