工控安全独角兽Dragos遭勒索软件攻击

VSole2023-05-15 09:51:04

总部位于美国马里兰州的网络安全公司Dragos是全球工控安全市场首个独角兽企业,2021年Dragos完成2亿美元D轮投资时估值超过20亿美元。该公司专门保护生产天然气、石油和化学品、采矿和生产线管理等工业企业的控制系统,其安全服务覆盖了美国70%的电网。

本周三,在遭遇疑似勒索软件攻击后,工控安全公司Dragos发布安全公告,披露在5月8日发生“网络安全事件”,声称一个已知的勒索软件犯罪组织试图破坏Dragos的安全防御系统并渗透到内网加密设备。

Dragos表示其公司网络和安全平台在攻击中并未遭到破坏,攻击者的横向移动、提权、加密、驻留等攻击手段大多被Dragos的多层安全控制和基于角色的访问控制挫败了,但攻击者成功入侵了该公司的SharePoint云服务和合同管理系统。

鉴于Dragos在关键基础设施和工业系统安全领域的重要地位,此次攻击事件立刻成为业界观摩的焦点,尤其是攻击者的TTPs(技术、战术、流程)和Dragos的事件响应流程(下图)。

攻击者TTPs的MITRE ATT&CK映射  来源:Dragos

事件时间线 来源:Dragos

根据公告中提供的事件时间线,攻击者通过新入职销售员工之前泄露的个人电子邮件地址获取访问权限,随后使用该员工个人信息冒充Dragos员工并完成员工入职流程中的初始步骤。

在入侵Dragos的SharePoint云平台后,攻击者下载了“一般用途数据”并访问了25份通常仅供客户使用的情报报告。

在攻击者访问员工帐户的16小时内,由于基于角色的访问控制(RBAC)规则,攻击者尝试访问了多个Dragos系统,包括消息传递、IT帮助台、财务、提案请求(RFP)、员工识别和营销系统,但都以失败告终。

由于未能在Dragos的内部系统成功部署勒索软件,攻击发生11个小时后,攻击者转而以披露事件来勒索Dragos,他们向Dragos高管发送了一封勒索电子邮件(下图),由于在法定工作时间以外发送,该消息在5小时后才被阅读。

Dragos的网络安全部门在获悉勒索消息五分钟后立刻禁用了被盗用的员工帐户,撤销了所有活动会话,并阻止网络犯罪分子的基础设施访问公司资源。

“我们相信,我们的分层安全控制成功阻止了威胁行为者部署勒索软件的主要目标,”Dragos在公告中指出:“我们阻止了攻击者完成横向移动、升级特权、建立持久访问或对基础设施进行任何更改。”

值得注意的是,作为惯用TTP的一部分,该网络犯罪集团不仅积极联系Dragos的高管,还在对话中提及高管的家庭成员和联系人。

显然,攻击者对目标公司高管的家庭成员也有“研究”,他们知道Dragos高管家庭成员的名字。此外,在攻击期间,网络犯罪分子还通过个人电子邮件联系了Dragos的高管。

Dragos提供的IOC中列出的IP地址之一(144.202.42[.]216)之前被发现托管SystemBC恶意软件和Cobalt Strike,勒索软件团伙通常使用这两种恶意软件来远程访问受感染的系统。

Equinix的CTI研究员Will Thomas认为,SystemBC已被许多勒索软件团伙使用,包括Conti、ViceSociety、BlackCat、Quantum、Zeppelin和Play,因此很难确定攻击背后的威胁行为者。

Thomas指出,该IP地址也被用于最近的BlackBasta勒索软件攻击,这可能有助于缩小嫌疑人范围。

对于此次勒索软件攻击,Dragos明确表示不会助长网络犯罪,将不会支付赎金。

“虽然外部事件响应公司和Dragos分析师认为事件得到了控制,但这是一项正在进行的调查。由于我们选择不支付勒索赎金而丢失并可能公开的数据令人遗憾。”Dragos总结道。

Dragos就此事件分享的经验和建议如下:

  • 加固IAM基础架构和流程
  • 在整个企业中实施职责分离
  • 将最小特权原则应用于所有系统和服务
  • 尽可能实施多因素身份验证
  • 对已知的错误IP地址应用显式阻止
  • 仔细检查传入电子邮件中的典型网络钓鱼触发器,包括电子邮件地址、URL和拼写
  • 通过经过测试的事件响应手册确保持续的安全监控到位
软件安全工控
本作品采用《CC 协议》,转载必须注明作者和本文链接
张百川(网路游侠)更新时间:2020年8月21日游侠安全网: 1、中国网络安全产品与厂商大全 物理安全 存储介质信息消除/粉碎机:北信源、和升达、科密、30所、利谱、交大捷普、兰天致信、中超伟业、博智安全、方德信安、...
2月23日,麒麟软件安全生态联盟首次工作会议成功举行。今年1月,麒麟软件联合安全厂商、固件厂商等多家企业成立安全生态联盟,启明星辰作为首批成员正式加入。联盟旨在联合打造原创性、引领性的自主安全生态和安全创新技术体系,建设常态化、可持续的创新安全生态,保障关键基础设施信息系统安全
技术标准规范 左晓栋:对重要数据识别问题应更多强调国家安全属性 拜登政府网信政策走向分析 行业发展动态 美FDA医疗设备网络安全指南的实施将最大限度地降低医疗机构的网络安全风险 网络攻击致使汽车租赁巨头全球系统中断,业务陷入混乱 黑客利用恶意软件攻击记者 实锤!可口可乐证实受到网络攻击并开展调查 美军网络部队在立陶宛防御俄罗斯网络攻击 安全威胁分析 为保护关键基础设施,美国悬赏1000
1、中国网络安全产品与厂商大全 物理安全 存储介质信息消除/粉碎机:北信源、和升达、科密、30所、利谱、交大捷普、兰天致信、中超伟业、博智安全、方德信安、深圳汇...
6月13日,由赛可达实验室、国家计算机病毒应急处理中心、国家网络与信息系统安全产品质量监督检验中心、首都创新大联盟及百家行业联盟共同主办的第七届NSC网络安全大会(原中国网络安全大会)在北京国家会议中心成功举行。
2021年12月23日,中国信息通信研究院(以下简称“中国信通院”)主办的2022 中国信通院ICT+深度观察报告会-主论坛在京举办,中国信通院副院长王志勤发布了信息通信业(ICT)十大趋势。 十大趋势以数字经济为统领,发展与治理并重,各行业数字化转型纵深推进,呈现出数字化、绿色化和智能化发展趋势。面向未来,5G、人工智能、先进计算、信息网络等ICT技术将加速集成创新,网络安全向数字安全拓展延伸
国内数字化领域第三方调研机构数世咨询于今日正式推出《中国网络安全能力图谱》(完整版)(以下简称能力图谱)。 网络安全技术与产业有三个关键支撑点,一技术,即信息基础环境;二是应用,即业务应用场景,三是专...
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。 国内 产业规模超万亿元 工业互联网步入快速成长期
零信任安全代表了新一代网络安全防护理念,并非指某种单一的安全技术或产品,其目标是为了降低资源访问过程中的安全风险,防止在未经授权情况下的资源访问,其关键是打破信任和网络位置的默认绑定关系。
VSole
网络安全专家