聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

今天,微软安全团队宣布 SolarWinds 事件调查正式结束,指出并未发现黑客滥用其内部系统或官方产品跳转并攻击终端用户和企业客户的证据。白宫指出,美国100家企业遭攻陷且攻击经过数月策划。微软指出,参与攻击的工程师至少有1000名。

源代码被盗

微软自2020年12月中旬起开展调查,原因是它发现和俄罗斯相关链的黑客组织攻陷了软件供应商 SolarWinds 并将恶意软件插入 Orion IT 监控系统中,而微软在内部也部署了该系统。12月31日,微软指出发现攻击者利用从 SolarWinds Orion app 中获得的访问权限跳转到微软内部网络中,访问了多个内部项目的源代码。

微软指出,“分析表明去年11月末攻击者首次查看了某源仓库中的一个文件,我们修复了这些账户后攻击者停手。”微软指出,切断入侵者的访问权限后,攻击者在12月甚至是2021年1月初继续尝试访问,也就是SolarWinds 事件披露数周后,甚至在微软公开表明正在调查该事件之后还在尝试访问。

微软的安全团队指出,“并不存在与任何单一产品或服务相关的所有仓库遭访问的情况。大多数源代码遭访问的情况并不存在。“微软指出,“仅有几个文件通过仓库搜索而遭查看”。微软指出,从攻击者在代码仓库中执行的查询来看,攻击者似乎专注于定位可用于将访问权限扩展到微软其它系统的机密信息(即访问令牌)。不过由于微软内部的编程实践禁止开发人员在源代码中隐藏机密信息,这些查询均以失败告终。

但除了查看文件外,攻击者还设法下载了一些代码。然而,微软指出这些数据规模不大且攻击者仅下载了和某些基于云的产品相关的一些组件的源代码。

微软指出,这些仓库中包含的代码适用于:

  • Azure 组件的小型子集(服务、安全、身份的子集)

  • Intune 组件的小型子集

  • Exchange 组件的小型子集

总体而言,这起事件似乎并未损害微软产品或使攻击者获得对用户数据的大规模访问权限。

微软在报告中指出,从SolarWinds 事件获得的经验教训是,具有零信任的思维状态并保护特权凭据的安全。

百家企业失陷,超千名工程师参与

微软总裁 Brad Smith 表示,SolarWinds 攻击事件持续长达数月,美国多家政府机构和网络安全厂商遭受了“有史以来最复杂的攻击”,而该事件牵扯了数量庞大的开发人员。

2020年12月,火眼公司和微软披露了 SolarWinds 攻击事件,攻击者将Sunburst(或称 Solorigate)恶意软件植入 SolarWinds 公司的 Orion 网络管理软件中,造成1.8万个组织机构受影响。美国白宫指出,这起攻击事件经过长达数月的策划,100家美国企业遭攻击。

Smith 指出,“从软件工程的角度来看,它很可能是有史以来规模最大、最复杂的攻击活动。”

微软也遭Orion 恶意更新的影响,因此派遣500名工程师调查此事,但 Smith 表示,幕后攻击者(被指为俄罗斯)的工程资源是微软的两倍还多。他指出,“我们分析了牵涉这起攻击事件的工程师有多少名,我们认为肯定超过1000名。”

已经证实的受此影响的美国机构包括美国财政部、网络安全和基础设施局 (CISA)、国土安全部、美国国务院、美国能源部以及美国国家核安全管理局。

Smith 此前曾告诫警惕这起攻击,因为受政府支持的针对技术供应链的网络攻击者会对更广的经济造成风险,“虽然数世纪以来,各国政府都在互相监控,但近期的攻击者使用的攻击技术为更广范围经济的技术供应链带来风险。”他指出,这起攻击针对的是“全球的关键基础设施的信任和可靠性,目的是推进某国的情报机构的发展。”

Smith 表示,攻击者仅重写了 Orion 内的4032行代码,而 Orion 本身由数百万行代码组成。

火眼公司的首席执行官 Kevin Mandia 也探讨了攻击者如何成功将智能手机接入火眼员工账户之后触及双因素认证系统,而员工需要通过该双因素认证码远程登录公司的 VPN。

Mandia 表示,“和所有在家办公的人一样,我们也有双因素认证。手机收到一个代码,我们必须输入才能登录。火眼的一名员工登录了,不过安全同事发现这名员工名下的手机有两部,于是就询问这名登录员工,‘你在网络上又注册了一部手机吗?’但员工表示,‘不,并没有,并不是我登录的。’”火眼公司 Mandiant 事件响应团队的高级副总裁兼首席技术官 Charles Carmakal 此前曾指出,火眼公司的安全系统向这名员工和安全团队发出关于未知设备现身网络的警报信息。攻击者通过 SolarWinds 更新获得对这名员工用户名和密码的访问权限。这些凭据使得攻击者能够在双因素认证系统中注册设备。

而 Orion 更新并未使企业遭渗透的唯一方法,攻击者还获得对云应用程序的访问权限。华尔街日报报道称,多达30%的失陷组织机构和 SolarWinds 之间并不直接关联。

微软发布的调查报告请见:

https://msrc-blog.microsoft.com/2021/02/18/microsoft-internal-solorigate-investigation-final-update/

推荐阅读

SolarWinds 软件出现3个新的严重漏洞

CISA:很多受害者和 SolarWinds 之间并不直接相关

SolarWinds 供应链攻击中的第四款恶意软件及其它动态

原文链接

https://www.zdnet.com/article/microsoft-says-solarwinds-hackers-downloaded-some-azure-exchange-and-intune-source-code/

https://www.zdnet.com/article/solarwinds-attack-hit-100-companies-and-took-months-of-planning-says-white-house/

https://www.zdnet.com/article/microsoft-solarwinds-attack-took-more-than-1000-engineers-to-create/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

微软结束 SolarWinds 事件调查:部分源代码被盗,1000人参与相关推荐

  1. 微软针对lapsus$事件的最新调查报告 中文版

    说明 本文是在搜集lapsus案例过程中无意发现,感觉微软对此事件分析的比较全面,因此参考微软官方博客,进行翻译了修订而形成,希望对各位在分析类似事件有所帮助 微软介绍lapsus$事件 随着 Mic ...

  2. 微软:SolarWinds 供应链攻击事件幕后黑手攻击全球24国政府

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 微软威胁情报中心 (MSTIC) 称,SolarWinds 供应链攻击幕后的俄罗斯黑客组织瞄准全球各政府机构,发动钓鱼攻击活动. MSTI ...

  3. SolarWinds 事件新动态:研究员发现新的C2基础设施

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 去年12月爆发的 SolarWinds 供应链攻击事件因使用广泛且高深的技术渗透并在目标基础设施中实现持久性而备受关注.微软认为背后的攻击 ...

  4. 密码管理软件公司LastPass源代码被盗

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 密码管理软件公司 LastPass 数据遭泄露,导致源代码及专有技术信息被盗. LastPass 的母公司 GoTo 在本周四披露了该数据泄露事 ...

  5. 【历史上的今天】10 月 20 日:微软黑屏事件;Ubuntu Linux 操作系统发布;Apple Pay 正式上线

    整理 | 王启隆 透过「历史上的今天」,从过去看未来,从现在亦可以改变未来. 今天是 2022 年 10 月 20 日,在 1909 年的今天,Antoni Kilinski 诞生,他是计算机科学课程 ...

  6. 安全企业 Stormshield 披露数据泄露事件 源代码被盗

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 负责为法国政府提供安全服务和网络安全设备的法国网络安全公司 Stormshield 表示,攻击者访问了其中一个客户支持门户网站并窃取了 ...

  7. 微软:SolarWinds 黑客的目标是受害者的云数据

     聚焦源代码安全,网罗国内外最新资讯! 微软表示,SolarWinds 供应链攻击的最终目标是,在本地网络上部署 Sunburst/Solorigate 后门后,跳转到受害者的云资产. 虽然微软在周一 ...

  8. GPU产品源代码被盗?AMD 证实称仅为测试文件

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 AMD 证实称,黑客盗取某些图形产品文件,但表示并不过于担忧泄露带来的影响. 该黑客使用的网络昵称为 "Palesa&quo ...

  9. 为何Google、微软、华为将亿级源代码放一个仓库?从全球最大代码管理库说起...

    作者 | 夕颜 编辑 | Just 出品 | AI 科技大本营(ID:rgznai100) [导读]2017 年,在当时微软的一篇官方博客中,时任微软云开发服务副总裁的 Brian Harry 表示微 ...

最新文章

  1. 开发者欣慰:苹果表软件圣诞表现不错
  2. CACTI 0.87e 安装
  3. jvm(7)-虚拟机类加载机制
  4. mysql 时间函数多了8小时_MySQL时间函数了解
  5. 至强cpu型号列表_装机必看——CPU型号参数详解
  6. react改变checkbox的文字类型_React Checkbox不发送onChange
  7. Spark配置启动脚本分析
  8. OpenCV-向上采样cv::pyrUp向下采样cv::pyrDown
  9. VBA学习笔记之Range.Resize属性
  10. 修改虚拟机名称和主机名称
  11. pest分析和swot分析的区别
  12. word里表格断页怎么办?(如何处理word里面表格断页问题)【知足且坚定,温柔且上进---两牛博客】
  13. 微信小程序实现手机号登录:报40029, 错误信息:code 无效,微信原始报文:{“errcode“:40029,“errmsg“:“invalid code
  14. MPLAB PIC仿真 HEX,Debug HEX,软件仿真
  15. 网易2018校园招聘:合唱 [python]
  16. 计算机专业英语期末考试b卷,天津农学院期末考试试卷计算机专业英语(4份,有答案)...
  17. layui进入页面就执行事件
  18. 白岩松---白说摘录
  19. 【网页设计】期末大作业html+css(体育网站)--杜丹特篮球介绍8页 带报告
  20. arduino tft 方向_怎样将TFT 1.44与Arduino Nano结合使用

热门文章

  1. sqlserver监控(备忘)
  2. 转载浅谈MFC内存泄露检测及内存越界访问保护机制
  3. iOS中在NavigationController的toolbar中添加Segment控件
  4. linux 防火墙 iptables的简单使用
  5. vsan的容量设备故障和缓存设备故障分析
  6. Angular2之路由学习笔记
  7. 利用反射打印对象一般成员属性值
  8. 使用Frigga实现WEB方式对服务的监控
  9. 关于larbin的编译
  10. XMLHttpRequest异步时的超级链接调用函数问题