Resposta da Datto ao Log4Shell
Na sexta-feira, 10 de dezembro de 2021, tornou-se amplamente conhecida a notícia da exploração ativa de uma vulnerabilidade de dia zero até então desconhecida (CVE-2021-44228) em um componente comum de softwares baseados em Java, conhecido como log4j. Ainda se está descobrindo até que ponto esse pacote de software está integrado às tecnologias e plataformas em todo o mundo, o que torna a resposta uma atividade dinâmica para qualquer programa de segurança.
Relatório de Situação
A Datto não identificou, até o momento, qualquer exposição significativa à vulnerabilidade do log4j que possa afetar o uso seguro dos produtos da Datto. Caso essa avaliação mude, informaremos os parceiros da Datto imediatamente.
A Datto aproveitou as horas que se passaram desde a divulgação pública da exploração para montar uma avaliação e resposta abrangentes. Este post irá detalhar o que a Datto fez para avaliar e responder a essa vulnerabilidade, o que continuamos a fazer para garantir o uso seguro de nossa tecnologia e oferecer algumas informações e inteligência de nosso próprio programa de segurança que você pode usar para ajudar a proteger a si mesmo e seus clientes SMB.
A vulnerabilidade
Para quem se lembra, essa vulnerabilidade do log4j trará à memória o caso do ShellShock, em 2014. Com base nessa analogia, pode-se concluir que essa vulnerabilidade do log4j é, potencialmente, a vulnerabilidade crítica de maior impacto que vimos neste ano.
A exploração da vulnerabilidade requer uma única solicitação HTTP contendo entrada maliciosa de qualquer lugar do mundo para um servidor voltado para a Internet que esteja executando uma instância vulnerável do log4j. O resultado é um comprometimento total do sistema e a exploração não requer autenticação. Isso é tão ruim quanto parece, especialmente devido à ampla implantação desse componente de software comum.
Neste momento, outros membros da comunidade de segurança já realizaram um trabalho fantástico ao explicar como a vulnerabilidade funciona. Em vez de repetir os detalhes, sugiro que você leia os relatórios completos divulgados pela CloudFlare e pelo SANS Internet Storm Center.
Resposta a vulnerabilidades
As equipes de engenharia da Datto não identificaram nenhuma exposição material à vulnerabilidade e estão confiantes no uso seguro dos produtos Datto. Embora consideremos nossa resposta inicial completa, permanecemos em um estado de monitoramento ativo e prontos para responder.
Essa situação está evoluindo e esperamos que notícias sobre outras tecnologias afetadas sejam divulgadas nos próximos dias e semanas. Todos os profissionais de tecnologia precisarão monitorar os últimos desenvolvimentos e reavaliar continuamente suas exposições.
Nossa principal prioridade era concluir uma avaliação inicial abrangente e uma resposta. Isso já foi feito. O foco dessas atividades se concentrou no seguinte:
- Avaliação do uso dos produtos Datto
- Inspeção de sistemas de infraestrutura em nossos inventários de ativos
- Pesquisa de tecnologias vulneráveis de terceiros
- Inventariar os fornecedores terceirizados da Datto para envolvê-los e entender sua resposta
Linha do tempo de resposta
Ao analisar eventos de segurança, é útil revisar o esforço de resposta como uma linha do tempo. Os principais momentos da linha do tempo da resposta à vulnerabilidade da Datto são fornecidos para ilustrar como nossa resposta progrediu e para dar uma noção de sua profundidade e escopo.
Por 10:00 ET na sexta-feira
- A equipe de Segurança da Informação da Datto iniciou a triagem inicial e, após um curto período de tempo, determinou que esse era um problema potencialmente sério que exigia uma resposta formal.
Por 11:00 ET na sexta-feira
- O CISO da Datto declarou um incidente de segurança e aproveitou os processos pré-estabelecidos para redirecionar os recursos de Engenharia e TI para o esforço de resposta ativa
- A equipe de Risco de Terceiros da Datto começou a avaliar os fornecedores quanto a possíveis vulnerabilidades
- Os campeões de segurança de software são reunidos e começam a avaliar os produtos da Datto quanto ao impacto potencial sob a orientação da equipe de segurança de aplicativos da Datto
Por 12:00 ET na sexta-feira
- Equipe de operações de segurança da Datto
- confirmou que o registro em log é suficiente para observar solicitações maliciosas
- começou a criar novas regras de alerta para triar eventos de varredura em tempo real
- confirmou que toda a atividade de varredura não foi bem-sucedida; não resultou em resolução de domínio C2 ou conexões de saída
Por 14:00 ET na sexta-feira
- A equipe de Segurança Ofensiva da Datto tinha um scanner em funcionamento em todas as presenças da Datto na Web voltadas para a Internet, avaliando automaticamente a vulnerabilidade
Por 15:00 ET na sexta-feira
- A varredura das equipes de segurança ofensiva da Datto foi concluída e não encontrou instâncias vulneráveis em toda a infraestrutura da Datto voltada para a Web (todos os produtos e nuvens)
- A equipe de Risco de Terceiros da Datto utilizou informações de código aberto e nossa plataforma de monitoramento contínuo de fornecedores para identificar fornecedores potencialmente suscetíveis e começou a entrar em contato com eles
Por 16:00 ET na sexta-feira
- A avaliação inicial está quase concluída.
- Apesar de alguns produtos da Datto terem log4j em uso, foi determinado que essas instâncias eram
- não está executando uma versão vulnerável;
- não acessível pela Internet e em risco imediato;
- protegidos por controles de compensação;
- já atualizado; ou
- estavam sendo executados com a solução alternativa de configuração aplicada
Por 12:00 ET no sábado
- A ampla equipe de resposta se reagrupou e começou a rever sistematicamente as descobertas de nossa avaliação de sexta-feira e a integrar novas informações que surgiram durante a noite para nos ajudar a responder melhor.
- Não foram identificadas instâncias adicionais e as tentativas contínuas de exploração não foram bem-sucedidas, levando a Datto a manter a conclusão do dia anterior de que os produtos Datto permanecem seguros para uso no momento.
Resposta contínua
As equipes de Engenharia e Segurança da Informação da Datto permanecem em um estado de resposta ativa e prontidão para:
- Verificação tripla de nossas avaliações iniciais
- Monitore o surgimento de informações adicionais sobre o escopo das tecnologias afetadas
- Reavaliar a exposição conforme necessário
- Utilize a inteligência de ameaças comerciais e de código aberto para monitorar as mudanças nos padrões de ataque e adaptar as atividades de resposta se/conforme necessário
- Continuar a se envolver com os fornecedores para garantir que nosso risco de Terceiros (a Quarta Parte de nossos parceiros) seja compreendido e gerenciado adequadamente
Inteligência de Ameaças
A equipe de Operações de Segurança da Datto começou a monitorar ativamente o ambiente em busca de cargas maliciosas.
Oportunidades de Detecção
Os indicadores de tentativas de enumeração e exploração podem ser encontrados nos registros de software que utilizam o log4j.
A Red Canary, parceira da Datto no monitoramento de intrusões, divulgou orientações de que as seguintes strings de acionamento de exploit são esperadas em várias partes de solicitações HTTP (por exemplo, agente de usuário, nome de usuário, URI etc.):
${jndi:ldap://${jndi:ldaps:// ${jndi:rmi://A equipe de Monitoramento de Intrusões da Datto observou cargas úteis inserindo o ${jndi: aproveitar vulnerabilidades em várias partes das solicitações da web.
Evasão
Pesquisadores de segurança alertam que o monitoramento que depende exclusivamente de ${jndi: A correspondência de padrões está incompleta, pois há várias formas de contorná-la. Um exemplo disso, apresentado por Brandon Forbes e retuitado por Katie Nichols, da Red Canary, pode ser visto aqui.
Fontes
Agora é amplamente divulgado que os nós de saída TOR estão gerando a maior parte da atividade de varredura e o monitoramento da Datto confirma isso. Considere o bloqueio de todas as conexões de entrada dos nós de saída TOR.
Comando e Controle (C2)
Abaixo você encontrará uma lista dos servidores C2 que a Datto observou.
dnslog[.]cn
interactsh[.]com
interact[.]sh
burpcollaborator[.]com
eg0[.]ru
bingsearchlib[.]com
É possível que eles estejam sendo utilizados tanto para fins legítimos de pesquisa quanto para fins maliciosos. No momento, sugerimos que você bloqueie as solicitações recebidas com as cargas úteis desses C2s e as solicitações enviadas que contenham esses C2s.
Cargas úteis de interesse
Usando nossos registros e inteligência de código aberto (OSINT), identificamos vários endereços IP C2 que servem scripts de shell maliciosos. Esses são os primeiros do que serão muitos, mas estudá-los pode ser informativo sobre o que está por vir. Acreditamos que esses endereços devem receber atenção especial.
lh.sh e lh2.sh
Os scripts de shell não estão sendo servidos até o momento da redação deste documento, o que dificulta a análise off-line. Com base no OSINT, acreditamos que esses arquivos estão associados a tentativas ativas de:
- Recrutar sistemas para participação em um botnet DDoS
- Recrutar um sistema para participar do Coin Miners
Olhando para o futuro
Os próximos dias e semanas serão desafiadores, à medida que as explorações amadurecem e evoluem, mais informações se tornam conhecidas sobre as tecnologias comuns que têm essa vulnerabilidade incorporada a elas e mais divulgações de terceiros são feitas com relação à suscetibilidade da tecnologia.
Os mineradores de moedas e os botnets DDoS são apenas o começo do que veremos nos próximos dias. É razoável prever que a exploração em massa ocorrerá em um futuro próximo. Também é provável que os grupos afiliados de ransomware incluam essa exploração em seus manuais e que os agentes de ameaças de ransomware incorporem a exploração dessa vulnerabilidade em seus kits de malware.
A boa notícia é que ainda há tempo para agir. Aproveite as informações contidas neste blog para ajudar a proteger a si mesmo e a seus clientes SMB, e tenha certeza de que a Datto está atenta.




