Rançongiciel par chaîne d'approvisionnement contre Kaseya VSA (REvil)
Des affiliés de REvil ont exploité une faille zero-day d'injection SQL dans la plateforme de gestion à distance Kaseya VSA pour déployer un rançongiciel auprès d'environ 60 MSP et, à travers eux, d'environ 1 500 organisations en aval. La plus grande attaque par rançongiciel via la chaîne d'approvisionnement jamais enregistrée.
- Victime
- Clients de Kaseya VSA (~60 MSP, ~1 500 organisations en aval)
- Perte
- $200.0M
Le vendredi après-midi 2 juillet 2021, quelques heures avant le long week-end de la fête de l'Indépendance américaine, des affiliés du rançongiciel REvil ont exploité une faille zero-day d'injection SQL dans Kaseya VSA — une plateforme de gestion à distance utilisée par les fournisseurs de services managés (MSP) — pour déployer leur chiffreur via le mécanisme de mise à jour de Kaseya auprès d'environ 60 MSP et, de là, vers 1 500 à 2 000 organisations en aval. Il s'agissait de la plus grande attaque par rançongiciel via la chaîne d'approvisionnement jamais enregistrée et de la première à démontrer le rayon d'impact catastrophique d'une compromission de la couche MSP.
Ce qui s'est passé
La chaîne d'attaque était exceptionnellement nette. Les opérateurs de REvil ont :
- Exploité la CVE-2021-30116, une vulnérabilité d'injection SQL dans l'interface web de Kaseya VSA. La vulnérabilité avait été signalée en privé à Kaseya par le Dutch Institute for Vulnerability Disclosure en avril 2021 et était en cours de correction lorsque REvil l'a exploitée.
- S'authentifié auprès de la plateforme VSA via l'injection SQL, puis exploité un contournement d'authentification pour obtenir des jetons de session administratifs.
- Déployé le chiffreur REvil via le canal de mise à jour VSA, en le déguisant en « VSA Agent Hot-fix ». Comme les agents VSA s'exécutent en tant que SYSTEM sur chaque endpoint qu'ils gèrent, le chiffreur s'est exécuté avec des privilèges complets sur chaque poste de travail, serveur et terminal de point de vente connecté à un MSP affecté.
- Désactivé Microsoft Defender avant le chiffrement via des scripts signés que VSA utilise légitimement.
Au moment où Kaseya a détecté l'attaque vers 14 h 00 EDT le 2 juillet et a ordonné à tous les clients VSA on-premise d'éteindre leurs serveurs, le chiffreur s'était déjà propagé. En quelques heures, des terminaux de point de vente, des systèmes comptables, des dossiers médicaux informatisés de cabinets dentaires et des sauvegardes de petites entreprises avaient été chiffrés sur six continents.
Impact
- Coop (Suède) : fermeture de l'ensemble de ses 800 supermarchés pendant plusieurs jours après le chiffrement de chaque terminal de point de vente. L'impact le plus visible de l'attaque.
- Synnex / VirtualSystems / IT By Design et d'autres MSP : chacun a vu des dizaines de clients chiffrés simultanément, détruisant dans certains cas le modèle économique du MSP.
- Environ 1 500 petites et moyennes entreprises dans le monde ont eu au moins une partie de leurs systèmes chiffrés.
- Dommages directs et indirects totaux estimés : 150 à 300 millions de dollars.
La demande de rançon de REvil était inhabituelle : un paiement unique de 70 millions de dollars pour un déchiffreur universel. La formulation de la demande (universelle plutôt que par victime) suggérait que les attaquants n'avaient pas anticipé l'ampleur de l'impact et tentaient d'organiser une sortie propre.
Réponse
Le 13 juillet 2021, l'infrastructure de REvil a été mise hors ligne. Les reportages publics de l'époque spéculaient sur des pressions du gouvernement russe à la suite d'un appel Biden-Poutine. Le mécanisme réel a été confirmé plus tard par le FBI : des opérateurs américains avaient compromis l'infrastructure de REvil pendant l'attaque, ce qui a permis de récupérer in fine :
- Un déchiffreur universel que le FBI a fourni à Kaseya, qui l'a ensuite distribué gratuitement aux clients affectés le 22 juillet.
- Des communications d'opérateurs et des portefeuilles de cryptomonnaie qui ont contribué à l'arrestation ultérieure de Yaroslav Vasinskyi à la frontière polono-ukrainienne le 8 octobre 2021.
Vasinskyi a été extradé vers les États-Unis en mars 2022 et condamné le 1er mai 2024 à 13 ans et 7 mois de prison fédérale plus 16 millions de dollars de dédommagement — l'un des très rares opérateurs de rançongiciel à avoir effectivement été jugé devant un tribunal occidental.
Pourquoi c'est important
Kaseya est le cas emblématique du risque MSP-en-tant-que-chaîne-d'approvisionnement. L'attaque a révélé :
- La couche MSP est un multiplicateur de force pour les rançongiciels : compromettez un MSP et vous compromettez chaque client en aval.
- Les fenêtres de correctifs comptent sur le plan opérationnel : REvil a exploité la CVE-2021-30116 pendant la brève fenêtre entre la divulgation privée et le correctif public.
- Une réponse active sur le clavier fonctionne : l'accès clandestin du FBI à l'infrastructure pendant l'incident actif a permis d'obtenir à la fois le déchiffreur et l'identification de l'opérateur ayant soutenu la condamnation finale.
- Le calendrier des longs week-ends est le mode opératoire standard des rançongiciels : le choix du vendredi précédant le 4 juillet est désormais l'exemple emblématique d'un ciblage intentionnel des week-ends et jours fériés.
Impact financier
Coûts déclarés en USD
- Perte d’exploitation$150.0M
- Remédiation$50.0M
Chronologie
Le Dutch Institute for Vulnerability Disclosure (DIVD) découvre les failles CVE-2021-30116 et CVE-2021-30117 dans Kaseya VSA et les signale en privé à Kaseya.
Kaseya et le DIVD coordonnent les correctifs ; certains correctifs sont déployés, mais l'injection SQL (CVE-2021-30116) reste non corrigée tandis que REvil prépare son exploitation.
Vers 12 h 30 EDT, le vendredi après-midi précédant le long week-end de la fête de l'Indépendance américaine, des affiliés de REvil exploitent la CVE-2021-30116 contre les serveurs Kaseya VSA on-premise et déploient le chiffreur REvil déguisé en « correctif VSA ».
Kaseya détecte l'attaque et, en quelques heures, ordonne à tous les clients VSA on-premise d'éteindre immédiatement leurs serveurs. Environ 60 MSP et 1 500 organisations en aval sont chiffrés.
Coop, la deuxième chaîne de supermarchés de Suède, ferme l'ensemble de ses 800 magasins après le chiffrement de ses terminaux de point de vente via un MSP en aval.
REvil publie une unique demande de rançon sur son site de fuite : 70 millions de dollars pour un déchiffreur universel.
L'infrastructure de REvil est mystérieusement mise hors ligne. On pense largement que le gouvernement américain a fait pression sur la Russie ; le FBI confirmera plus tard avoir discrètement compromis l'infrastructure de REvil pendant l'attaque.
Kaseya obtient un déchiffreur universel (dont l'origine est attribuée à l'accès du FBI à l'infrastructure de REvil) et le fournit gratuitement aux clients affectés.
Yaroslav Vasinskyi est arrêté à la frontière polono-ukrainienne en vertu d'un mandat américain.
Vasinskyi est condamné à 13 ans et 7 mois de prison et au versement de 16 M$ de dédommagement.
Sources
- justice.govhttps://www.justice.gov/opa/pr/sodinokibirevil-affiliate-sentenced-role-kaseya-ransomware-attack-affecting-thousands
- helpdesk.kaseya.comhttps://helpdesk.kaseya.com/hc/en-gb/articles/4403440684689
- cisa.govhttps://www.cisa.gov/news-events/cybersecurity-advisories/aa21-209a