CNCERT:关于近期境外黑客组织攻击我国多个企业窃取源代码数据的通报

VSole2021-11-21 17:14:04

 2021年10月以来,国家计算机网络应急技术处理协调中心(以下简称“CNCERT”)监测发现,有黑客组织利用SonarQube软件的漏洞,对我国多个企业发起攻击,窃取了我金融、医疗等重要领域信息系统源代码数据,并在境外互联网进行非法售卖。CNCERT协调受攻击企业配合开展现场取证,分析判断该黑客组织来自境外。

    该黑客组织的上述行为严重侵犯我企业知识产权,对我我国国家安全和企业利益造成严重威胁。CNCERT呼吁该黑客组织立即停止网络攻击行为。建议相关人员一旦发现我境内网络安全漏洞和威胁后,积极向CNCERT通报相关情况,联系邮箱为cncert@cert.org.cn。

    同时,CNCERT提醒境内使用SonarQube软件的相关单位及时采取措施,修复漏洞,防范网络攻击行为。如需就该软件漏洞风险相关应对处置工作获取技术支撑与协助,可与以下单位(排名不分先后)联系:

单位名称                                           联系人 联系电话                       电子邮箱

北京知道创宇信息技术股份有限公司 戴先生 13401131789          daiyt@knownsec.com

杭州安恒信息技术股份有限公司      宋先生 15114875658          owen.song@dbappsecurity.com.cn

北京安天网络安全技术有限公司       高先生 15124505712          gxb@antiy.cn

奇安信科技集团股份有限公司          连女士 13811043360          lianxiyu@qianxin.com

绿盟科技集团股份有限公司               羊女士 18628110414         yangxinyu@nsfocus.com

北京天融信网络安全技术有限公司    贾先生 13001267834          jia_baodong@topsec.com.cn

北京启明星辰信息安全技术有限公司 程先生 13911217620         cheng_guangxing@venustech.com.cn

深信服科技股份有限公司                  安女士 15811554764          andongran@sangfor.com.cn

北京鸿腾智能科技有限公司               冯先生 15810859412         fengfei@360.cn

黑客源代码
本作品采用《CC 协议》,转载必须注明作者和本文链接
俄罗斯科技巨头 Yandex 的源代码库被以 Torrent 磁链的方式在一黑客论坛上泄露。泄露者声称源代码是在 2022 年 7 月窃取到的,文件总容量 44.7 GB。该源码库包含了 Yandex 几乎所有产品的源代码,其中包括搜索引擎和索引爬虫,地图、AI 助手、邮件、云盘、云服务和支付服务,等等。Yandex 在一份声明中表示,它没有遭到黑客入侵,源代码库是一位前雇员泄露的。
KPot源代码最初的价格为10,000美元,据威胁情报提供商Cyjax称,该行动的唯一参与者是UNKN,他是REvil勒索软件人员的知名成员。“ KPot盗窃者的源代码已被拍卖,REvil勒索软件组织的代表是唯一的公开竞标者。”UNKN支付了最初的要价6,500美元,而其他论坛成员则以高昂的要价拒绝参加。拍卖与KPOT 的源代码有关,后者是信息窃取者的最新版本。
不过GTA6的源代码“目前暂时不会公开售卖”。而ANCAP的官方人员对媒体表示,他们已经知道这件事情,并对此展开调查。目前特斯拉官方尚未对可疑代码做出解释。
总部位于德国的AnyDesk在与网络安全公司CrowdStrike合作调查该问题时面临长达数天的登录问题。
Adair和他的团队认为黑客一定是在受害者的服务器上留了一个后门,但经过大量调查后,他们找不到这个后门。肇事者确实入侵了SolarWinds的软件。在美国司法部事件发生后,该行动至少持续了六个月还未被发现。直到调查人员最终破获它时,他们被黑客攻击的复杂性和终极谋划震惊了。控制知情人的范围。
据BleepingComputer消息,一名黑客在某网络犯罪论坛上发帖,以500美元的超低价格出售 Zeppelin 勒索软件构建器的源代码和破解版本,该软件曾多次针对美国关键基础设施企业和组织发起攻击。
Lapsus$黑客组织在3月发生的一系列网络入侵事件中窃取了T-Mobile的源代码,T-Mobile在一份声明中确认了这次攻击,并说"被访问的系统不包含客户或政府信息或其他类似的敏感信息"。在一份私人信息副本中,Lapsus$黑客组织讨论了在其七名青少年成员被捕前一周针对T-Mobile的攻击。
在网上购买了员工的凭证后,这些成员可以使用公司的内部工具--如T-Mobile的客户管理系统Atlas来进行SIM卡交换攻击。这种类型的攻击涉及劫持目标的移动电话,将其号码转移到攻击者拥有的设备上。从那里,攻击者可以获得该人的手机号码所收到的短信或电话,包括为多因素认证而发送的任何信息。
Babuk Locker内部也称为Babyk,是一种勒索软件操作,于2021年初启动, 当时它开始针对企业在双重勒索攻击中窃取和加密他们的数据。在袭击华盛顿特区的大都会警察局 (MPD) 并感受到美国执法部门的压力后 ,勒索软件团伙声称已关闭其业务。然而,同一组的成员分裂出来,重新启动勒索软件Babuk V2,直到今天他们继续加密受害者。
近日,某个暗网论坛上,一份关于拳头游戏公司Riot Games的热门游戏《英雄联盟》及其Packman反作弊平台的源代码正在以百万美元的价格被拍卖。为证实真实性,黑客向Riot Games提供了一个一千页的PDF文档,据称该文档包含72.4 GB被盗源代码的目录列表,能够证明他们确实拥有对该公司源代码的访问权。对此,Riot Games表示拒绝支付赎金。该公司承认源代码的暴露会增加新作弊出现的可能性,他们正致力于评估其对反作弊的影响,并尽快部署修复程序。
VSole
网络安全专家