国家级 APT 组织利用 SolarWinds 软件大范围供应链攻击预警

Andrew2020-12-14 16:49:36

背景

美国时间2020年12月13日,据路透社报道,知情人士表示,有外国政府支持的黑客一直在监控美国财政部以及一个负责互联网和电信政策机构的内部电子邮件往来。

据三位知情人士透露,美国情报界担心,针对财政部和商务部下属的国家电信和信息管理局的黑客还使用了类似的方法,侵入了美国其它一些政府机构。但该人士没有透露其他机构具体指哪些。

《华盛顿邮报》报道说,此次黑客攻击是由solarwinds产品的缺陷制造的,攻击是由俄罗斯黑客组织APT29实施的。美国政府官员已经承认了这些事件,但没有提供进一步的细节。

事件概述

12月13日相关新闻报道后不久,Fireeye在官网发布了《Highly Evasive Attacker Leverages SolarWinds Supply Chain to Compromise Multiple Global Victims With SUNBURST Backdoor》报告,报告中披露了国家级APT组织针对SolarWinds产品供应链攻击的相关技术细节。

图片

同时SolarWinds官方发布安全公告,SolarWinds Orion平台软件在2020年3月至6月之间发布的2019.4 - 2020.2.1版本,遭受了高度复杂的供应链攻击。建议客户建议尽快升级到Orion Platform版本2020.2.1 HF 1版本,以保证自己的安全。

图片

受影响情况

根据SolarWinds公司官网显示,SolarWinds的客户包括了”财富美国500强“(Fortune 500)企业、美国所有前十大电信业者、美军所有五大部队、美国国务院、国家安全局,以及美国总统办公室等。

图片

基于360安全大脑的遥测分析,初步确认攻击者在SolarWinds官网发布的多个版本的软件安装包和升级包中植入了后门程序。受影响用户不限于美国地区,涉及全球多个区域和国家,包括美国、哥伦比亚、澳大利亚等多个国家都受到影响。使用SolarWinds软件的各行各业及大中型企业都受到了不同程度的攻击波及,请相关机构和组织提高警惕。

检测防御方法

相关组织机构可以自查是否安装2019.4 - 2020.2.1版本的SolarWinds Orion平台软件,及时清除后门程序。

目前360安全大脑、360情报云等360政企全线安全产品可以检测和防御SolarWinds软件供应链攻击。

另外,我们提供了SolarWinds供应链后门专杀工具,请联系ata@360.cn获取。

参考链接

https://www.fireeye.com/blog/threat-resear...

https://www.solarwinds.com/securityadvisor...

原创: 高级威胁研究院 360威胁情报中心
原文链接:https://mp.weixin.qq.com/s/KS9iw8EosGVI_1L...

供应链solarwinds
本作品采用《CC 协议》,转载必须注明作者和本文链接
在俄罗斯攻击者获得对SolarWinds的IT监控平台Orion的访问权限后,这场大规模供应链攻击开始进行;然后,他们将恶意更新推送给私营和公共部门的数千名客户。
尤其是SolarWinds 事件,爆发之迅猛,波及面之大,社会影响之深,潜在威胁之严重,令世界为之震惊,堪称过去近十年来最重大的网络安全事件。据美国司法部披露,黑客已向其内部邮件系统渗透,受影响人数多达司法部员工邮件账户总数的三分之一,其第二阶段重大受害机构之一。
背景 美国时间2020年12月13日,据路透社报道,知情人士表示,有外国政府支持的黑客一直在监控美国财政部以及一个负责互联网和电信政策机构的内部电子邮件往来。美国政府官员已经承认了这些事件,但没有提供进一步的细节。同时SolarWinds官方发布安全公告,SolarWinds Orion平台软件在2020年3月至6月之间发布的 - 版本,遭受了高度复杂的供应链攻击。
供应链攻击的威胁越来越大时,企业应该如何降低风险?
供应链攻击此起彼伏,企业对软件供应链安全问题的认知却存在偏差。
去年作为大规模供应链攻击事件中心的 SolarWinds 公司近期再被曝新0day漏洞,该漏洞可使攻击者在受感染系统上运行任意代码,包括安装恶意程序以及查看、更改、或删除敏感数据。
在2021年,SolarWinds供应链攻击背后的威胁行为者仍然在积极攻击组织,并使用两种新技术访问其目标。
美国能源部本周证实,最近的SolarWinds供应链攻击背后的威胁分子也侵入了美国国家核安全局机构的网络。美国能源部和国家核安全局通报了其国会监督机构的违规行为,政府专家已在美国能源部和国家核安全局网络中找到妥协的证据。根据DOE官员的说法,遭受重大损失的机构是FERC。网络安全和基础设施安全局正在帮助联邦机构应对黑客攻击活动。根据美国能源部的说法,威胁参与者没有进入关键防御系统。
一系列供应链安全事件的发生,使全球化信息化趋势下的供应链安全问题日益引发各国关注。本文将就云服务商供应链安全理念、最佳实践和相关方法进行简要介绍,以期能对包括云服务商在内的 CII 运营者有所参考和借鉴。
Andrew
暂无描述