网易首页 > 网易号 > 正文 申请入驻

八家 Cloud MSP 被攻击:1000 家客户受影响

0
分享至

一起大规模的REvil勒索软件攻击据称通过Kaseya供应链攻击,影响了多家托管服务提供商(MSP)及其客户。

从7月3日下午开始,REvil勒索软件团伙(又名Sodinokibi)通过一起Kaseya VSA供应链攻击,攻击了多家拥有成千上万客户的MSP。

目前,已知有八家大型MSP因这次供应链攻击而中招。

Kaseya VSA是一个基于云的MSP平台,让提供商们可以为客户执行补丁管理和客户端监控任务。

Huntress Labs的John Hammond告诉安全外媒BleepingComputer,所有受影响的MSP都在使用Kaseya VSA,有证据表明他们客户的设备也被加密。

Hammond告诉BleepingComputer:“我们有三个Huntress合作伙伴受到了影响,大约200家公司的设备被加密了。”

Kaseya在技术帮助网站上发布了一份安全公告,警告所有VSA客户应立即关闭VSA服务器,以防攻击在调查过程中蔓延开来。

“截至今天美国东部时间下午2:00,我们遭到了一起针对VSA的潜在攻击,攻击仅限于少数本地环境客户。

我们正在非常谨慎地调查事件的根本原因,但我们建议您立即关闭 VSA 服务器,直至您收到我们的进一步通知。

立即执行此操作至关重要,因为攻击者所做的头一件事就是关闭管理员访问VSA的通道。”

Kaseya在发给BleepingComputer的声明中表示,它已关闭其SaaS服务器,正在与其他安全公司共同调查此事件。

大多数大规模勒索软件攻击都是在周末夜间进行的,这个时段监控网络的人员比较少。

由于这次攻击发生在周五中午,威胁分子可能计划特意选在美国的7月4日周末作案,节假日前的工作日时间较短很常见。

REvil攻击通过自动更新来传播

Huntress的John Hammond和Sophos的Mark Loman都告诉BleepingComputer,针对MSP的攻击似乎是通过Kaseya VSA发动的一起供应链攻击得逞的。

据Hammond声称,Kaseya VSA会将agent.crt文件放到c:\kworking文件夹中,该文件作为一个名为“Kaseya VSA Agent Hot-fix”的更新来加以分发。

随后启动PowerShell命令,使用正规的Windows certutil.exe命令对agent.crt文件进行解码,并将agent.exe文件提到到同一文件夹中。

执行REvil勒索软件的PowerShell命令

agent.exe使用来自“PB03 TRANSPORT LTD”的证书进行签名,包括嵌入的“MsMpEng.exe”和“mpsvc.dll”,该DLL文件就是REvil加密器。

已签名的agent.exe文件

MsMPEng.exe是正规的Microsoft Defender可执行文件的旧版本,用作LOLBin以启动 该DLL文件,并通过一个受信任的可执行文件来加密设备。

agent.exe提取并启动嵌入式资源

一些样本向受感染的计算机添加了带有政治意味的Windows注册表键和配置更改。

比如说,BleepingComputer安装的样本 [VirusTotal]添加了 HKLM\SOFTWARE\Wow6432Node\BlackLivesMatter键,以存储来自攻击的配置信息。

Advanced Intel 的Vitali Kremez告诉BleepingComputer,另一个样本将设备配置为使用默认密码“DTrump4ever”来启动REvil安全模式。

Huntress 在Reddit帖子(https://www.reddit.com/r/msp/comments/ocggbv/crticial_ransomware_incident_in_progress/)中继续提供有关这次攻击的更多信息。

勒索软件团伙索要500万美元赎金

BleepingComputer已看到了其中一起攻击中使用的REvil勒索软件样本。然而,不知道这是用于每个受害者的样本,还是每家MSP都收到了勒索要求。

勒索软件团伙索要500万美元的赎金,以便从其中一个样本获得解密工具。

勒索要求

虽然众所周知REvil在部署勒索软件和加密设备之前窃取数据,但尚不清楚攻击者是否泄露了任何文件。

MSP是勒索软件团伙的高价值目标,因为它们提供了一条简易渠道,攻击者通过单单一次攻击就能感染许多公司,不过攻击需要对MSP及其使用的软件有深入了解。

REvil有一个分支机构通晓MSP们使用的技术,因为他们长期以来攻击这些公司及它们常用的软件。

2019年6月,REvil的分支机构通过Remote Desktop攻击了多家MSP,然后使用MSP的管理软件将勒索软件安装程序推送到它们管理的所有端点设备。

据称,这家分支机构之前曾与GandCrab狼狈为奸,后者在2019年1月也成功地对多家MSP发动了攻击。

攻陷指标(IoC)

已知文件哈希:

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
一场迁葬,让波兰盯住泽连斯基不放……

一场迁葬,让波兰盯住泽连斯基不放……

新民周刊
2026-06-03 09:07:05
马斯克搞了个全语言自动翻译,X上的全球网友乱成了一锅粥

马斯克搞了个全语言自动翻译,X上的全球网友乱成了一锅粥

BB姬
2026-06-02 22:35:44
成都一汉庭酒店未按规定对顾客用品用具进行清洗、消毒、保洁,官方:停业整顿

成都一汉庭酒店未按规定对顾客用品用具进行清洗、消毒、保洁,官方:停业整顿

界面新闻
2026-06-03 11:18:07
割四赔五后续:麦客撤了,麦烂了,农户跪了,这锅谁背?

割四赔五后续:麦客撤了,麦烂了,农户跪了,这锅谁背?

番外行
2026-06-02 14:19:47
肠子悔青!《给阿嬷的情书》男主嫌剧组太简陋跑路,错失10亿票房,深夜痛哭再求合作

肠子悔青!《给阿嬷的情书》男主嫌剧组太简陋跑路,错失10亿票房,深夜痛哭再求合作

科学发掘
2026-06-03 07:05:34
机器人“搭子”来了!全球首款全尺寸超仿生人形机器人开始预售

机器人“搭子”来了!全球首款全尺寸超仿生人形机器人开始预售

深圳晚报
2026-06-03 08:01:52
皇马夏窗首签!30岁国米飞翼加盟 砸2000万欧违约金 穆帅点名要他

皇马夏窗首签!30岁国米飞翼加盟 砸2000万欧违约金 穆帅点名要他

我爱英超
2026-06-03 06:49:31
对话袁小林:什么是一家车企真正的“生命力”

对话袁小林:什么是一家车企真正的“生命力”

AutoBusiness
2026-04-20 17:46:59
季新杰被曝与未成年发生关系 若真或构成强奸 女友若造谣涉嫌诽谤

季新杰被曝与未成年发生关系 若真或构成强奸 女友若造谣涉嫌诽谤

念洲
2026-06-02 19:18:06
Shams:库里与李宁10年合同总价超4亿美元,他曾拒绝更丰厚报价

Shams:库里与李宁10年合同总价超4亿美元,他曾拒绝更丰厚报价

懂球帝
2026-06-03 09:53:28
一公务员被指玩弄女性感情,两米多高易拉宝摆放在财政局门外,佛山市财政局回应

一公务员被指玩弄女性感情,两米多高易拉宝摆放在财政局门外,佛山市财政局回应

深圳晚报
2026-06-02 14:20:18
炸裂!捐精有多乱,双方直接在宾馆完成怀孕过程,一次八百到几万

炸裂!捐精有多乱,双方直接在宾馆完成怀孕过程,一次八百到几万

就一点
2026-06-02 15:45:51
猛批华为“韬定律”是学术造假,杨学志到底什么来头?

猛批华为“韬定律”是学术造假,杨学志到底什么来头?

数字财经智库
2026-06-02 11:36:16
买了34层一套房 收房时得知只建到32层;开发商仲裁代理人:“当时是计划建设到34层,但盖到32层就不让盖了”

买了34层一套房 收房时得知只建到32层;开发商仲裁代理人:“当时是计划建设到34层,但盖到32层就不让盖了”

大风新闻
2026-06-03 08:06:11
潮汕火锅免单后续:4人身份被扒,是“惯犯”!被坑老板委屈哭诉

潮汕火锅免单后续:4人身份被扒,是“惯犯”!被坑老板委屈哭诉

火山詩话
2026-06-03 07:06:57
血压飙升!上海父亲晒聊天记录,“巨婴”儿子强行索要2万旅游费

血压飙升!上海父亲晒聊天记录,“巨婴”儿子强行索要2万旅游费

火山詩话
2026-06-02 14:27:07
运动员哪能这么白这么露?铁三女神冯竟爽再次夺冠,回击流言蜚语

运动员哪能这么白这么露?铁三女神冯竟爽再次夺冠,回击流言蜚语

杨华评论
2026-06-03 02:20:48
美军在波斯湾袭击一艘油轮

美军在波斯湾袭击一艘油轮

新华社
2026-06-03 06:09:03
NBA总决赛G1开战前,文班亚马为马刺队友赠送了一份独特的礼物

NBA总决赛G1开战前,文班亚马为马刺队友赠送了一份独特的礼物

夜白侃球
2026-06-03 10:57:38
没想到!19岁国乒小将4-0零封张本美和,日乒天才被打到心态崩盘

没想到!19岁国乒小将4-0零封张本美和,日乒天才被打到心态崩盘

十点体坛
2026-06-02 21:21:14
2026-06-03 12:00:49
云头条 incentive-icons
云头条
引领科技变革,连接技术与商业。
20317文章数 27326关注度
往期回顾 全部

科技要闻

员工抗议键鼠追踪,Meta让步:可暂停30分钟

头条要闻

受贿数额特别巨大 内蒙古自治区政府原主席王莉霞被诉

头条要闻

受贿数额特别巨大 内蒙古自治区政府原主席王莉霞被诉

体育要闻

选择中国品牌的库里,和他们的巨大野心

娱乐要闻

著名演员魏宗万去世!曾演活司马懿

财经要闻

左手通胀右手衰退,欧美当下的困局

汽车要闻

2030年之前 莲花还来得及

态度原创

房产
艺术
本地
公开课
军事航空

房产要闻

突发!254亩调规,海口江东的超级学校真的快来了!

艺术要闻

二十年前割麦的场景

本地新闻

用剪纸的方式,打开江苏扬州

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

伊朗媒体新发布最高领袖照片

无障碍浏览 进入关怀版