报告编号:B6-2020-121403

报告来源:360CERT

报告作者:360CERT

更新日期:2020-12-14

0x01 漏洞简述

2020年12月14日,360CERT监测发现 FireEye 发布了 SolarWinds 供应链攻击通告 的分析报告,事件等级:严重 ,事件评分:10

SolarWInds的产品中存在长达1年的供应链攻击,其产品中被植入多个后门。

后门程序于2020年3月已经被SolarWInds官方应用程序引入,使用SolarWinds的用户需要立即安装更新修复

对此,360CERT建议广大用户好资产自查以及预防工作,以免遭受黑客攻击。

0x02 风险等级

360CERT对该漏洞的评定结果如下

评定方式 等级
威胁等级 严重
影响面 广泛
360CERT评分 10

0x03 事件详情

SolarWinds Inc.是一家美国公司,为企业提软件以帮助管理其网络,系统和信息技术基础架构。根据其官网简介,SolarWinds的客户包括了”财富美国500强“(Fortune 500)企业、美国所有前十大电信业者、美军所有五大部队、美国国务院、国家安全局,以及美国总统办公室等。

根据SolarWinds官方发布安全公告,SolarWinds Orion平台软件在2020年3月至6月之间发布的2019.4 - 2020.2.1版本都受到了供应链攻击的影响,这些版本的安装包内存在恶意的后门应用程序。

这些安装程序通过 SolarWinds 的数字证书绕过了检查。安装更新后会释放一个 SolarWinds.Orion.Core.BusinessLayer.dll 文件,该文件被Orion平台通过 SolarWinds.BusinessLayerHostx[64].exe 当作额外的插件进行加载。

该后门在经过长达两个星期的休眠期后,会根据C2返回的指令进行活动。(包括传输文件,执行文件,对系统进行配置文件,重新引导计算机以及禁用系统服务)

同时该恶意程序的所有网络通信都会伪装成 Orion Improvement Program (OIP)协议的网络流量,并将通信返回结果存储在合法的插件配置文件中,从而使其能够无缝的与SolarWinds自身活动融合。进而达到隐蔽的目的。

相关文件:

- CORE-2019.4.5220.20574-SolarWinds-Core-v2019.4.5220-Hotfix5.msp (02af7cec58b9a5da1c542b5a32151ba1)

SolarWinds升级程序中也包含了该后门应用程序,系统管理员若在 2020年3月-6月期间安装过更新,受到该次攻击影响。

0x04 修复建议

通用修补建议

升级到 2020.2.1 HF 1

并于 2020年12月15日升级到 2020.2.1 HF2

SolarWinds 为商业软件请联系 swisupport#solarwinds.com 获取支持

0x05 解决方案

360 安全大脑

目前360安全大脑、360情报云等360政企全线安全产品可以检测和防御SolarWinds软件供应链攻击。

360安全大脑已提供 SolarWinds供应链后门专杀工具 ,请联系 ata#360.cn 获取。

0x06 时间线

2020-12-13  FireEye公开SUNBURST攻击细节2020-12-14  360CERT发布通告

0x07 参考链接

1、 FireEye-SolarWinds供应链攻击报告

https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html

0x08 特制报告下载链接

一直以来,360CERT对全球重要网络安全事件进行快速通报、应急响应。为更好地为政企用户提供最新漏洞以及信息安全事件的安全通告服务,现360CERT正式推出安全通告特制版报告,以便用户做资料留存、传阅研究与查询验证。用户可直接通过以下链接进行特制报告的下载。

SolarWinds 供应链攻击通告

http://pub-shbt.s3.360.cn/cert-public-file/【360CERT】SolarWinds_供应链攻击通告.pdf

若有订阅意向与定制需求请扫描下方二维码进行信息填写,或发送邮件至g-cert-report#360.cn ,并附上您的 公司名、姓名、手机号、地区、邮箱地址。

转载自https://mp.weixin.qq.com/s/xTid2ZyEEQcFmi3XQAAZnw

SolarWinds 供应链攻击通告相关推荐

  1. 【网络间谍篇】SolarWinds供应链攻击事件的来龙去脉

    2020年11月底,FireEye的审查员在内部安全日志审计中发现一条安全警告:一位员工注册了一个新的手机号码接收双因素认证验证码.然而据该员工反馈,这段时间并未在系统中注册新的手机号码,FireEy ...

  2. 微软:SolarWinds 供应链攻击事件幕后黑手攻击全球24国政府

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 微软威胁情报中心 (MSTIC) 称,SolarWinds 供应链攻击幕后的俄罗斯黑客组织瞄准全球各政府机构,发动钓鱼攻击活动. MSTI ...

  3. 微软和火眼又分别发现SolarWinds 供应链攻击的新后门

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 火眼和微软再次发现SolarWinds 供应链攻击事件中的新后门. 火眼发现一个新后门 Sunshuttle 火眼从其中一个受陷组织机 ...

  4. SolarWinds 供应链攻击中的第四款恶意软件及其它动态

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 网络安全公司赛门铁克指出,从 SolarWinds 供应链攻击中找到了第四款恶意软件并将其命名为 Raindrop.之前找到的三款恶意 ...

  5. SolarWinds 供应链攻击中的第三款恶意软件

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士团队 网络安全公司 CrowdStrike 是直接参与调查 SolarWinds 供应链攻击事件的公司之一.今天,该公司表示发现了直接参与该攻击的 ...

  6. SolarWinds供应链攻击事件带来的启示

    SolarWinds供应链攻击事件带来的启示 一.概述 二.事件分析 1.SUNBURST后门 2.深入恶意软件分析 传播和安装 初始化 DGA和阻止列表 网络命令和控制(C2) 支持的命令 3.行为 ...

  7. 第65篇:探索顶级APT后门Sunburst的设计思路(Solarwinds供应链攻击中篇)

     Part1 前言  大家好,我是ABC_123.上周写了一篇<史上最严重的APT供应链攻击事件,借助Solarwinds攻击欧美的流程图梳理和分析(上篇)>反响还不错.由于该APT供应链 ...

  8. 第65篇:探索顶级APT后门Sunburst的设计思路(修正篇)Solarwinds供应链攻击中篇...

     Part1 前言  由于先前文章存在部分错误,原文ABC_123已删除,上周末把文章修正,重新发布. 大家好,我是ABC_123.之前写了一篇<史上最严重的APT供应链攻击事件,借助Solar ...

  9. SolarWinds 攻击者再次发动供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

最新文章

  1. POJ 1321 棋盘问题【DFS】
  2. php r echo_PHP中echo(),print(),print_r()的区别是什么?
  3. 如何应对Seq2Seq中的“根本停不下来”问题?
  4. 1.数据库和表的创建
  5. 重学java基础第十三课:java帝国的诞生
  6. TensorFlow入门--实现多层感知机
  7. mt4软件下载fxcm-mt4平台下载_顺风车软件哪个好用 这三个打车平台一定要下载
  8. en60204标准_工业机械一般办理CE认证的标准
  9. zk 加载 html 标签,HTML字符实体——ZK支持字符
  10. 添加spark.yarn.jars 解决 WARN yarn.Client: Neither spark.yarn.jars nor spark.yarn.archive is set,
  11. 计算机音乐数字乐谱fade,faded简谱_faded数字简谱
  12. keras调试的正确打开方式: 一句话让你把tensorflow当pytorch用
  13. 李岳恒:2020年的经济趋势研判
  14. tensorflow实现卷积神经网络——经典网络(LeNet5、AlexNet、VGG-16、ResNet)
  15. 最大流算法模板:EK和dinic算法
  16. 通过设置CSS属性来实现鼠标悬浮放大或缩小区域
  17. 怎么恢复被360清扫的回收站垃圾
  18. 【老生谈算法】matlab实现频谱分析算法源码——频谱分析
  19. oracle11g客户端完整版和精简版安装教程
  20. Puppy Linux安装Wi-Fi 6 AX200无线网卡驱动

热门文章

  1. Java教程!手机java平台软件下载
  2. ef mysql 优化_MySQL性能管理及架构设计(二):数据库结构优化、高可用架构设计、数据库索引优化...
  3. Android Studio使用cmake配置c++开发Admob
  4. 线性代数系列讲解第八篇投影及AX=b(无解情况)求近似解及最小二乘法
  5. 机器人领域的几大国际会议
  6. 政府工程项目完工、交工和竣工的区别
  7. ARM 看门狗定时器
  8. url、图像img和链接a
  9. matlab滤音频 某一频率的噪声 利用带阻滤波器
  10. 细菌繁殖——C++实现