
Le 13 décembre 2020, plusieurs fournisseurs tels que FireEye et Microsoft ont signalé des menaces émergentes d'un acteur de la menace d'un État-nation qui a compromis SolarWinds, et a mis à jour le logiciel de Troie SolarWinds Orion afin de distribuer un malware de porte dérobée appelé SUNBURST. En raison de la popularité de SolarWinds, les attaques ont affecté plusieurs agences gouvernementales et de nombreuses entreprises Fortune 500. Il est également apparu dans le récent Directive d'urgence 20-01 de la CISA.
Nous avons analysé les domaines DGA décodés de SUNBURST et avons trouvé 165 domaines uniques affectés par le malware de porte dérobée. Certains d'entre eux peuvent être des victimes et certains d'entre eux peuvent être liés à la détection ou à l'analyse de la sécurité, comme le sandboxing. Nous avons constaté que les domaines concernés couvrent différents types d'organisations (y compris les technologies de l'information, l'administration publique, l'éducation, la finance et les assurances, etc.) et appartiennent à 25 pays différents (couvrant tous les continents à l'exception de l'Antarctique).
1.0 Introduction à SolarWinds Orion Supply Chain Compromise
Comme indiqué dans le rapport FireEye, SolarWinds pourrait avoir été la cible d'une attaque menée par un État. Cependant, l'identité de cet acteur reste inconnue. Certains articles de presse évoquent un lien avec APT29 ou Cozy Bear, un groupe de pirates informatiques russes, mais les preuves concrètes demeurent.
Selon SaveBreach , le chercheur en sécurité Vinoth Kumar a découvert qu'un mot de passe appartenant au serveur de mise à jour de SolarWinds avait fuité sur Github depuis 2018. On ignore si les attaquants ont utilisé ce mot de passe faible lors de leurs attaques, mais cela révèle la faiblesse du système de sécurité de SolarWinds.
Dans un rapport déposé par SolarWinds auprès de la SEC, il est indiqué que les courriels de SolarWinds via Office 365 pourraient avoir été compromis et « pourraient avoir permis d'accéder à d'autres données contenues dans les outils de productivité bureautique de la société ».
SolarWinds a indiqué que jusqu'à 18 000 de ses clients les plus importants pourraient avoir installé une version défectueuse de ses produits Orion.
2.0 Algorithme et communication SUNBURST DGA
Au niveau du réseau, les indicateurs de compromission les plus évidents liés à SUNBURST sont les domaines utilisés dans le canal C2 (Commande et Contrôle). Ils présentent un schéma récurrent et imitent les noms d'hôtes cloud, par exemple : 7sbvaemscs0mc925tb99.appsync-api.us-west-2.avsvmcloud.com, un domaine généré par un algorithme de génération de domaines (DGA).
Les rapports de FireEye et de Microsoft sont parmi les premiers à fournir des détails techniques concernant le logiciel malveillant de type porte dérobée SUNBURST. On sait ainsi que les attaquants ont injecté la mise à jour malveillante SolarWinds-Core-v2019.4.5220-Hotfix5.msp . Au sein de cette mise à jour, le composant malveillant est SolarWinds.Orion.Core.BusinessLayer.dll.
L'analyse de ce fichier binaire DLL .NET par différents groupes de recherche ( RedDrip et Prevasio ) a révélé certains détails concernant l'encodage des domaines DGA. Il ressort de ces analyses que ces domaines suivent la structure suivante :
$ {GUID: 16 octets} $ {Encoded_AD_domain} .appsync-api. $ {Region} .avsvmcloud.com
La variable ${region} prend l'une des quatre valeurs suivantes :
- eu-ouest-1
- nous-ouest 2
- nous-est-1
- nous-est-2
La partie ${GUID} provient d'un hachage d'informations au niveau de l'hôte, elle n'est donc pas facilement réversible.
Le $ {Encoded_AD_domain} est surtout intéressant, la valeur en clair correspondant montre à quel domaine appartient la machine via l'appel d'API .NET:
IPGlobalProperties.GetIPGlobalProperties (). DomainName
Essentiellement, l'API renvoie le nom du domaine Windows. Grâce à cela, nous pouvons découvrir à quelle entreprise appartient la machine.
2.1 Décoder les domaines AD encodés
Nous exploitons les découvertes de RedDrip et Prevasio concernant les algorithmes de décodage pour restaurer le domaine ${Encoded_AD_domain} . L'attaquant utilise deux fonctions de décodage différentes : une fonction BASE32_decode personnalisée et un chiffrement par remplacement de lettres plus spécifique lorsque le nom de domaine ne contient que des minuscules et [0_-.].
3.0 Analyse des domaines infectés
Selon CRN News , SolarWinds a déclaré que parmi ses clients figuraient 425 des 500 plus grandes entreprises américaines (Fortune 500), les dix plus grandes entreprises de télécommunications américaines, les cinq plus grands cabinets comptables américains, toutes les branches de l'armée américaine, le Pentagone, le département d'État, ainsi que des centaines d'universités et d'établissements d'enseignement supérieur dans le monde entier.
Pour analyser les domaines infectés par l'attaque par porte dérobée SUNBURST, nous avons collecté les noms d'hôtes observés pour les domaines DGA à partir de plusieurs sources. L'une des principales sources est GitHub , fournie par Bambenek Consulting , et l'autre est Pastebin, alimentée par Zetalytics/Zonecruncher.
En alimentant les domaines DGA encodés dans le script de décodage, nous avons obtenu une liste de noms de domaine décodés, qui auraient pu être générés par les victimes de l'attaque de porte dérobée SUNBURST. Par la suite, nous avons tenté de mapper manuellement les noms de domaine décodés aux noms de société / organisation via la recherche Google. Nous avons pu mapper 165 noms de domaine décodés à son nom de société / organisation.
AVERTISSEMENT : Il n’a pas été vérifié que tous les domaines décodés soient des domaines Windows valides et appartiennent effectivement aux victimes. Cette vérification repose en grande partie sur une analyse humaine. Notre association manuelle des noms de domaine décodés aux noms d’entreprise/d’organisation peut contenir des erreurs.
3.1 Répartition des victimes par catégorie d'industrie
Nous avons constaté que les entreprises et organisations victimes appartiennent à différents secteurs d'activité. Nous les avons classées en différentes catégories selon la Classification nord-américaine des industries (SCIAN) du Bureau du recensement des États-Unis. Leur répartition par catégorie est illustrée à la figure 1. D'après notre échantillon, les entreprises du secteur des technologies de l'information, l'administration publique (par exemple, les gouvernements) et les services d'éducation (par exemple, les universités) ont été les plus touchées par l'attaque par porte dérobée SUNBURST.
Figure 1: Répartition des victimes par catégorie d'industrie.
3.2 Répartition des victimes par pays
Nous avons observé que les entreprises / organisations victimes appartiennent à 25 pays différents. Leur répartition par continent est illustrée à la figure 2. L'impact de l'attaque est mondial.
Figure 2: Répartition des victimes par continent.
Les principaux pays avec le plus de victimes sont:
| Nom du pays | Décompte des victimes |
| États-Unis | 110 |
| Canada | 13 |
| Israël | 5 |
| Danemark | 5 |
| Australie | 4 |
| Royaume-Uni | 4 |
4.0 Défense contre SUNBURST avec Stellar Cyber Open XDR
Bien que SUNBURST soit une menace furtive et sophistiquée, il laisse des traces importantes pour s'identifier.
Premièrement, il est important pour les entreprises de stocker des artefacts et des traces concernant leurs réseaux dans une sécurité lac de données tels que la Open XDR La plateforme de Stellar Cyber permet, lorsqu'une attaque est détectée, aux entreprises du monde entier de comparer rapidement les indicateurs avec les données historiques afin de déterminer si elles ont été compromises. Pour les menaces sophistiquées comme SUNBURST, les domaines et adresses IP C2 (Commande et Contrôle) constituent généralement des signaux importants. Dans le cas de SUNBURST en particulier, le domaine C2 présente un schéma de avsvmcloud.com. Les entreprises doivent déployer une bonne solution NTA (NDR) capable d'enregistrer des métadonnées importantes à partir du trafic DNS et d'autres protocoles d'application L7 importants. L'ingestion de données via les journaux DNS est également utile, mais elle peut ne pas capturer les signaux si l'attaquant utilise un DNS public tel que Google DNS (8.8.8.8), etc. De plus, avec des détections DGA avancées et d'autres détections d'anomalies au niveau du réseau de Stellar Cyber, le les entreprises peuvent détecter plus tôt des signaux suspects inconnus.
Deuxièmement, les données télémétriques des terminaux EDR sont également très importantes et utiles, de même que les signaux au niveau du réseau. Open XDR Grâce à la plateforme Stellar Cyber, les entreprises peuvent identifier les mouvements latéraux suspects en interne et détecter les logiciels malveillants de type SUNBURST, que ce soit par le biais du renseignement sur les menaces ou d'activités suspectes inconnues. La plateforme Stellar Cyber stocke et corrèle les signaux provenant de multiples sources de données et utilise l'apprentissage automatique pour détecter les activités suspectes inconnues.
5.0 Conclusions
Dans ce blog, nous avons partagé quelques indices sur la façon dont SolarWinds a été piraté, et analysé les données du domaine DGA, montré l'étude des données sur les domaines affectés, ainsi que quelques suggestions sur la défense.


