
Op 13 december 2020 zijn meerdere leveranciers zoals FireEye en Microsoft meldde opkomende bedreigingen van een nationale dreigingsacteur die SolarWinds had gecompromitteerd, en trojaniseerde SolarWinds Orion-bedrijfssoftware-updates om achterdeur-malware genaamd SUNBURST te verspreiden. Vanwege de populariteit van SolarWinds hebben de aanvallen meerdere overheidsinstanties en veel Fortune 500-bedrijven getroffen. Het verscheen ook in de recente CISA-noodrichtlijn 20-01.
We analyseerden gedecodeerde DGA-domeinen van SUNBURST en vonden 165 unieke domeinen die werden beïnvloed door de backdoor-malware. Sommigen van hen kunnen het slachtoffer zijn, en sommigen van hen kunnen betrekking hebben op beveiligingsdetectie of -analyse zoals sandboxing. We ontdekten dat de getroffen domeinen zich uitstrekken over verschillende soorten organisaties (inclusief informatietechnologie, openbaar bestuur, onderwijs en financiën en verzekeringen enz.) En tot 25 verschillende landen behoren (verspreid over alle continenten behalve Antarctica).
1.0 Inleiding tot het compromis van de toeleveringsketen van SolarWinds Orion
Zoals vermeld in het FireEye-rapport, zou SolarWinds aangevallen kunnen worden door een staatsgestuurde dreigingsgroep. Maar welke dat is, blijft een mysterie. Sommige nieuwsartikelen speculeren dat het verband houdt met APT29 of Cozy Bear, een Russische hackergroep, maar gedetailleerd bewijs ontbreekt.
Volgens SaveBreach heeft beveiligingsonderzoeker Vinoth Kumar ontdekt dat een wachtwoord van de SolarWinds-updateserver al sinds 2018 op GitHub is gelekt. Het is onduidelijk of de aanvallers dit zwakke wachtwoord daadwerkelijk hebben gebruikt, maar het toont wel de kwetsbaarheid van de beveiliging van SolarWinds aan.
In een rapport dat SolarWinds bij de SEC heeft ingediend, staat dat de e-mails van SolarWinds via Office 365 mogelijk zijn gehackt en "toegang hebben kunnen verschaffen tot andere gegevens in de kantoorproductiviteitstools van het bedrijf".
SolarWinds gaf aan dat maar liefst 18,000 van haar prominente klanten mogelijk een besmette versie van haar Orion-producten hebben geïnstalleerd.
2.0 SUNBURST DGA-algoritme en communicatie
Op netwerkniveau zijn de meest voor de hand liggende IOC's met betrekking tot SUNBURST de domeinen die worden gebruikt in het C2-kanaal (Command and Control). Het vertoont een sterk patroon en bootst cloudhostnamen na, bijvoorbeeld 7sbvaemscs0mc925tb99.appsync-api.us-west-2.avsvmcloud.com, een DGA-domein (Domain Generation Algorithm).
De rapporten van FireEye en Microsoft behoren tot de eerste die technische details verschaffen over de SUNBURST-backdoormalware. Hieruit weten we dat de aanvallers de kwaadaardige update SolarWinds-Core-v2019.4.5220-Hotfix5.msp hebben geïnjecteerd . Het kwaadaardige onderdeel in deze update is SolarWinds.Orion.Core.BusinessLayer.dll.
Door deze .NET DLL-binary te analyseren, hebben verschillende onderzoeksgroepen ( RedDrip en Prevasio ) details onthuld over hoe DGA-domeinen gecodeerd zijn. De algemene conclusie is dat de domeinen een bepaalde structuur volgen:
$ {GUID: 16byte} $ {Encoded_AD_domain} .appsync-api. $ {Region} .avsvmcloud.com
De ${regio} bevindt zich in een van de vier waarden:
- ik-west-1
- ons-west-2
- ons-oost-1
- ons-oost-2
Het ${GUID} -gedeelte is afkomstig van een hash met informatie op hostniveau, waardoor het niet gemakkelijk omkeerbaar is.
De $ {Encoded_AD_domain} is vooral interessant, de bijbehorende waarde in platte tekst laat zien tot welk domein de machine behoort via de .NET API-aanroep:
IPGlobalProperties.GetIPGlobalProperties (). Domeinnaam
In wezen retourneert de API de naam van Windows-domein. Daardoor kunnen we ontdekken tot welk bedrijf de machine behoort.
2.1 Gecodeerde AD-domeinen decoderen
We maken gebruik van de onderzoeksresultaten van RedDrip en Prevasio over de decoderingsalgoritmen om de ${Encoded_AD_domain} te herstellen. In principe gebruikt de aanvaller twee verschillende decoderingsfuncties: een aangepaste BASE32_decode-functie en een meer aangepaste lettervervangingsversleuteling wanneer de domeinnaam alleen kleine letters plus [0_-.] bevat.
3.0 Analyse van geïnfecteerde domeinen
Volgens CRN News heeft SolarWinds verklaard dat 425 bedrijven uit de Fortune 500-lijst van de VS, de tien grootste telecombedrijven van de VS, de vijf grootste accountantskantoren van de VS, alle onderdelen van het Amerikaanse leger, het Pentagon, het ministerie van Buitenlandse Zaken, en honderden universiteiten en hogescholen wereldwijd tot haar klantenkring behoren.
Om de geïnfecteerde domeinen in de SUNBURST-backdooraanval te analyseren, hebben we de waargenomen hostnamen voor de DGA-domeinen uit meerdere bronnen verzameld. Een belangrijke bron is Github , aangeleverd door Bambenek Consulting , en de andere belangrijke bron is Pastebin, afkomstig van Zetalytics/Zonecruncher.
Door de gecodeerde DGA-domeinen aan het decoderingsscript toe te voeren, hebben we een lijst met gedecodeerde domeinnamen verkregen, die zou kunnen zijn gegenereerd door de slachtoffers van de SUNBURST-achterdeuraanval. Daarna hebben we een poging gedaan om de gedecodeerde domeinnamen handmatig toe te wijzen aan de bedrijfs- / organisatienamen via Google Zoeken. We konden 165 gedecodeerde domeinnamen toewijzen aan de naam van het bedrijf / de organisatie.
DISCLAIMER : Het is niet geverifieerd of alle gedecodeerde domeinen geldige Windows-domeinen zijn en daadwerkelijk toebehoren aan de slachtoffers. Dit is grotendeels gebaseerd op menselijke beoordeling. Onze handmatige koppeling van gedecodeerde domeinnamen aan de bijbehorende bedrijfs-/organisatienamen kan onnauwkeurig zijn.
3.1 Verdeling van slachtoffers per bedrijfstakcategorie
We hebben vastgesteld dat de getroffen bedrijven/organisaties actief zijn in verschillende sectoren. We hebben ze ingedeeld in verschillende categorieën op basis van het NAICS (North American Industry Classification System) van het Amerikaanse Census Bureau. De verdeling per categorie is weergegeven in Figuur 1. Uit onze steekproef blijkt dat IT-bedrijven, overheidsinstellingen (bijv. de overheid) en onderwijsinstellingen (bijv. universiteiten) het meest getroffen zijn door de SUNBURST-backdooraanval.
Figuur 1: Verdeling van slachtoffers per branchecategorie.
3.2 Verdeling van slachtoffers per land
We hebben vastgesteld dat de slachtofferbedrijven / organisaties tot 25 verschillende landen behoren. De verdeling per continent is weergegeven in figuur 2. De impact van de aanval is wereldwijd.
Figuur 2: Verdeling van slachtoffers per continent.
De toplanden met de meeste slachtoffers zijn:
| Naam van het land | Slachtoffer tellen |
| 110 | |
| Canada | 13 |
| Israël | 5 |
| Denemarken | 5 |
| Australië | 4 |
| Verenigd Koninkrijk | 4 |
4.0 Verdediging tegen SUNBURST met Stellar Cyber's Open XDR platform
Hoewel SUNBURST een heimelijke en geavanceerde dreiging is, laat het belangrijke sporen achter om zichzelf te identificeren.
Ten eerste is het belangrijk voor ondernemingen om artefacten en sporen met betrekking tot hun netwerken op te slaan in een beveiliging data lake zoals Open XDR platform van Stellar Cyber. Wanneer de aanval wereldwijd bekend is, kunnen bedrijven snel de indicatoren vergelijken met historische gegevens om te achterhalen of ze zijn gehackt. Bij geavanceerde dreigingen zoals SUNBURST zijn de C2-domeinen (Command & Control) en IP-adressen doorgaans sterke signalen. Voor SUNBURST in het bijzonder heeft het C2-domein een bepaald patroon. avsvmcloud.com. De ondernemingen moeten een goede NTA (NDR) -oplossing implementeren die in staat is om belangrijke metadata uit het verkeer van DNS en andere belangrijke L7-applicatieprotocollen te loggen. Gegevensopname via DNS-logboeken is ook nuttig, maar het kan de signalen niet opvangen als de aanvaller openbare DNS gebruikt, zoals Google DNS (8.8.8.8) enz. Bovendien, met geavanceerde DGA-detecties en andere anomaliedetecties op netwerkniveau van Stellar Cyber, ondernemingen kunnen onbekende verdachte signalen eerder ontdekken.
Ten tweede zijn de EDR-eindpunttelemetriegegevens, samen met signalen op netwerkniveau, ook erg belangrijk en nuttig. Open XDR Met het platform van Stellar Cyber kunnen bedrijven verdachte bewegingen binnen het bedrijf identificeren en malware zoals SUNBURST detecteren via zowel dreigingsinformatie als onbekende verdachte activiteiten. Het Stellar Cyber-platform kan signalen uit meerdere databronnen opslaan en correleren en maakt gebruik van machine learning om onbekende verdachte activiteiten op te sporen.
5.0 Conclusies
In deze blog deelden we enkele aanwijzingen over hoe SolarWinds werd gehackt en analyseerden we DGA-domeingegevens, toonden we de datastudie over getroffen domeinen en gaven we enkele suggesties voor verdediging.


