Ограбление по-шведски
Из-за уязвимости Kaseya в 2021 году пострадали тысячи компаний по всему миру
Атака на американского разработчика IT-решений Kaseya летом 2021 году стала одним из самых резонансных киберинцидентов последних лет и наглядно показала, как уязвимость в одном корпоративном продукте способна за считанные часы затронуть тысячи компаний по всему миру. Инцидент вошел в историю как пример так называемого «каскадного эффекта», когда точка входа находится у одного поставщика, а ущерб распространяется по всей цепочке клиентов.
Фото: Игорь Иванко, Коммерсантъ
Фото: Игорь Иванко, Коммерсантъ
Как отмечает руководитель Kaspersky GReAT в России Дмитрий Галов, инцидент с Kaseya стал показательным примером того, как кибератаки на цепочки поставок ПО (supply-chain-attacks) могут приводить к масштабным последствиям для тысяч организаций по всему миру. Уже в первые дни кампании, по данным сервисов Threat Intelligence «Лаборатории Касперского», было зафиксировано более 5 тыс. попыток заражения в 22 странах.
Хакеры использовали уязвимость «нулевого дня» в продукте Kaseya VSA — системе удаленного мониторинга и управления, которую применяют поставщики IT-услуг (Managed Service Providers — MSP) для обслуживания сетей клиентов, напомнил аналитик отдела мониторинга ИБ «Спикател» Роман Малышкин. Уязвимость позволяла осуществить обход аутентификации и удаленное выполнение команд на серверах VSA (Virtual System Administrator, виртуальный системный администратор), которые использовали клиенты Kaseya (MSP-провайдеры), а через них распространять вредоносный код на системы MSP-клиентов и далее к их заказчикам, уточнил он.
По оценкам самой компании, в ходе атаки были скомпрометированы около 50–60 организаций, предоставлявших услуги по администрированию IT-инфраструктуры с использованием ПО Kaseya, напоминает заместитель директора Servicepipe Даниил Щербаков. В результате пострадали примерно от 800 до 1,5 тыс. компаний-клиентов таких MSP по всему миру, уточнил он: например, в Швеции была парализована работа сети супермаркетов Coop, в Новой Зеландии — 11 школ.
REvil требовала от каждой жертвы от $45 тыс. до $5 млн, но потом предложила «оптовую» сделку — $70 млн за универсальный дешифратор для всех пострадавших. Позже Kaseya получила ключ расшифровки от «третьей стороны», но не раскрыла, был ли заплачен выкуп.
Эксперты сходятся во мнении, что атака через Kaseya стала одним из самых показательных примеров массового ущерба, вызванного одной уязвимостью в ПО крупного вендора. В целом и до инцидента с Kaseya происходили масштабные атаки через эксплуатацию уязвимостей в ПО — например, по абсолютному охвату уязвимость Log4Shell и уязвимости в Microsoft Exchange затронули большее число систем, напоминает руководитель группы киберразведки Positive Technologies Алексей Банников. Однако ключевое отличие ситуации с Kaseya заключается в том, что весь ущерб был вызван действиями одной группировки, а не массовой эксплуатацией уязвимости множеством различных злоумышленников, подчеркнул он.
«Инцидент с Kaseya стал сигналом не только для специалистов по ИБ, но и для преступников: увидев, какой масштаб ущерба можно нанести, скомпрометировав одного поставщика ПО, многие ransomware-группировки стали целенаправленно рассматривать supply-chain-атаки как приоритетное направление», — говорит Банников.
Основной жертвой инцидента стал сегмент малого и среднего бизнеса, поскольку небольшие компании зачастую делегируют защиту IT-инфраструктуры MSP, говорит господин Галов. Банников добавляет, что «MSP преимущественно обслуживают именно этот сегмент — компании, которые не могут позволить себе содержать собственный штат IT-специалистов и передают администрирование инфраструктуры на аутсорсинг». По его словам, полное доверие к инструментам, используемым поставщиками услуг, стало одним из факторов успешной реализации атаки.
После атаки на Kaseya инциденты с каскадным эффектом не прекратились. Среди наиболее заметных примеров Даниил Щербаков назвал уязвимость Log4Shell в библиотеке Apache Log4j в декабре 2021 года, атаку через обновления VoIP-приложения 3CX весной 2023 года, а также масштабный инцидент с платформой передачи файлов MOVEit, который затронул более 2 тыс. организаций по всему миру. По словам господина Малышкина, после Kaseya продолжились случаи значимых инцидентов, связанных как с целью MSP, так и с уязвимостями в ПО, которые давали каскадный эффект.
По данным ENISA (European Union Agency for Cybersecurity), количество значимых supply-chain атак выросло с 24 в 2020 году до более чем 50 в 2023 году, и эксперты отмечают устойчивый рост этого показателя. По словам господина Щербакова, причинами этого являются усложнение цепочек разработки ПО, рост зависимости бизнеса от внешних поставщиков и высокую экономическую эффективность подобных атак.
Как отмечают специалисты, взлом одного поставщика позволяет преступникам получить доступ сразу к сотням и тысячам компаний, что делает подобные сценарии все более привлекательными для ransomware-группировок.
Инцидент с Kaseya в этом смысле стал не просто крупной кибератакой, а поворотной точкой — моментом, когда уязвимости в цепочках поставок перестали восприниматься как теоретический риск и превратились в один из ключевых факторов цифровой угрозы для глобальной экономики.