資安威脅趨勢 - 勒索軟體Cuba利用Veeam備份系統漏洞發動攻擊

                       


勒索軟體Cuba利用Veeam備份系統漏洞發動攻擊

一、摘要

        BlackBerry資安團隊指出,於今年六月起,勒索軟體駭客組織Cuba肆虐並鎖定Veeam Backup & Replication(VBR)備份解決方案的漏洞CVE-2023-27532發動攻擊,已有美國關鍵基礎設施業者、拉丁美洲系統服務商遭到攻擊


、存在風險

        BlackBerry資安團隊指出,於今年六月起,勒索軟體駭客組織Cuba肆虐並鎖定Veeam Backup & Replication(VBR)備份解決方案的漏洞CVE-2023-27532發動攻擊,已有美國關鍵基礎設施業者、拉丁美洲系統服務商遭到攻擊。

        駭客入侵受害組織之過程是先透過遠程桌面協議(RDP)進行登入,在登入之後部署自行打造的工具BugHatch以及與C2連線,並下載DLL檔案或是接收命令並執行        

        接著,駭客會利用滲透測試工具Metasploit的DNS stager元件,在記憶體內解密、執行Shell Code,且為了避免防毒軟體干擾檔案加密過程,駭客利用自帶驅動程式(BYOVD)的攻擊手法,並使用名為BurntCigar的工具比對處理程序名單,來終止逾200種防毒軟體的相關處理程序。    


        Hashes (Sha256) IoC:

  1. Agent32.bin BUGHATCH:
    58ba30052d249805caae0107a0e2a5a3cb85f3000ba5479fafb7767e2a5a78f3

  2. CVE-2020-1472 Netlogon Exploit:
    3a8b7c1fe9bd9451c0a51e4122605efc98e7e4e13ed117139a13e4749e211ed0


  3. CVE-2023-27532 Veeam Exploit:cf87a44c575d391df668123b05c207eef04b91e54300d1cbbec2f48f5209d4a4

  4. Metasploit DNS Stager:
    765d84ae85561bf5dbc1187da2b2cef91da9f222bcc6cf2c12cacd36e44bcffd


  5. BURNTCIGAR:
    1c2d7f19f8c12e055e1ba8cdf5334e6cb5510847783fbe36121a35ad70f09eb3

  6. KApcHelper_x64.sys:
    9b1b15a3aacb0e786a608726c3abfc94968915cedcbd239ddf903c4a54bfcf0c

  7. aswarpot.sys:
    4b5229b3250c8c08b98cb710d6c056144271de099a57ae09f5d2097fc41bd4f1

  8. procexp152.sys:
    075de997497262a9d105afeadaaefc6348b25ce0e0126505c24aa9396c251e85


  9. netpingall.exe:
    bd93d88cb70f1e33ff83de4d084bb2b247d0b2a9cec61ae45745f2da85ca82d2

        建議改善措施:
  1. 避免將Veeam備份系統對外開放,如特殊需求,建議啟用白名單,僅允許特定來源存取。
  2. 定期更新Veeam備份系統
  3. 如Veeam備份系統為重要系統,建議評估每年進行乙次滲透測試或每月進行弱點掃描。

       情資報告連結:https://blogs.blackberry.com/en/2023/08/cuba-ransomware-deploys-new-tools-targets-critical-infrastructure-sector-in-the-usa-and-it-integrator-in-latin-america

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品多個漏洞

-->