Análise: ataque de dia zero da SolarWinds
Meados de julho de 2021 foi um período sombrio para a SolarWinds, fornecedora de software com sede no Texas, pois a empresa enfrentou um ataque de um único agente de ameaça que explorou falhas de segurança em seus produtos Serv-U Managed File Transfer e Serv-U Secure FTP. Esse ataque de dia zero causou danos significativos a um número limitado de clientes da SolarWinds, destacando a necessidade de sistemas robustos de defesa cibernética e medidas para ajudar a prevenir ataques semelhantes.
O ataque de dia zero da SolarWinds começou em 15 de julho, quando um único agente de ameaça explorou vulnerabilidades de segurança tanto no Serv-U Managed File Transfer (MFT) quanto no Serv-U Secure FTP, que são amplamente usados por empresas e indivíduos para transferir arquivos com segurança entre sistemas. O ator da ameaça atacou clientes em um país não identificado, embora se acredite que os ataques originário da China.
Microsoft alertou SolarWinds para ataque de dia zero
A SolarWinds tomou conhecimento do ataque no mesmo dia após ser alertada pela Microsoft, afirmando que já havia sido usada por invasores cibernéticos para atingir seus clientes, comentando “a Microsoft forneceu evidências”, embora o impacto tenha sido “limitado e direcionado”.
De acordo com a Microsoft, esses tipos de ataques estão se tornando cada vez mais comuns, pois os agentes de ameaças tiram proveito de várias vulnerabilidades em uma ampla gama de produtos de software.
Embora a SolarWinds tenha corrigido os problemas de segurança e aprimorado suas medidas de segurança para evitar ataques semelhantes no futuro, a ameaça destaca a necessidade de empresas e indivíduos permanecerem vigilantes em relação à segurança cibernética. Com os cibercriminosos se tornando cada vez mais habilidosos em explorar falhas de software, ter defesas fortes é mais importante agora do que nunca.
Patch de segurança SolarWinds para dia zero
Após esse ataque devastador, a SolarWinds trabalhou rapidamente para corrigir as vulnerabilidades de segurança com um hotfix. Em um comunicado divulgado logo após a descoberta dos ataques, a SolarWinds reconheceu o ataque de dia zero e prometeu adotar medidas para evitar ataques futuros.
A empresa instou seus clientes a atualizar seus sistemas imediatamente.
Com um número cada vez maior de ameaças cibernéticas surgindo todos os dias, é crucial que empresas e indivíduos tomem medidas para se proteger contra ataques como esses.
Quem estava por trás do ataque SolarWinds Zero-Day?
Como mostra esse incidente, pode ser difícil determinar a verdadeira fonte de ataques cibernéticos e vulnerabilidades de segurança.
O ataque de dia zero da SolarWinds foi realizado por um novo ator de ameaça conhecido como DEV-0322, que se acredita estar baseado na China. Acredita-se que os invasores usaram técnicas e táticas sofisticadas, incluindo explorações de vulnerabilidades anteriormente desconhecidas para realizar o ataque. Isso sugere que os invasores podem ter recursos significativos à sua disposição.
Embora ainda não se saiba quem estava por trás do ataque, parece ter sido cuidadosamente planejado e executado por um grupo sofisticado com amplos recursos.
Leitura adicional sobre o SolarWinds Zero-Day
A Microsoft criou uma equipe dedicada para pesquisar e analisar ataques de dia zero, como o recente direcionado à SolarWinds. Conhecido como equipe de Pesquisa Ofensiva e Engenharia de Segurança (ORSE), esse grupo está focado em fornecer suporte para equipes como a MSTIC com experiência avançada em desenvolvimento de exploits.
Essa nova equipe ORSE foi formada em resposta ao crescente número e complexidade de ataques de dia zero direcionados a empresas como a SolarWinds. Seu objetivo é fornecer à Microsoft uma compreensão mais profunda dessas ameaças, para que a empresa possa proteger melhor seus clientes de incidentes semelhantes no futuro.
A equipe ORSE combina os talentos de experientes pesquisadores de segurança, engenheiros, cientistas de dados e especialistas em prevenção para ajudar a desenvolver novas defesas contra ataques de dia zero. Combinando pesquisa de ponta com aplicação prática, esta equipe está ajudando a tornar os produtos da Microsoft mais seguros e protegidos para todos.
A equipe ORSE já fez grandes contribuições para o campo da segurança cibernética, incluindo o desenvolvimento de vários métodos avançados para mitigar explorações de dia zero. Seu trabalho tem sido fundamental no fornecimento de proteção contra muitos dos ataques mais recentes e continuará a ser um fator importante para manter as empresas seguras online.
Detalhes técnicos do SolarWinds Zero-Day fornecidos pela equipe ORSE
Para os interessados, o mergulho profundo da equipe ORSE entrou em detalhes extremos no SSH em Serv-U, fornecendo a “instância mais provável de tal código”:
Você pode acompanhar o mergulho profundo completo no blog da Microsoft.
Artigos Relacionados
Outros posts e artigos de seu interesse.







