資安威脅趨勢 - 勒索軟體Cuba利用Veeam備份系統漏洞發動攻擊
勒索軟體Cuba利用Veeam備份系統漏洞發動攻擊
一、摘要
BlackBerry資安團隊指出,於今年六月起,勒索軟體駭客組織Cuba肆虐並鎖定Veeam Backup & Replication(VBR)備份解決方案的漏洞CVE-2023-27532發動攻擊,已有美國關鍵基礎設施業者、拉丁美洲系統服務商遭到攻擊。
二、存在風險
BlackBerry資安團隊指出,於今年六月起,勒索軟體駭客組織Cuba肆虐並鎖定Veeam Backup & Replication(VBR)備份解決方案的漏洞CVE-2023-27532發動攻擊,已有美國關鍵基礎設施業者、拉丁美洲系統服務商遭到攻擊。
駭客入侵受害組織之過程是先透過遠程桌面協議(RDP)進行登入,在登入之後部署自行打造的工具BugHatch以及與C2連線,並下載DLL檔案或是接收命令並執行。
接著,駭客會利用滲透測試工具Metasploit的DNS stager元件,在記憶體內解密、執行Shell Code,且為了避免防毒軟體干擾檔案加密過程,駭客利用自帶驅動程式(BYOVD)的攻擊手法,並使用名為BurntCigar的工具比對處理程序名單,來終止逾200種防毒軟體的相關處理程序。
Hashes (Sha256) IoC:
- Agent32.bin BUGHATCH:
58ba30052d249805caae0107a0e2a5a3cb85f3000ba5479fafb7767e2a5a78f3 - CVE-2020-1472 Netlogon Exploit:
3a8b7c1fe9bd9451c0a51e4122605efc98e7e4e13ed117139a13e4749e211ed0 - CVE-2023-27532 Veeam Exploit:cf87a44c575d391df668123b05c207eef04b91e54300d1cbbec2f48f5209d4a4
- Metasploit DNS Stager:
765d84ae85561bf5dbc1187da2b2cef91da9f222bcc6cf2c12cacd36e44bcffd - BURNTCIGAR:
1c2d7f19f8c12e055e1ba8cdf5334e6cb5510847783fbe36121a35ad70f09eb3 - KApcHelper_x64.sys:
9b1b15a3aacb0e786a608726c3abfc94968915cedcbd239ddf903c4a54bfcf0c - aswarpot.sys:
4b5229b3250c8c08b98cb710d6c056144271de099a57ae09f5d2097fc41bd4f1 - procexp152.sys:
075de997497262a9d105afeadaaefc6348b25ce0e0126505c24aa9396c251e85 - netpingall.exe:
bd93d88cb70f1e33ff83de4d084bb2b247d0b2a9cec61ae45745f2da85ca82d2
- 避免將Veeam備份系統對外開放,如特殊需求,建議啟用白名單,僅允許特定來源存取。
- 定期更新Veeam備份系統
- 如Veeam備份系統為重要系統,建議評估每年進行乙次滲透測試或每月進行弱點掃描。
情資報告連結:https://blogs.blackberry.com/en/2023/08/cuba-ransomware-deploys-new-tools-targets-critical-infrastructure-sector-in-the-usa-and-it-integrator-in-latin-america