Apenas alguns dias após a informação sobre a violação de dados da FireEye aparecer, a empresa publicou os resultados de sua investigação e detalhes sobre o backdoor Sunburst (incluindo o relatório técnico and contramedidas), através das quais o grupo APT penetrou em redes de várias organizações, e agora empresas potencialmente comprometidas podem rapidamente detectar essa ameaça. A escala do ataque à cadeia de suprimentos detectado é verdadeiramente impressionante: o grupo patrocinado pelo estado comprometeu a SolarWinds Inc. e trojanizou atualizações do software Orion IT usado pelos militares dos EUA e agências governamentais, bem como por mais de 425 das 500 maiores empresas dos EUA. Os adversários assinaram digitalmente as atualizações e as publicaram no site de atualizações da SolarWinds durante esta primavera, o que deixou um grande número de empresas em todo o mundo comprometidas (os produtos da SolarWinds são usados por mais de 300 mil clientes globalmente).
CISA emitiu Diretiva de Emergência para Mitigar o Comprometimento dos Produtos de Gerenciamento de Redes Orion da SolarWinds alertando sobre a ameaça potencial imposta pelo uso dos produtos SolarWinds Orion em redes de inúmeras organizações dos setores público e privado.
Análise do Backdoor Sunburst e Conteúdo de Detecção
O backdoor Sunburst esconde-se em SolarWinds.Orion.Core.BusinessLayer.dll. Após entrar no sistema, o backdoor espera até duas semanas e só então começa sua atividade nociva. O backdoor é capaz de transferir e executar arquivos, fazer o perfil do sistema, desativar serviços do sistema e reiniciar a máquina. O backdoor Sunburst utiliza o protocolo Orion Improvement Program e salva os dados coletados em arquivos de configuração de plugins legítimos, tornando extremamente difícil detectar a atividade de malware na rede de uma organização.
Nossa equipe SOC Prime e em colaboração com os desenvolvedores do Programa de Recompensas de Ameaças lançaram regras Sigma baseadas em Contramedidas Sunburst que foram publicadas pela FireEye no GitHub para detectar o backdoor Sunburst e ferramentas relacionadas a esse ataque. O artigo e a lista de regras serão atualizados. Acompanhe o nosso blog e confira o Threat Detection Marketplace para as últimas regras para detecção do backdoor Sunburst e ameaças relacionadas para se manter atualizado.
Aqui está a lista de regras que estão disponíveis atualmente:
|
|
|
Possível Atividade de Reconhecimento do Exchange Dark Halo (via cmdline) |
|