Même pour une organisation de taille moyenne, le suivi de vos dépendances au sein de la chaîne d’approvisionnement logicielle peut être un prospect intimidant. Pourtant, il est de plus en plus important de renforcer la visibilité pour une gestion efficace des risques. Une autre cyberattaque de la chaîne d’approvisionnement au cours de la semaine passée nous a rappelé pourquoi, infectant peut-être jusqu’à 1 500 organisations avec des rançongiciels. Heureusement pour les clients Tanium, ils disposent des outils dont ils ont besoin pour réagir rapidement et arrêter la menace.
Regardez cette vidéo pour découvrir comment Tanium Threat Response peut gérer la vulnérabilité Kaseya en moins de trois minutes :
https://youtu.be/tYYg6M9upMg
Que s’est-il passé chez Kaseya ?
L’attaque a eu lieu le vendredi 2 juillet, juste avant le week-end des fêtes. Il s’agissait probablement d’un stratagème délibéré pour prendre les équipes de sécurité informatique au dépourvu. Elle visait Kaseya VSA, une plateforme de gestion des correctifs et des vulnérabilités utilisée par environ 40 000 fournisseurs de services gérés (MSP).
Les acteurs malveillants ont exploité une vulnérabilité zero-day (CVE-2021–3011) sur la plateforme, qui aurait permis un contournement d’authentification dans l’interface Web de VSA. À l’aide d’une session authentifiée, les acteurs malveillants ont pu charger une charge utile de ransomware REvil et exécuter des commandes via l’injection SQL.
Prétendument, le ransomware a été automatiquement déployé via une fausse mise à jour logicielle « Kaseya VSA Agent Hot-fix » sur tous les systèmes gérés. L’attaque n’a touché que les clients VSA sur site, avec « moins de 60” clients MSP affectés, selon Kaseya. Cependant, chacun de ces MSP a plusieurs clients en aval, ce qui augmente considérablement l’impact mondial.
Dans les suites immédiates de l’attaque, Kaseya a conseillé aux clients MSP de mettre leurs serveurs VSA hors ligne et d’attendre un correctif, qui est désormais prêt à être publié sur 11 juillet. Les clients en aval infectés par des rançongiciels ont été incités à ne pas cliquer sur les messages de leurs extorseurs, car ceux-ci peuvent également contenir des liens malveillants, a-t-il été revendiqué.
Comment Tanium peut vous aider
Dans de telles situations, les secondes comptent. Les organisations doivent vérifier rapidement si elles peuvent être exposées à la menace et résoudre le problème le plus rapidement possible afin de minimiser les cyber-risques.
Heureusement, Tanium permet aux clients de vérifier rapidement le logiciel Kaseya VSA sur un grand nombre d’endpoints. Il permet également à ces organisations de modifier les playbooks techniques et de les exécuter rapidement et à grande échelle à mesure que de nouvelles informations sur les fournisseurs apparaissent. Cela est essentiel dans des situations en évolution rapide comme celle-ci.
En résumé, Tanium aidera votre organisation à :
Trouver le problème
Tanium Interact permet aux clients de poser des questions sur leurs endpoints et de recevoir des réponses en temps réel, afin de déterminer s’ils exécutent Kaseya VSA.
Tanium Index est un composant de Tanium Asset, Tanium Integrity Monitor et Tanium Threat Response. Il peut être utilisé pour trouver des installations malveillantes telles que les rançongiciels REvil/Sodinokibi. En pré-indexant les systèmes et en maintenant une base de données de fichiers à jour, Tanium vous permet de rechercher rapidement n’importe quel fichier par nom, nom partiel ou hachage, etc., n’importe où sur vos endpoints.
Tanium Asset peut être utilisé pour créer un rapport basé sur les requêtes ci-dessus, en supprimant tous les hôtes récemment mis hors service si nécessaire.
Tanium Trends peut être utilisé pour suivre visuellement le problème, en tirant parti des questions Interact.
Corriger le problème
Tanium peut être utilisé pour émettre une commande d’arrêt sur les serveurs VSA, ou pour les maintenir en ligne mais sécurisés via Tanium Quarantine.
Tanium Threat Response permet la recherche et la détection des menaces en temps réel à l’aide de IoC et de renseignements sur les menaces. Si des menaces sont identifiées, d’autres mesures peuvent être prises via Tanium Quarantine ou Tanium Enforce.
Les menaces de la chaîne d’approvisionnement nous accompagnent depuis de nombreuses années. Mais comme le montre ce dernier incident, les acteurs malveillants deviennent plus audacieux et plus intelligents sur la manière dont ils choisissent leurs cibles. La meilleure forme de gestion proactive des risques dans ce contexte est de disposer d’outils pour fournir une visibilité continue des endpoints et le contrôle pour réagir rapidement lorsque cela est important.
Vous souhaitez connaître l’intégrité de votre réseau ? Inscrivez-vous dès aujourd’hui à notre évaluation gratuite des risques .

