Ataque ao SolarWinds pode esconder novos vetores de intrusão

Detectar esse tipo de atividade exige maturidade de segurança da organização para identificar comportamentos que estão fora das funções normais de um usuário

A Varonis, pioneira em análise e segurança de dados, identificou um pico nas investigações forenses relacionadas às invasões do software SolarWinds Orion. Embora haja evidências de comprometimento nas versões 2019.4 HF 5 até 2020.2.1 do sistema, é possível que o código malicioso tenha começando bem antes, com os tokens SAML (Security Assertion Markup Language), um padrão aberto que permite que provedores de identidade passem credenciais de autorização para provedores de serviço.

No caso da invasão ao Orion, os atacantes introduziram um backdoor pré-criado em um produto de software confiável (SolarWinds Orion) que foi entregue automaticamente a milhares de clientes, disfarçado como uma atualização normal. No entanto, nem todas as organizações que utilizam o sistema foram alvos dos ataques.

O mais provável é que o grupo por trás das ameaças tenha se valido de credenciais expostas em 2018 pelo GitHub para obter acesso à infraestrutura de atualização de software da empresa. A partir da liberação, foi possível adicionar um backdoor malicioso a um dos DLLs (Dynamic-link Library), que nada mais é do que extensões criadas pela Microsoft para o conceito de bibliotecas compartilhadas nos sistemas operacionais Microsoft Windows e OS/2.

De acordo com Carlos Rodrigues, vice-presidente da Varonis, a assinatura do DLL pode ter ocorrido de duas formas: por meio de uma base no processo de desenvolvimento, na qual o atacante adicionou o backdoor e deixou que a SolarWinds assinasse como parte do processo de implantação; ou ainda roubando a chave privada do certificado e substituindo o DLL oficial por uma versão maliciosa.

"Seja qual for o processo, é importante prestar atenção extra aos alertas e atividades de contas de serviços e diretórios em ambientes híbridos (AAD), especialmente conexões incomuns, alterações de domínio ou atividades do sistema de arquivos, principalmente aquelas relacionadas a dados ou sistemas confidenciais", alerta o executivo.

Ameaças avançadas

A Varonis também detectou outras atividades consistentes com as técnicas, táticas e procedimentos (TTPs) utilizados no caso Orion, incluindo falhas na autenticação do Outlook e outros sistemas do Windows. Isso pode indicar que existem vetores iniciais ainda não conhecidos.

No caso dos tokens SAML, é importante analisar as condições em que são realizados os logins. Normalmente, os tokens têm validade de uma hora. Longas durações, como 24 horas, podem indicar uma violação. Além disso, um token que não tem um login associado a sua conta de usuário após ser gerado também merece uma investigação.

"Detectar esse tipo de atividade exige maturidade de segurança da organização para identificar comportamentos que estão fora das funções normais de um usuário, como, por exemplo, uma solicitação do departamento de RH pedindo para acessar o banco de dados de inteligência de ameaças cibernéticas", avalia Rodrigues.

"Os antivírus normais não protegem contra esse tipo de vulnerabilidade. Além de falsos positivos ou negativos, como as invasões são realizadas pelas laterais, ou seja, se aproveitando de falhas no privilégio de acesso, essas ferramentas não conseguem impedir que o ataque seja perpetrado. É imprescindível a adoção de uma solução de prevenção, que seja capaz de analisar atividades de dados e comportamento do usuário, bloqueando downloads de dados sensíveis e reduzindo as chances de vulnerabilidade, além de proteger os ambientes corporativos em todas as pontas, seja na nuvem ou em servidores físicos", finaliza.

Foto: Divulgação


Veja mais conteúdos

Conteúdos que gostaríamos de sugerir para a sua leitura.

Líderes de audiência

Data Center

BNDES amplia aposta em data centers nacionais com novo projeto de arquitetura modular

Financiamento de R$ 10,18 milhões para a ALGcom busca desenvolver uma solução brasileira capaz de reduzir em até 50% o tempo de implantação de data centers, em um momento de expansão da infraestrutura digital no país

Workplace

Licença-paternidade ampliada: o que essa mudança revela sobre os ambientes de trabalho?

A ampliação da licença-paternidade coloca um tema tradicionalmente tratado pelo RH dentro de uma discussão mais ampla sobre ocupação, experiência do colaborador e adaptação dos ambientes corporativos às novas formas de trabalho

Operações

CVM revê exigência para relatórios ESG e desloca discussão para a governança corporativa

Mudança na regulamentação da Comissão de Valores Mobiliários retira a obrigatoriedade da divulgação de informações de sustentabilidade a partir de 2026, mas pressão de investidores, financiadores e cadeias globais de valor tende a manter a agenda ESG no centro das estratégias empresariais

Workplace

Itaú amplia trabalho presencial para três dias. O híbrido está entrando em uma nova fase?

Nova política amplia a presença física para parte dos colaboradores e reforça uma tendência observada em grandes empresas: a discussão sobre trabalho híbrido começa a migrar da quantidade de dias no escritório para a gestão da cultura, da colaboração e da experiência dos times

Sugestões da Redação

Mercado

Real Estate em 2026. O que orienta a escolha entre ocupar, adaptar ou investir?

Relatório da JLL mostra como a redução da oferta de novos empreendimentos valoriza ativos de alta qualidade no mercado imobiliário global

Outside Work

Em 2026, sua casa terá um "CPF". Entenda o que é o Cadastro Imobiliário Brasileiro e como ele afe...

Um novo cadastro nacional vai reorganizar a forma como o Estado enxerga os imóveis no Brasil. A partir de 2026, essa mudança começa a impactar impostos, transações e a gestão patrimonial

Revista InfraFM

Quando saúde mental, liderança e Workplace viram estratégia de negócio

De Harvard a Oxford, passando por CEOs que já transformam lucro em bem-estar: Mind Summit mostra que o futuro das organizações não é sobre espaços para trabalhar, e sim sobre espaços que libertam o melhor das pessoas. Facilities & Workplace entram no centro da estratégia corporativa

Revista InfraFM

O engenheiro que também aprendeu a cuidar de prédios vivos

A arquitetura humana e tecnológica dos campi do Insper integra educação, convivência e networking

Revista InfraFM

O futuro já começou. Quem vai gerenciá-lo?

Projetando a sociedade do futuro para as nossas vidas

Revista InfraFM

Azul por dentro da operação que faz o Brasil voar

Infraestrutura que trata o avião como cliente e formação que sustenta a excelência operacional da companhia aérea