Resulta que el grupo de ransomware Cl0p se sentó en una vulnerabilidad de día cero que descubrió en la aplicación de transferencia de archivos MOVEit Transfer de Progress Software durante casi dos años antes de comenzar a explotarla, lo que hizo con un efecto devastador a principios de este mes.
Durante ese período de espera, los miembros del grupo lanzaron periódicamente oleadas de actividad maliciosa contra sistemas vulnerables para probar su acceso a las organizaciones e identificar a las que atacar.
«La analogía que he estado usando es girar la perilla de la puerta, verla girar y luego alejarme sabiendo que puedo volver más tarde, abrir la puerta y atravesarla», dice Scott Downie, director gerente asociado de Cyber Risk Business de Kroll. . «También puede interpretarse como que identifican objetivos potenciales», dice.
Experimentando con un exploit MOVEit durante casi 2 años
Los investigadores de Kroll Threat Intelligence, que investigaron los ataques recientes, encontraron evidencia que muestra a los actores Cl0P experimentando con formas de explotar la vulnerabilidad MOVEit Transfer desde julio de 2021. La revisión de Kroll de los registros de Microsoft Internet Information Services (IIS) pertenecientes a clientes afectados en el Los ataques descubrieron evidencia de que los actores de amenazas realizaron actividades similares en abril de 2022 y dos veces el mes pasado, solo unos días antes de los ataques.
La telemetría sugiere que los actores de amenazas estaban probando el acceso a clientes vulnerables de MOVEit Transfer e intentando recuperar información que pudiera ayudarlos a identificar las organizaciones donde se instaló. Gran parte de la actividad maliciosa de reconocimiento y prueba en las primeras etapas, en julio de 2021, parece haber sido de naturaleza manual. Pero a partir de abril de 2022, los actores de Cl0p comenzaron a utilizar un mecanismo automatizado para sondear varias organizaciones al mismo tiempo y recopilar información de ellas.
La última actividad de prueba, antes de que comenzara la explotación masiva, fue en mayo y pareció estar diseñada para extraer el identificador único de «Identificación de organización» asociado con cada usuario de MOVEit Transfer. La información podría haber ayudado a los atacantes a categorizar las organizaciones a las que podían acceder, dijo Kroll. El análisis de la empresa de las direcciones IP asociadas con la actividad maliciosa mostró que estaban ubicadas en Rusia y los Países Bajos, dice Downie.
«CVE-2023-34362 es un proceso de explotación de varias etapas», señala Downie. «Esta actividad es consistente con la primera etapa de CVE-2023-34362».
CVE-2023-34362: ¿Por qué no apretar el gatillo de día cero?
Kroll ha llegado a la conclusión con un alto grado de confianza de que los actores de Cl0P tenían un exploit funcional para la vulnerabilidad MOVEit en julio de 2021. Pero es probable que el grupo decidiera quedarse con él durante dos años por varias razones, teoriza Laurie Iacono, directora general asociada, Negocio de Riesgo Cibernético en Kroll.
En 2021, el mismo actor de amenazas explotó otro día cero de transferencia de archivos que descubrió, esta vez en el dispositivo de transferencia de archivos de Accellion. Durante el resto de 2021 y principios de 2022, Cl0p estuvo muy activa en relación con el incumplimiento del TLC de Accelion. Entonces, probablemente ya tenía las manos ocupadas.
El sitio del actor de amenazas estuvo bastante inactivo durante gran parte de 2022 e incluso puede haber desviado las actividades de la extorsión durante un período, posiblemente en relación con los arrestos de miembros de Cl0p en 2021, dice Iacono. El conflicto entre Ucrania y Rusia, que ralentizó la actividad general de ransomware entre principios y mediados de 2022, también puede haber sido un factor, dice.
«Cl0p se clasificó originalmente como FIN11 [and was] conocido por ataques de malware de POS, etc.», dice Iacono. «Entraron en el juego del ransomware durante el ‘boom’ de 2020/2021. Pero es lógico que su grupo tenga una cartera diversificada de servicios de ciberdelincuencia que aprovecha, no solo la extorsión de ransomware».
Lo que sabemos sobre los ataques MOVEit
A modo de antecedentes, los informes de los proveedores sobre la actividad de los ataques dirigidos a una vulnerabilidad de inyección SQL en MOVEit Transfer comenzaron a aparecer el 1 de junio. Los investigadores de Mandiant y otros proveedores que investigaron los ataques encontraron que el actor de amenazas explotaba la falla para robar datos de los clientes de la aplicación de Progress Software. . Algunos supusieron, correctamente, que los ataques y el robo de datos fueron un precursor de las demandas de rescate.
El 4 de junio, Microsoft atribuyó los ataques al grupo de ransomware Cl0P (que la compañía rastrea como «Lace Tempest» y que se sabe que está relacionado con el grupo de amenazas TA505) cuando comenzaron a aparecer los primeros informes de organizaciones víctimas de los ataques. en. Hasta ahora, la lista ha incluido a la BBC, British Airways y el gobierno de Nueva Escocia. El propio Cl0p se ha cobrado cientos de víctimas. La Agencia de Seguridad de la Información y Ciberseguridad de EE. UU. advirtió el 7 de junio sobre un impacto potencialmente generalizado: «Debido a la velocidad y facilidad con la que TA505 ha explotado esta vulnerabilidad, y en base a sus campañas anteriores, el FBI y CISA esperan ver una explotación generalizada de los servicios de software sin parches». tanto en redes privadas como públicas».
MOVEit es una aplicación de transferencia de archivos administrados que utilizan miles de organizaciones, incluidos gigantes como Disney, Chase, GEICO y las agencias federales de EE. UU., para transferir datos confidenciales y archivos de gran tamaño. Estas aplicaciones se han convertido en un objetivo popular para los atacantes debido al acceso que brindan al tipo de datos por los que las organizaciones probablemente estén dispuestas a pagar, para evitar que se filtren o se bloqueen en un ataque de ransomware.
Los ataques de transferencia de archivos están de moda para este grupo: además de MOVEit y Accelion, los actores de amenazas Cl0p explotaron en febrero una falla de día cero en GoAnywhere MFT de Fortra para extorsionar a los clientes del producto de transferencia de archivos administrado.

