Los investigadores de seguridad de Microsoft han continuado investigando Solorigate, que causó el compromiso de la cadena de suministro y el consiguiente compromiso de los activos de la nube y han dicho que la ambición final del compromiso era girar hacia los activos de la nube de las víctimas después de implementar la puerta trasera Sunburst / Solorigate en sus redes locales .
¿De que se trata los ataques de Solorigate?
El ataque Solorigate presenta una técnica sofisticada que involucra un compromiso de la cadena de suministro de software que permitió a los atacantes introducir código malicioso en binarios firmados en SolarWinds Orion Platform, un popular software de administración de TI.
La aplicación comprometida otorga a los atacantes una implementación “gratuita” y fácil en una amplia gama de organizaciones que usan y actualizan la aplicación con regularidad, con poco riesgo de detección porque la aplicación firmada y los binarios son comunes y se consideran confiables.
Apuntar a los activos de la nube
Microsoft mencionó que el objetivo se ha establecido claramente en la nube ahora.
"Con esta posición inicial generalizada, los atacantes pueden elegir las organizaciones específicas en las que desean continuar operando (mientras que otras siguen siendo una opción en cualquier momento siempre que la puerta trasera esté instalada y sin ser detectada)''
Anticipaciones según la investigación
Según las investigaciones, las siguientes etapas del ataque involucran la actividad local con el objetivo de acceso fuera de las instalaciones a los recursos de la nube.
La DLL de SolarWinds comprometida se utiliza para activar una puerta trasera que permite a los atacantes controlar y operar de forma remota el dispositivo afectado.
El acceso de puerta trasera se usa para robar credenciales, escalar privilegios y moverse lateralmente para obtener la capacidad de crear tokens SAML válidos utilizando uno de los métodos mencionados a continuación:
- Robar el certificado de canto SAML
- Agregar o modificar la confianza de federación existente
- Luego, el atacante creó tokens SAML para acceder a los recursos de la nube y realizar acciones que conducen a la exfiltración de correos electrónicos y la persistencia en la nube.
Investigación y mitigación
También se proponen muchas pruebas, pasos de detección y corrección especialmente para Endpoint, detectando la actividad del teclado en el entorno local y en la nube, identificando la adición inusual de credenciales a una aplicación OAuth, descubriendo el acceso malicioso a los elementos de correo, detectando y bloqueando actividades de puerta trasera, etc. y, por lo tanto, compartió medidas de mitigación contra el acceso no autorizado a la nube, lo que dificulta el acceso de los actores de amenazas.
Se analiza mucha visibilidad clara sobre las cadenas de ataque y la inteligencia de amenazas relacionada lo antes posible para que las organizaciones puedan identificar y tomar medidas para detener este ataque, comprender el alcance potencial de su impacto y comenzar el proceso de recuperación de esta amenaza activa.

0 Comentarios