Un grupo de piratas informáticos "altamente sofisticado" ha violado el Departamento del Tesoro de EE. UU., La Administración Nacional de Telecomunicaciones e Información (NTIA) del Departamento de Comercio de EE. UU., Otras agencias gubernamentales y empresas del sector privado (incluida, aparentemente, FireEye ) a través del software SolarWinds Orion comprometido.
Un ataque a la cadena de suministro
Según los informes de FireEye y Microsoft, el grupo de piratas informáticos logró insertar una puerta trasera (firmada con los certificados legítimos de SolarWinds) en un archivo DLL utilizado por la plataforma SolarWinds Orion, que las organizaciones utilizan para la supervisión y gestión de TI.

"Aunque no sabemos cómo el código de la puerta trasera llegó a la biblioteca, de las campañas recientes, las investigaciones indican que los atacantes podrían haber comprometido la compilación interna o los sistemas de distribución de SolarWinds" , señaló Microsoft , y agregó que la puerta trasera se distribuyó de forma automática. actualizar plataformas o sistemas en las redes de destino.
Una vez dentro, los atacantes se movieron lateralmente y procedieron a robar datos.
Según Microsoft, utilizaron permisos administrativos adquiridos a través de un compromiso local para obtener acceso al certificado de firma de tokens SAML confiable de una organización y falsificaron tokens SAML que se hacen pasar por cualquiera de los usuarios y cuentas existentes de la organización (lo que les permitió acceder a -premisas y recursos en la nube). También realizaron cambios en la configuración de Azure Active Directory de las organizaciones para facilitar el acceso a largo plazo.
SolarWinds ha confirmado que las compilaciones del software SolarWinds Orion Platform para las versiones 2019.4 HF 5 a 2020.2.1, lanzadas entre marzo de 2020 y junio de 2020, se han visto comprometidas y que una versión "limpia" (2020.2.1 HF 1) ya está disponible para descargar.
“Se prevé que una versión de revisión adicional, 2020.2.1 HF 2 esté disponible el martes 15 de diciembre de 2020. Recomendamos que todos los clientes actualicen a la versión 2020.2.1 HF 2 una vez que esté disponible, como la versión 2020.2.1 HF 2 ambos reemplazan el componente comprometido y proporcionan varias mejoras de seguridad adicionales ”, señaló la compañía.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) emitió una Directiva de Emergencia que instruye a "todas las agencias civiles federales a revisar sus redes en busca de indicadores de compromiso y desconectar o apagar los productos SolarWinds Orion inmediatamente".
¿Quién está detrás de estos ataques?
Los clientes de SolarWinds incluyen telecomunicaciones de EE. UU., Las cinco ramas de las fuerzas armadas de EE. UU., Varias agencias federales de EE. UU. (Incluido el Pentágono, el Departamento de Estado y la Oficina del Presidente de los Estados Unidos), más de 425 de las 500 empresas de Fortune 500 de EE. UU. Y muchas instituciones de educación superior.
FireEye dice que esta campaña puede haber comenzado ya en la primavera de 2020 y los atacantes obtuvieron acceso al gobierno, consultoría, tecnología, telecomunicaciones y entidades extractivas en América del Norte, Europa, Asia y Medio Oriente.
Fuentes del Washington Post dicen que el grupo de hackers detrás de estos ataques es APT29 (también conocido como Cozy Bear ), que tiene vínculos con el Servicio de Inteligencia Exterior de Rusia. El portavoz del Kremlin, Dmitry Peskov, dijo que Rusia no tuvo nada que ver con los ataques a los departamentos del Tesoro y Comercio de Estados Unidos.
Fuente: helpnetsecurity
0 Comentarios