【资安日报】11月17日,针对代管Exchange业务遭遇勒索软体攻击事故,云端服务业者Rackspace透露损失估计500万美元

在今天我们整理的资安日报新闻当中,有不少与勒索软体攻击事故相关,其中最值得留意的部分,就是发生在去年底云端服务业者Rackspace的资安事故,而在最近该公司向美国证券交易委员会(SEC)提出的季报资料里,透露他们损失的情形。

近期透过财报资料披露资安事故带来的损害情况,还有提供MFT档案传输系统MOVEit Transfer的IT业者Progress,

大型代管服务业者遭遇勒索软体事故,商誉受损之余,还要额外付出多大代价?根据最近Rackspace向美国政府提交的财报,他们去年为此总共花了5百万美元(相当于新台币1亿5898万元)。去年12月Rackspace近日向美国证券交易委员会(SEC)提报10-Q表单,当中提及今年1至9月支出5百万美元,起因就是2022年12月发生的勒索软体攻击,这些包含了进行事件调查、复原、法律等专业服务费用,以及当时协助客户回应所需的人力资源成本。若将这笔金额平均分摊,该公司对每一个受害用户须负担的费用,约为18.5万美元(新台币588.9万元)。

该公司也预期出险能得到540万美元的赔偿,但保险金入帐的时间可能会有所出入。由于不少客户向Rackspace提出诉讼,该公司处理此事的成本应该还会增加,但他们认为,这些诉讼对于其财务状况影响有限。

该公司同日察觉骇客攻击的情况,直到骇客15日将其列为受害组织,他们才著手对其入侵的管道进行修补。值得留意的是,虽然MeridianLink曾尝试与骇客进行联系,但似乎没有成功,这些骇客遂向美国证券交易委员会(SEC)举报,MeridianLink并未依照7月通过的新规定,在发生重大资安事故的4个工作天里,向外界揭露事故细节。(但实际上,这项新规定在12月才正式实施。)

对此,该公司作出回应,指出这起资安事故发生于11月10日,他们当日就采取行动取得控制,仅造成极少数的业务中断。而对于是否真的收到骇客的投诉,SEC拒绝说明。

该组织限期TFS要在10天内向他们联系、进行谈判,或是付款1万美元将期限延长1天。为了证明确有其事,攻击者公布少部分资料以供验证,内容包括财务文件、电子表单、购买发票、帐户密码杂凑值、用户ID、合约、护照扫描图档、内部组织结构图、财务绩效报告、员工电子邮件地址等,大部分资料都使用德文。对此,丰田向该新闻网站证实,TFS的欧洲及非洲分公司出现未经授权的活动,导致系统上有限数量的资料遭到存取,他们已经将相关系统离线以免受害范围扩大。

而对于骇客入侵TFS的管道,

资安业者CrowdStrike揭露伊朗骇客TA456(亦称Imperial Kitten、Tortoiseshell)的攻击行动,这些骇客在10月发起了网路钓鱼攻击,假借征才的名义寄送钓鱼邮件,当中带有恶意Excel附件。

一旦收信人开启并启用巨集,此恶意文件就会投放两个批次档及Python恶意酬载(反向Shell),以便持续在受害电脑上行动,并向C2进行通讯,过程中骇客利用PAExec、NetScan进行横向移动,透过ProcDump从LSASS处理程序所使用的记忆体当中,截取帐密资料。此外,这些骇客也打造了IMAPLoader、StandardKeyboard等作案工具,这2种恶意程式的共通点,就是滥用电子邮件系统当作C2基础设施。

 

【漏洞与修补】

 

近期资安日报