聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士团队

网络安全公司 CrowdStrike 是直接参与调查 SolarWinds 供应链攻击事件的公司之一。今天,该公司表示发现了直接参与该攻击的又一种恶意软件。

研究员将这种恶意软件命名为 “Sunspot”,成为继 Sunburst (Solorigate) 和 Teardrop 之后的第三种恶意软件类型。但是,虽然 Sunspot 是最新发现的恶意软件,但 CrowdStrike 公司指出它实际上是最先被使用的。

01

左中括号

运行于 SolarWinds Build 服务器上

左中括号

CrowdStrike 公司发布报告指出,Sunspot 部署于2019年9月,当时黑客第一次攻陷了 SolarWinds 公司的内网。Sunspot 恶意软件被安装在 SolarWinds build 服务器(开发人员用于将更小的组件汇编到更大的软件应用中的一种软件类型)。

CrowdStrike 公司指出,Sunspot 的目的只有一个:观察汇编 Orion 产品的 build 命令的 build 服务器。一旦检测到 build 命令,它会悄悄用加载Sunburst 恶意软件的文件替换 Orion app 中的源代码文件,从而导致 Orioin app 版本也安装了 Sunburst 恶意软件。

02

左中括号

SolarWinds 供应链攻击的时间线

左中括号

这些木马化的 Orion 客户端最终出现在 SolarWinds 的官方更新服务器上且被安装在该公司很多客户的网络中。这种情况发生后,Sunburst 恶意软件将在企业和政府机构内网中激活,收集受害者信息并将信息发送给黑客。然后黑客确定受害者是否值得攻陷,并在这些系统上部署更加强大的 Teardrop 后门木马,而与此同时指令 Sunburst 从它认为不重要的或风险太高的网络中将自身删除。

不过本次新发现的 Sunspot 是 SolarWinds 供应链事件最近出现的三大主要动态更新之一。SolarWinds 公司发布博客文章也公开了该事件的时间线。该公司指出,2020年3月至6月期间,在 Sunburst 恶意软件被部署到客户网络之前,黑客在2019年9月至11月期间还执行了一种测试。该公司的首席执行官 Sudhakar Ramakrishna 表示,“Orion 平台后续的2019年10月版本似乎含有旨在测试黑客将代码插入 build 中的能力的修改。“ 这一点和 CrowdStrike 公司的报告一致。

03

左中括号

和 Turla 恶意软件代码存在重合

左中括号

卡巴斯基实验室也在今天早些时候发布了相关报告。虽然该公司并非调查该事件的官方成员,但它指出,在分析 Sunburst 恶意软件的源代码时发现 Sunburst 和 Kazuar 的代码之间存在重合之处,而 Kazuar 被指和俄罗斯最强大的国家黑客间谍组织 Turla 之间存在关联。

卡巴斯基实验室用词非常谨慎地表示,仅发现“代码重合”,但这并不意味着 Turla 组织参与了 SolarWinds 攻击活动。该公司提到,这种重合可能是由 SolarWinds 黑客使用同样的编程理念、从同一个编程者购买恶意软件、编程人员服务于不同的威胁行动者、或者可能只是一个伪旗而已。

相比安全公司对归属问题避而不谈的态度不同,上周,美国官方公开指责俄罗斯发动 SolarWinds 攻击事件,指出黑客“可能源自俄罗斯“。

美国政府发布的声明并未将矛头指向某个特定组织。虽然某些新闻媒体将其归咎于 APT29,但所有的安全公司和研究人员都呼吁谨慎对待且在调查早期不宜将其归咎于某个特定组织。

目前,SolarWinds 黑客获得不同命名,包括 UNC2452(火眼和微软)、DarkHalo (Volexity) 和 StellarParticle (CrowdStrike),不过在获悉更多情况后,这些命名可能会有所变化。

目前最神秘的一点是,SolarWinds 黑客是如何设法攻陷该公司的网络并安装了 Sunspot 恶意软件?是利用未修复的 VPN、鱼叉式钓鱼攻击,还是利用密码可被猜测的被暴露的服务器?

推荐阅读

CISA 称SolarWinds黑客或通过密码猜测攻陷目标,CISA 前局长受聘

微软源代码遭 SolarWinds 黑客访问

FireEye 红队失窃工具大揭秘之:分析复现SolarWinds RCE 0day (CVE-2020-10148)

FireEye 红队失窃工具大揭秘之:分析复现SolarWinds RCE 0day (CVE-2020-10148)

原文链接

https://www.zdnet.com/article/third-malware-strain-discovered-in-solarwinds-supply-chain-attack/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

SolarWinds 供应链攻击中的第三款恶意软件相关推荐

  1. SolarWinds 供应链攻击中的第四款恶意软件及其它动态

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 网络安全公司赛门铁克指出,从 SolarWinds 供应链攻击中找到了第四款恶意软件并将其命名为 Raindrop.之前找到的三款恶意 ...

  2. 微软和火眼又分别发现SolarWinds 供应链攻击的新后门

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 火眼和微软再次发现SolarWinds 供应链攻击事件中的新后门. 火眼发现一个新后门 Sunshuttle 火眼从其中一个受陷组织机 ...

  3. SolarWinds供应链攻击事件带来的启示

    SolarWinds供应链攻击事件带来的启示 一.概述 二.事件分析 1.SUNBURST后门 2.深入恶意软件分析 传播和安装 初始化 DGA和阻止列表 网络命令和控制(C2) 支持的命令 3.行为 ...

  4. 第65篇:探索顶级APT后门Sunburst的设计思路(Solarwinds供应链攻击中篇)

     Part1 前言  大家好,我是ABC_123.上周写了一篇<史上最严重的APT供应链攻击事件,借助Solarwinds攻击欧美的流程图梳理和分析(上篇)>反响还不错.由于该APT供应链 ...

  5. 第65篇:探索顶级APT后门Sunburst的设计思路(修正篇)Solarwinds供应链攻击中篇...

     Part1 前言  由于先前文章存在部分错误,原文ABC_123已删除,上周末把文章修正,重新发布. 大家好,我是ABC_123.之前写了一篇<史上最严重的APT供应链攻击事件,借助Solar ...

  6. 【网络间谍篇】SolarWinds供应链攻击事件的来龙去脉

    2020年11月底,FireEye的审查员在内部安全日志审计中发现一条安全警告:一位员工注册了一个新的手机号码接收双因素认证验证码.然而据该员工反馈,这段时间并未在系统中注册新的手机号码,FireEy ...

  7. “木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用...

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  8. 微软:SolarWinds 供应链攻击事件幕后黑手攻击全球24国政府

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 微软威胁情报中心 (MSTIC) 称,SolarWinds 供应链攻击幕后的俄罗斯黑客组织瞄准全球各政府机构,发动钓鱼攻击活动. MSTI ...

  9. SolarWinds 供应链攻击通告

    报告编号:B6-2020-121403 报告来源:360CERT 报告作者:360CERT 更新日期:2020-12-14 0x01 漏洞简述 2020年12月14日,360CERT监测发现 Fire ...

最新文章

  1. java虚拟机线程调优与底层原理分析_Java并发编程——多线程的底层原理
  2. Python图像处理:形态学操作
  3. 平时用电脑的一些技巧
  4. PHP对表单提交特殊字符的过滤和处理
  5. Docker源码分析(四):Docker Daemon之NewDaemon实现
  6. 【Mysql】MySQL event 计划任务
  7. IDEA 学习笔记之 安装和基本配置
  8. 最简洁的js鼠标拖曳效果【原】
  9. 爬虫python下载电影_python爬虫:抓取下载电影文件,合并ts文件为完整视频
  10. LCD液晶显示的51单片机简单计算器
  11. pythonfind usage_Python实现简单Linux find命令
  12. vector实现 并交差 集实例
  13. pngimg 可以商用吗_超级干货,30个无版权免费商用高清素材网站整理(设计师必备灵感源泉)...
  14. 人民网首届内容科技大赛 视界云荣膺三甲晋级决赛
  15. gyb优化事项(2)
  16. c 语言除法运算,C 语言简单加减乘除运算
  17. OPC是什么意思?OPC Server 和OPC Client又有什么区别呢?
  18. 三角警示牌emark认证详解
  19. 「Python条件结构」if…else实现计算税后工资
  20. 项目上线前出Bug,测试人该如何调整心态

热门文章

  1. 我的技术心病(转贴)
  2. java字符串的替换replace、replaceAll、replaceFirst的区别详解
  3. 夜猫专业黑帽seo优化服务团队
  4. ASP.NET网站SESSION丢失的问题
  5. Fedora10字体安装与美化
  6. Less(v3.9.0)使用详解—变量
  7. Zabbix安装和使用配置小结
  8. phpstudy for linux版环境安装
  9. Tornado异步IO
  10. c语言打印跳动的图案,c语言程序设计-跳动的三角形