Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Aggiornamento incidente Kaseya: gli zeroday erano già in circolazione

Redazione RHC : 6 Luglio 2021 07:05

Dalle ultime evoluzioni, come già precedentemente riportato, il vettore di attacco ai server di Kaseya ha utilizzato degli zeroday, che sono stati rilevati essere il vettore utilizzato da REvil per effettuare gli attacchi alla catena di approviggionamento.


CALL FOR SPONSOR - Sponsorizza l'ottavo episodio della serie Betti-RHC

Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? Conosci il nostro corso sul cybersecurity awareness a fumetti? Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati.

Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]



Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


Ma sembrerebbe che tali zeroday erano già in circolazione, in quanto scoperti da un ricercatore di sicurezza Wietse Boonstra, dell’azienda DIVD, che li ha precedentemente identificati (ed effettuata la reservation sul MITRE con la CVE-2021-30116, che ad oggi ancora non risulta quotata dal NIST) e forniti alla stessa Kaseya sulla base delle loro linee guida sulla divulgazione responsabile (nota anche come divulgazione coordinata delle vulnerabilità).

La ricerca è stata svolta su una serie di vulnerabilità a più ampio respiro su strumenti per l’amministrazione di sistema, in particolare sulle interfacce amministrative fornite da queste applicazioni, come sui prodotti di Vembu BDR , Pulse VPN , Fortinet VPN , solo per citarne alcuni.

L’azienda si è concentrata su questi tipi di prodotti perché hanno individuato una tendenza in cui sempre più prodotti utilizzati per mantenere le reti sicure e protette mostrano debolezze strutturali.

Alla fine di questa crisi, si inizierà a presentare le “slide del giorno dopo” e quindi ad avviare il circo per capire di chi sia la colpa.

DIVD riporta che Kaseya è stata molto collaborativa. Una volta venuta a conoscenza degli zeroday, le due aziende sono state in costante contatto e collaborazione tra loro. Quando gli elementi del rapporto non erano chiari, Kaseya poneva le domande giuste. Inoltre, sono state condivise delle patch parziali per convalidarne l’efficacia.

Durante l’intero processo, Kaseya ha dimostrato di essere disposta a dedicare il massimo sforzo per risolvere il problema per i propri clienti. Hanno mostrato un impegno genuino a fare la cosa giusta. Sfortunatamente, sono stati battuti da REvil nello sprint finale, poiché potevano sfruttare le vulnerabilità prima ancora che i clienti potessero applicare le patch.

Dopo le prime segnalazioni di ransomware, le due aziende hanno collaborato attivamente su quanto accaduto, DIVD riporta che li ha aiutati a farvi fronte. Quindi, in sintesi: DIVD è stato coinvolto in un processo di divulgazione coordinata delle vulnerabilità con Kaseya, che stava lavorando su una patch.

Ora la domanda è la seguente: siccome un bug di sicurezza storicamente viene “riscoperto”, un 15% di volte nello stesso anno, potrebbe essere questo una caso sfortunato in cui due ricercatori, uno white e l’altro black che hanno riscoperto la stessa clamorosa RCE a distanza di pochissimo tempo uno dall’altro?

Oppure, sarebbe possibile che il “report di disclosure” fornito da DIVD a Kaseya sia transitato per le mani sbagliate?

Fonte

https://helpdesk.kaseya.com/hc/en-gb/articles/4403584098961

CVE-2021-30116 https://csirt.divd.nl/2021/07/04/Kaseya-Case-Update-2/

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

CAF, phishing e telefonate: il nuovo “modello unico” del Crimine Informatico. Fate Attenzione!
Di Redazione RHC - 30/07/2025

Negli ultimi giorni, diversi Centri di Assistenza Fiscale (CAF) italiani — tra cui CAF CIA, CAF UIL e CAF CISL — stanno segnalando un’ondata di messaggi SMS sospetti inviati diret...

Open Source nel mirino: Aumentano gli attacchi ai repositori dei pacchetti online
Di Redazione RHC - 30/07/2025

Nelle ultime settimane, diversi sviluppatori open source sono stati colpiti da attacchi di phishing, che hanno infettato con malware i pacchetti, alcuni dei quali vengono scaricati 30 milioni di volte...

World Leaks rivendica un Attacco informatico ad ACEA. Aggiornamenti tra 21 ore
Di Redazione RHC - 29/07/2025

Un attacco informatico ai danni di ACEA SpA, colosso italiano attivo nella produzione e distribuzione di elettricità, gas e servizi idrici, è stato rivendicato dai criminali informatici di W...

Zero-click exploit: la nuova frontiera invisibile degli attacchi informatici
Di Redazione RHC - 29/07/2025

Negli ultimi anni, la cybersecurity ha visto emergere minacce sempre più sofisticate, capaci di compromettere dispositivi e dati personali senza che l’utente compia alcuna azione. Tra ques...

Fire Ant all’attacco: come un bug in vCenter apre le porte all’inferno IT
Di Redazione RHC - 28/07/2025

Sygnia segnala che il vettore di attacco iniziale di Fire Ant CVE-2023-34048, sfrutta la vulnerabilità di scrittura fuori dai limiti nell’implementazione del protocollo DCERPC di vCenter S...