
13 grudnia 2020 r. Wielu dostawców, takich jak FireEye oraz Microsoft zgłosił nowe zagrożenia ze strony państwowego aktora, który włamał się do SolarWinds, oraz trojanizował aktualizacje oprogramowania biznesowego SolarWinds Orion w celu dystrybucji złośliwego oprogramowania typu backdoor o nazwie SUNBURST. Ze względu na popularność SolarWinds ataki dotknęły wiele agencji rządowych i wiele firm z listy Fortune 500. Pojawił się również w ostatnim Dyrektywa awaryjna CISA 20-01.
Przeanalizowaliśmy zdekodowane domeny DGA z SUNBURST i znaleźliśmy 165 unikalnych domen, na które wpłynęło złośliwe oprogramowanie typu backdoor. Niektóre z nich mogą być ofiarami, a niektóre z nich mogą odnosić się do wykrywania lub analizy zabezpieczeń, takich jak piaskownica. Stwierdziliśmy, że dotknięte domeny obejmują różne typy organizacji (w tym technologie informacyjne, administrację publiczną, edukację, finanse i ubezpieczenia itp.) I należą do 25 różnych krajów (obejmujących wszystkie kontynenty z wyjątkiem Antarktydy).
1.0 Wprowadzenie do kompromisu w łańcuchu dostaw SolarWinds Orion
Jak wspomniano w raporcie FireEye, SolarWinds może zostać zaatakowany przez cyberprzestępcę z ramienia państwa. Nie wiadomo jednak, który to. Niektóre doniesienia sugerują, że ma on związek z APT29 lub Cozy Bear, rosyjską grupą hakerską, ale szczegółowe dowody nie zostały ujawnione.
Według SaveBreach , badacz ds. bezpieczeństwa Vinoth Kumar odkrył, że hasło należące do serwera aktualizacji SolarWinds wyciekło do serwisu Github w 2018 r. Nie jest jasne, czy atakujący wykorzystali słabe hasło w tych atakach, ale pokazuje to słabość zabezpieczeń SolarWinds.
Z raportu złożonego przez SolarWinds do Komisji Papierów Wartościowych i Giełd (SEC) wynika, że wiadomości e-mail przesyłane przez SolarWinds za pośrednictwem pakietu Office 365 mogły zostać naruszone i „mogły umożliwić dostęp do innych danych przechowywanych w narzędziach firmy służących do wydajnej pracy w biurze”.
Firma SolarWinds poinformowała, że aż 18 000 jej znanych klientów mogło zainstalować zainfekowaną wersję produktów Orion.
Algorytm i komunikacja SUNBURST DGA 2.0
Na poziomie sieci najbardziej oczywistymi wskaźnikami IOC związanymi z SUNBURST są domeny używane w kanale C2 (Command and Control). Kanał ten charakteryzuje się silnym wzorcem i naśladuje nazwy hostów w chmurze, np. 7sbvaemscs0mc925tb99.appsync-api.us-west-2.avsvmcloud.com, domenę DGA (Domain Generation Algorithm).
Raporty FireEye i Microsoftu należą do pierwszych, które zawierają szczegóły techniczne dotyczące złośliwego oprogramowania typu backdoor SUNBURST. Z raportu wynika, że atakujący wstrzyknęli złośliwą aktualizację SolarWinds-Core-v2019.4.5220-Hotfix5.msp . W aktualizacji znajduje się złośliwy komponent o nazwie SolarWinds.Orion.Core.BusinessLayer.dll.
Analizując ten plik binarny DLL .NET, różne grupy badawcze ( RedDrip i Prevasio ) ujawniły pewne szczegóły dotyczące sposobu kodowania domen DGA. Ogólna wiedza wskazuje, że domeny mają następującą strukturę:
$ {GUID: 16byte} $ {Encoded_AD_domain} .appsync-api. $ {Region} .avsvmcloud.com
$ {region} przyjmuje jedną z czterech wartości:
- eu-zachód-1
- us-zachód-2
- nam wschód-1
- nam wschód-2
Część ${GUID} pochodzi z hasha informacji na poziomie hosta, więc nie można jej łatwo odwrócić.
$ {Encoded_AD_domain} jest przede wszystkim interesujący, odpowiednia wartość w postaci zwykłego tekstu pokazuje, do której domeny należy komputer, poprzez wywołanie interfejsu API .NET:
IPGlobalProperties.GetIPGlobalProperties (). DomainName
Zasadniczo interfejs API zwraca nazwę domeny systemu Windows. Dzięki temu możemy dowiedzieć się, do której firmy należy maszyna.
2.1 Dekodowanie zakodowanych domen AD
Wykorzystujemy odkrycia badawcze RedDrip i Prevasio dotyczące algorytmów dekodowania, aby przywrócić domenę ${Encoded_AD_domain} . Zasadniczo atakujący stosuje dwie różne funkcje dekodowania: jedną z nich jest dostosowana funkcja BASE32_decode, a drugą bardziej dostosowany szyfr zastępujący litery, gdy nazwa domeny zawiera tylko małe litery i znaki [0_-].
3.0 Analiza zainfekowanych domen
Według doniesień CRN , SolarWinds poinformował, że wśród jego klientów znajduje się 425 firm z listy Fortune 500 w USA, dziesięć największych amerykańskich firm telekomunikacyjnych, pięć największych amerykańskich firm księgowych, wszystkie oddziały armii USA, Pentagon, Departament Stanu, a także setki uniwersytetów i szkół wyższych na całym świecie.
Aby przeanalizować domeny zainfekowane atakiem backdoor SUNBURST, zebraliśmy zaobserwowane nazwy hostów dla domen DGA z wielu źródeł. Jednym z głównych źródeł jest Github udostępniony przez Bambenek Consulting , a drugim źródło Paste Bin pochodzące z Zetalytics/Zonecruncher.
Dostarczając zakodowane domeny DGA do skryptu dekodującego, otrzymaliśmy listę zdekodowanych nazw domen, które mogły zostać wygenerowane przez ofiary ataku typu backdoor SUNBURST. Następnie podjęliśmy próbę ręcznego zmapowania zdekodowanych nazw domen na nazwy firmy / organizacji za pomocą wyszukiwarki Google. Udało nam się zmapować 165 zdekodowanych nazw domen na nazwę firmy / organizacji.
ZASTRZEŻENIE : Nie zweryfikowano, czy wszystkie zdekodowane domeny są prawidłowymi domenami Windows i rzeczywiście należą do ofiar. Opiera się to w dużej mierze na ludzkiej ocenie. Nasze ręczne mapowanie zdekodowanych nazw domen na nazwy ich firm/organizacji może być niedokładne.
3.1 Rozkład ofiar według kategorii przemysłu
Zaobserwowaliśmy, że firmy/organizacje, które padły ofiarą ataku, reprezentują różne branże. Sklasyfikowaliśmy je do różnych kategorii na podstawie NAICS (North American Industry Classification System) z Biura Spisu Ludności Stanów Zjednoczonych. Ich rozkład według kategorii przedstawiono na rysunku 1. Z dostępnych nam próbek wynika, że atakiem backdoor SUNBURST najbardziej dotknięte zostały firmy IT, administracja publiczna (np. rząd) oraz instytucje edukacyjne (np. uniwersytety).
Rysunek 1: Rozkład ofiar według kategorii przemysłu.
3.2 Rozkład ofiar według kraju
Zaobserwowaliśmy, że przedsiębiorstwa / organizacje ofiary należą do 25 różnych krajów. Ich rozmieszczenie według kontynentów pokazano na rysunku 2. Wpływ ataku ma zasięg ogólnoświatowy.
Rysunek 2: Rozkład ofiar według kontynentów.
Kraje z największą liczbą ofiar to:
| Nazwa kraju | Liczba ofiar |
| United States | 110 |
| Kanada | 13 |
| Izrael | 5 |
| Dania | 5 |
| Australia | 4 |
| Wielka Brytania | 4 |
4.0 Obrona przed SUNBURST dzięki Stellar Cyber Open XDR Platforma
Chociaż SUNBURST jest ukrytym i wyrafinowanym zagrożeniem, pozostawia ważne ślady umożliwiające identyfikację.
Po pierwsze, ważne jest, aby przedsiębiorstwa przechowywały w zabezpieczeniach artefakty i ślady dotyczące ich sieci jezioro danych takie jak Open XDR Platforma Stellar Cyber. Gdy atak jest znany na całym świecie, przedsiębiorstwa mogą szybko sprawdzić wskaźniki w porównaniu z danymi historycznymi, aby dowiedzieć się, czy doszło do ataku. W przypadku zaawansowanych zagrożeń, takich jak SUNBURST, domeny C2 (Command & Control) i adresy IP zazwyczaj stanowią silne sygnały. W przypadku SUNBURST domena C2 charakteryzuje się wzorcem avsvmcloud.com. Przedsiębiorstwa muszą wdrożyć dobre rozwiązanie NTA (NDR), które jest w stanie rejestrować ważne metadane z ruchu DNS i innych ważnych protokołów aplikacji L7. Pozyskiwanie danych za pośrednictwem dzienników DNS jest również pomocne, ale może nie przechwytywać sygnałów, jeśli atakujący korzysta z publicznego systemu DNS, takiego jak Google DNS (8.8.8.8) itp. Ponadto, dzięki zaawansowanym funkcjom wykrywania DGA i innym wykrywaniem anomalii na poziomie sieci przez Stellar Cyber, przedsiębiorstwa mogą wcześniej znaleźć nieznane podejrzane sygnały.
Po drugie, dane telemetryczne punktu końcowego EDR są również bardzo ważne i przydatne, wraz z sygnałami na poziomie sieci, Open XDR Dzięki platformie Stellar Cyber przedsiębiorstwa mogą identyfikować podejrzane ruchy wewnątrz firmy i wykrywać złośliwe oprogramowanie typu SUNBURST, zarówno za pomocą analizy zagrożeń, jak i nieznanych, podejrzanych działań. Platforma Stellar Cyber może przechowywać i korelować sygnały z wielu źródeł danych oraz korzystać z detekcji opartych na uczeniu maszynowym (ML), aby wykrywać nieznane, podejrzane działania.
Wnioski 5.0
Na tym blogu podzieliliśmy się wskazówkami dotyczącymi tego, jak włamano się do SolarWinds i przeanalizowaliśmy dane domeny DGA, przedstawiliśmy badanie danych dotyczących dotkniętych domen, a także przedstawiliśmy kilka sugestii dotyczących obrony.


