• XSS.stack #1 – первый литературный журнал от юзеров форума

Опубликованы частичные списки компаний, пострадавших из-за взлома SolarWinds

ve1

CPU register
Пользователь
Регистрация
02.05.2020
Сообщения
1 100
Реакции
176
Депозит
0.00
Сразу несколько ИБ-компаний обнародовали списки клиентов SolarWinds, пострадавших в результате взлома компании и заражения платформы Orion малварью. Среди жертв хакеров технологические компании, местные органы власти, университеты, больницы, банки, операторы связи и многие другие.

Среди наиболее известных имен можно перечислить Cisco, SAP, Intel, Cox Communications, Deloitte, Nvidia, Fujitsu, Belkin, Amerisafe, Lukoil, Rakuten, Check Point, Optimizely, Digital Reach и Digital Sense. Также предполагается, что в ходе инцидента пострадала и компания MediaTek, один из крупнейших в мире производителей полупроводников, хотя исследователи пока не уверены на 100%.

Напомню, что малварь, которая распространялась с помощью вредоносных версий Orion (выпущенных в период с марта по июнь 2020), получила кодовое имя SUNBURST (она же Solorigate). Согласно отчетам Microsoft, FireEye, McAfee, Symantec, «Лаборатории Касперского» и Агентства по кибербезопасности и защите инфраструктуры, организованного при Министерстве внутренней безопасности США (DHS CISA), в зараженных системах малварь собирала информацию о сети компании-жертвы, выжидала 12-14 дней, а затем отправляла эти данные на удаленный сервер злоумышленников. Если после этого операторы малвари признавали сеть компании интересной, она развивали атаку далее и продолжали сбор информации.

solorigate-attack-chain.png


По официальным данным, среди 300 000 клиентов SolarWinds только 33 000 использовали Orion, а зараженная версия платформы была установлена у 18 000 клиентов. Изначально считалось, что выявить всех пострадавших смогут только сами специалисты SolarWinds, но по мере того, как другие эксперты продолжали изучать работу SUNBURST, они обнаружили некоторые особенности в работе малвари. Например, связанные с тем, как она пингует свой управляющий сервер.

Выяснилось, что SUNBURST отправляет данные, собранные в зараженной сети, на URL-адрес своего C&C-сервера, уникальный для каждой жертвы. Уникальные URL-адреса были поддоменами avsvmcloud[.]com и состояли из четырех частей, первая из которых представляла собой на первый взгляд случайную строку. Однако скоро ИБ-исследователи заметили, что эта строка на самом деле не была случайной, а содержала закодированное имя домена локальной сети жертвы.

solorigate-c2.png


В итоге сразу несколько компаний и независимых исследователей взялись проанализировать историю трафика и данные passive DNS, чтобы собрать информацию о трафике avsvmcloud[.]com, обнаружить поддомены, а затем вычислить компании, которые установили зараженные версии Orion

В результате еще в конце прошлой недели публикацию списков пострадавших компаний и организаций начали эксперты из TrueSec и Prevasio, независимый исследователь Деван Чаудхари (Dewan Chowdhury), а также китайская фирма QiAnXin.



Напомню, что, по данным FireEye, невзирая на компрометацию 18 000 клиентов SolarWinds, хакеры продолжили атаку лишь на сети 50 компаний. Эксперты Microsoft, в свою очередь, писали о том, что сумели идентифицировать около 40 пострадавших из числа своих клиентов.

Развитие атаки обычно происходило в том случае, если управляющий сервер avsvmcloud[.]cxom отвечал малвари специфическим DNS-ответом с определенным полем CNAME. Это специальное поле содержало адрес второго управляющего сервера, с которого SUNBURST мог получить дополнительные команды и иногда загрузить еще малварь.

В настоящее время точно известно лишь об одной компании, взлом которой продолжили хакеры — это ИБ-компания FireEye, чья реакция на атаку и пролила свет на компрометацию SolarWinds в целом.

Издание ZDNet пишет, что в настоящее время многие в ИБ-сообществе работают с сетями доставки контента, поставщиками интернет-услуг и другими компаниями для сбора данных passive DNS и отслеживания трафика avsvmcloud[.]com. Вся эта активность направлена на выявление других жертв, к сетям которых злоумышленники так же могли получить углубленный доступ. Журналисты приводят таблицу, составленную вышеупомянутой компаний Truesec, где содержатся декодированные внутренние доменные имена для некоторых жертв компрометации SolarWinds. Цитируем этот список ниже.

Декодированное внутреннее имяВозможный пострадавший Семейство адресов ответаКомандаВпервые замечено
mnh.rg-law.ac.ilКолледж права и бизнеса (Израиль)NetBiosHTTP Бэкдор2020-05-26
ad001.mtk.loMediatekNetBiosHTTP Бэкдор2020-08-26
AeriaNetBiosHTTP Бэкдор2020-06-26
AmeriNetBiosHTTP Бэкдор2020-08-02
ank.comAnkcom CommunicationsNetBiosHTTP Бэкдор2020-06-06
azlcyyNetBiosHTTP Бэкдор2020-08-07
banccentral.comBancCentral Financial
Services Corp.
NetBiosHTTP Бэкдор2020-07-03
barrie.caГород Барри (Канада)NetBiosHTTP Бэкдор2020-05-13
BCC.lNetBiosHTTP Бэкдор2020-08-22
bhq.lanNetBiosHTTP Бэкдор2020-08-18
cds.capilanou.Университет Капилано (Канада)NetBiosHTTP Бэкдор2020-08-27
CentrNetBiosHTTP Бэкдор2020-06-24
chc.domNetBiosHTTP Бэкдор2020-08-04
christieclinic.Клиника телемедицины ChristieNetBiosHTTP Бэкдор2020-04-22
CIMBMNetBiosHTTP Бэкдор2020-09-25
CIRCUNetBiosHTTP Бэкдор2020-05-30
CONSONetBiosHTTP Бэкдор2020-06-17
corp.ptci.comPioneer Telephone
Scholarship Recipients
NetBiosHTTP Бэкдор2020-06-19
corp.stingraydiStingrayNetBiosHTTP Бэкдор2020-06-10
corp.stratusnetStratus NetworksNetBiosHTTP Бэкдор2020-04-28
cosgroves.localCosgrovesNetBiosHTTP Бэкдор2020-08-25
COTESCotesNetBiosHTTP Бэкдор2020-07-25
csnt.princegeorГород Принс-Джордж (Канада)NetBiosHTTP Бэкдор2020-09-18
cys.localCYS GroupNetBiosHTTP Бэкдор2020-07-10
digitalsense.coDigital SenseNetBiosHTTP Бэкдор2020-06-24
ehtuh-NetBiosHTTP Бэкдор2020-05-01
escap.orgNetBiosHTTP Бэкдор2020-07-10
f.gnamNetBiosHTTP Бэкдор2020-04-04
fhc.localNetBiosHTTP Бэкдор2020-07-06
fidelitycomm.loFidelity CommunicationsNetBiosHTTP Бэкдор2020-06-02
fisherbartoninc.comThe Fisher Barton GroupNetBiosHTTP Бэкдор2020-05-15
fmtn.adГород ФармингтонNetBiosHTTP Бэкдор2020-07-21
FWO.INetBiosHTTP Бэкдор2020-08-05
ggsg-us.ciscoCisco GGSGNetBiosHTTP Бэкдор2020-06-24
ghsmain1.ggh.gNetBiosHTTP Бэкдор2020-06-09
gxwNetBiosHTTP Бэкдор2020-07-07
htwanmgmt.localNetBiosHTTP Бэкдор2020-07-22
ieb.go.idNetBiosHTTP Бэкдор2020-06-12
int.ncahs.netNetBiosHTTP Бэкдор2020-09-23
internal.jtl.cNetBiosHTTP Бэкдор2020-05-19
ironform.comIronformNetBiosHTTP Бэкдор2020-06-19
isiNetBiosHTTP Бэкдор2020-07-06
itps.uk.netInfection Prevention SocietyNetBiosHTTP Бэкдор2020-08-11
jxxyx.NetBiosHTTP Бэкдор2020-06-26
kcpl.comKansas City Power and
Light Company
NetBiosHTTP Бэкдор2020-07-07
keyano.localКолледж КианоNetBiosHTTP Бэкдор2020-06-03
khi0klNetBiosHTTP Бэкдор2020-08-26
lhc_2fNetBiosHTTP Бэкдор2020-04-18
lufkintexas.netГород Лафкин (Техас, США)NetBiosHTTP Бэкдор2020-07-07
magnoliaisd.locНезависимый школьный округ МагнолияNetBiosHTTP Бэкдор2020-06-01
MOC.lNetBiosHTTP Бэкдор2020-04-30
moncton.locГород Монктон (Канада)NetBiosHTTP Бэкдор2020-08-25
mountsinai.hospБольница Mount SinaiNetBiosHTTP Бэкдор2020-07-02
netdecisions.loNetdecisionsNetBiosHTTP Бэкдор2020-10-04
newdirections.kNetBiosHTTP Бэкдор2020-04-21
nswhealth.netNSW HealthNetBiosHTTP Бэкдор2020-06-12
nzi_9pNetBiosHTTP Бэкдор2020-08-04
city.kingston.on.caГород Кингстон (Канада)NetBiosHTTP Бэкдор2020-06-15
dufferincounty.on.caОкруг Дафферин (Канада)NetBiosHTTP Бэкдор2020-07-17
osb.localNetBiosHTTP Бэкдор2020-04-28
oslerhc.orgWilliam Osler Health SystemNetBiosHTTP Бэкдор2020-07-11
pageaz.govГород Пейдж (США)NetBiosHTTP Бэкдор2020-04-19
pcsco.comProfessional Computer SystemsNetBiosHTTP Бэкдор2020-07-23
pkgix_NetBiosHTTP Бэкдор2020-07-15
pqcorp.comPQ CorporationNetBiosHTTP Бэкдор2020-07-02
prod.hamilton.Hamilton CompanyNetBiosHTTP Бэкдор2020-08-19
resprod.comRes GroupNetBiosHTTP Бэкдор2020-05-06
RPM.lNetBiosHTTP Бэкдор2020-05-28
sdch.localБольница South Davis
Community Hospital
NetBiosHTTP Бэкдор2020-05-18
servitia.internNetBiosHTTP Бэкдор2020-06-16
sfsi.stearnsbanБанк StearnsNetBiosHTTP Бэкдор2020-08-02
signaturebank.lБанк SignatureNetBiosHTTP Бэкдор2020-06-25
sm-group.localSM GroupNetBiosHTTP Бэкдор2020-07-07
te.nzTE ConnectivityNetBiosHTTP Бэкдор2020-05-13
thx8xbNetBiosHTTP Бэкдор2020-06-16
tx.orgNetBiosHTTP Бэкдор2020-07-15
usd373.orgОбщественные школы города НьютонNetBiosHTTP Бэкдор2020-08-01
uzqNetBiosHTTP Бэкдор2020-10-02
ville.terrebonnVille de TerrebonneNetBiosHTTP Бэкдор2020-08-02
wrbaustralia.adW. R. Berkley Insurance AustraliaNetBiosHTTP Бэкдор2020-07-11
ykzNetBiosHTTP Бэкдор2020-07-11
2iqzthImpLinkEnum processes2020-06-17
3if.2l3IFImpLinkEnum processes2020-08-20
airquality.orgSacramento Metropolitan
Air Quality Management District
ImpLinkEnum processes2020-08-09
ansc.gob.peGOBImpLinkEnum processes2020-07-25
bcofsa.com.arBanco de FormosaImpLinkEnum processes2020-07-13
bi.corpImpLinkEnum processes2020-12-14
bop.com.pkThe Bank of PunjabImpLinkEnum processes2020-09-18
camcity.localImpLinkEnum processes2020-08-07
cow.localImpLinkEnum processes2020-06-13
deniz.denizbankDenizBankImpLinkEnum processes2020-11-14
ies.comIES CommunicationsImpLinkEnum processes2020-06-11
insead.orgБизнес-школа INSEADImpLinkEnum processes2020-11-07
KS.LOImpLinkEnum processes2020-07-10
mixonhill.comMixon HillImpLinkEnum processes2020-04-29
ni.corp.natinsImpLinkEnum processes2020-10-24
phabahamas.orgУправление государственных лечебных учреждений (Карибские острова)
Caribbean
ImpLinkEnum processes2020-11-05
rbe.sk.caОбщественные школы города Реджайна (Канада)ImpLinkEnum processes2020-08-20
spsd.sk.caОбщественные школы города Саскатун (Канада)ImpLinkEnum processes2020-06-12
yorkton.cofyCommunity Options for
Families & Youth
ImpLinkEnum processes2020-05-08
.sutmfIpxUpdate config2020-06-25
atg.localNo MatchUnknown2020-05-11
bisco.intBisco InternationalNo MatchUnknown2020-04-30
ccscurriculum.cNo MatchUnknown2020-04-18
e-idsolutions.IDSolutionsNo MatchUnknown2020-07-16
ETC1.No MatchUnknown2020-08-01
gk5No MatchUnknown2020-07-09
grupobazar.locaNo MatchUnknown2020-06-07
internal.hws.oNo MatchUnknown2020-05-23
n2kNo MatchUnknown2020-07-12
publiser.itNo MatchUnknown2020-07-05
us.deloitte.coDeloitteNo MatchUnknown2020-07-08
ush.comNo MatchUnknown2020-06-15
xijtt-No MatchUnknown2020-07-21
xnet.kzX NETNo MatchUnknown2020-06-09
zu0No MatchUnknown2020-08-13
staff.technion.ac.ilN/AN/AN/A
digitalreachinc.comN/AN/AN/A
orient-express.comN/AN/AN/A
tr.technion.ac.ilN/AN/AN/A
lasers.state.la.usN/AN/AN/A
ABLE.N/AN/AN/A
abmuh_N/AN/AN/A
acmedctr.adN/AN/AN/A
ad.azarthritis.comN/AN/AN/A
ad.library.ucla.eduN/AN/AN/A
ad.optimizely.N/AN/AN/A
admin.calliduscN/AN/AN/A
aerioncorp.comN/AN/AN/A
agloan.adsN/AN/AN/A
ah.orgN/AN/AN/A
AHCCCN/AN/AN/A
allegronet.co.N/AN/AN/A
alm.brand.dkN/AN/AN/A
amalfi.localN/AN/AN/A
americas.phoeniN/AN/AN/A
amr.corp.intelN/AN/AN/A
apu.mnN/AN/AN/A
ARYZTN/AN/AN/A
b9f9hqN/AN/AN/A
BE.AJN/AN/AN/A
belkin.comN/AN/AN/A
bk.localN/AN/AN/A
bmrn.comN/AN/AN/A
bok.comN/AN/AN/A
btb.azN/AN/AN/A
c4e-internal.cN/AN/AN/A
calsb.orgN/AN/AN/A
casino.prvN/AN/AN/A
cda.corpN/AN/AN/A
central.pima.gN/AN/AN/A
cfsi.localN/AN/AN/A
ch.localN/AN/AN/A
ci.dublin.ca.N/AN/AN/A
cisco.comN/AN/AN/A
corp.dvd.comN/AN/AN/A
corp.sana.comN/AN/AN/A
CountN/AN/AN/A
COWI.N/AN/AN/A
coxnet.cox.comN/AN/AN/A
CRIHBN/AN/AN/A
cs.haystax.locN/AN/AN/A
csa.localN/AN/AN/A
csci-va.comN/AN/AN/A
csqsxhN/AN/AN/A
DCCATN/AN/AN/A
deltads.entN/AN/AN/A
detmir-group.rN/AN/AN/A
dhhs-N/AN/AN/A
dmv.state.nv.N/AN/AN/A
dotcomm.orgN/AN/AN/A
DPCITN/AN/AN/A
dskb2xN/AN/AN/A
e9.2pzN/AN/AN/A
ebe.co.roanoke.va.usN/AN/AN/A
ecobank.groupN/AN/AN/A
ecocorp.localN/AN/AN/A
epl.comN/AN/AN/A
fremont.lamrc.N/AN/AN/A
FSAR.N/AN/AN/A
ftfcu.corpN/AN/AN/A
gksm.localN/AN/AN/A
gloucesterva.neN/AN/AN/A
glu.comN/AN/AN/A
gnb.localN/AN/AN/A
gncu.localN/AN/AN/A
gsf.ccN/AN/AN/A
gyldendal.localN/AN/AN/A
helixwater.orgN/AN/AN/A
hgvc.comN/AN/AN/A
ia.comN/AN/AN/A
inf.dc.netN/AN/AN/A
ingo.kgN/AN/AN/A
innout.corpN/AN/AN/A
int.lukoil-international.uzN/AN/AN/A
intensive.intN/AN/AN/A
ions.comN/AN/AN/A
its.iastate.edN/AN/AN/A
jarvis.labN/AN/AN/A
-jlowdN/AN/AN/A
jn05n8N/AN/AN/A
jxb3ehN/AN/AN/A
k.comN/AN/AN/A
LABELN/AN/AN/A
milledgeville.lN/AN/AN/A
nacr.comN/AN/AN/A
ncpa.locN/AN/AN/A
neophotonics.coN/AN/AN/A
net.vestfor.dkN/AN/AN/A
nih.ifN/AN/AN/A
nvidia.comN/AN/AN/A
on-potN/AN/AN/A
ou0yoyN/AN/AN/A
paloverde.localN/AN/AN/A
pl8uw0N/AN/AN/A
q9owttN/AN/AN/A
rai.comN/AN/AN/A
rccf.ruN/AN/AN/A
repsrv.comN/AN/AN/A
ripta.comN/AN/AN/A
roymerlin.comN/AN/AN/A
rs.localN/AN/AN/A
rst.atlantis-pak.ruN/AN/AN/A
sbywx3N/AN/AN/A
sc.pima.govN/AN/AN/A
scif.comN/AN/AN/A
SCMRIN/AN/AN/A
scroot.comN/AN/AN/A
seattle.internaN/AN/AN/A
securview.localN/AN/AN/A
SFBALN/AN/AN/A
SF-LiN/AN/AN/A
siskiyous.eduN/AN/AN/A
sjhsagov.orgN/AN/AN/A
SmartN/AN/AN/A
smes.orgN/AN/AN/A
sos-ad.state.nv.usN/AN/AN/A
sro.vestfor.dkN/AN/AN/A
superior.localN/AN/AN/A
swd.localN/AN/AN/A
ta.orgN/AN/AN/A
taylorfarms.comN/AN/AN/A
thajxqN/AN/AN/A
thoughtspot.intN/AN/AN/A
tsyahrN/AN/AN/A
tv2.localN/AN/AN/A
uis.kent.eduN/AN/AN/A
uncity.dkN/AN/AN/A
uont.comN/AN/AN/A
viam-invenientN/AN/AN/A
vms.ad.varian.comN/AN/AN/A
vsp.comN/AN/AN/A
WASHON/AN/AN/A
weioffice.comN/AN/AN/A
wfhf1.hewlett.N/AN/AN/A
woodruff-sawyerN/AN/AN/A
HQ.RE-wwgi2xnlN/AN/AN/A
xdxinc.netN/AN/AN/A
y9k.inN/AN/AN/A
zeb.i8N/AN/AN/A
zippertubing.coN/AN/AN/A

Источник: xakep.ru/2020/12/22/sunburst-victims/
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх