关注ITValue,看企业级最新鲜、最价值报道!

美国国家安全事务助理罗伯特•奥布莱恩当地时间15日缩短了他的出访行程,从巴黎紧急返回华盛顿,以协调处理“美国政府机构遭遇网络攻击”事件。

截止12月16日,已确认受害的重要机构至少200家,波及北美、欧洲等全球重要科技发达地区的敏感机构,其中美国占比超过60%。同时发现,执行该行动的可能是一个数百人的集团化组织。

受害机构中

美国占比超过60%

针对此次攻击事件,微软宣布,从北京时间12月17日0点开始,Microsoft Defender 软件将开始阻止已知的恶意SolarWinds安装文件。同时,据外媒 ZDNet 报道,微软已查封在本次事件中扮演核心角色域名所在的服务器。

核心域名被指向一个微软公司拥有的IP地址,根据攻击样本的预制指令,所有受害者的相关攻击活动都被即刻终止。

这显然是美国对本次APT事件的紧急反应,据《华尔街日报》等多家美媒报道,如果将网络间谍活动按可能的严重性和对国家安全的影响划分1-10个等级,此次行动的等级能达到10级。美国国土安全部的网络安全和基础设施安全局甚至发出命令说,目前受到的黑客攻击有可能会危及政府系统。

根据网络安全知识库奇安信CERT的消息,至少有200家以上的机构被该APT组织采取了行动,受害者遍及北美、欧洲、亚洲和中东地区的政府、科技公司和电信公司,覆盖军工、能源等多个涉及国家安全的行业。截至12月16日,美国已有124家机构遭受到攻击,占比62%。

奇安信CERT安全专家rem4x@A-TEAM认为,这是一场足以影响全世界大型机构的软件供应链攻击。该组织APT攻击具有极大的战略意图,可能是为了长期控制某些重要目标,或者获取足以长期活动的凭据。

执行该行动的

是数百人的集团组织

据分析,这是一个数百人的集团化APT组织。该组织系统庞大、分工明确、纪律性强、攻击隐蔽,在执行该次任务中,至少包括三个不同职能的行动组织。

奇安信CERT根据他们的攻击手法、样本分析,勾画出该APT组织的作战路线图:“这次攻击有三个作战任务,分别由三个独立的行动组织来完成。”奇安信CERT安全专家rem4x@A-TEAM表示。

作战任务一:入侵供应商,大范围撒网

rem4x@A-TEAM判断,该APT组织攻陷了世界知名网管软件厂商SolarWinds作为入侵目标。该软件在全球有超过200,000个组织中使用,客户包括美国军方的所有五个分支机构、五角大楼、国务院、司法部、美国国家航空航天局、总统执行办公室和国家安全局。

这次APT攻击首先是对SolarWinds旗下的Orion网络监控软件更新服务器进行黑客入侵,并植入恶意代码。目前被污染的SolarWinds软件带有该公司签名,这表明SolarWinds公司内部很可能已经被黑客完全控制。

SolarWinds在声明中也表示:“根据监测,今年3月和6月发布的Orion产品可能已经被秘密地安装在大量高度复杂的、有针对性的目标中。”同时,SolarWinds在向美国证券交易委员会提交的文件中还表示:“大约有18,000个客户下载了木马化的SolarWinds Orion版本”。

作战任务二:实施供应链攻击,精准筛选重点目标

该组织具有极强的纪律性,对于攻击时机、攻击目标的选择,极富耐心,极其谨慎。

奇安信CERT认为,完成该目标的团队至少需要数十人。这些人员具有高超的代码仿冒能力,植入的恶意代码与SolarWinds产品的代码风格完全一致,完全不同于黑客所写的代码风格,从而成功绕过SolarWinds公司复杂的测试、交叉审核、校验等多个环节将恶意代码植入发布的软件版本之中。

恶意样本植入后,至少要通过8个步骤进行复杂的校验、检查工作才会正式开启供应链攻击,截取部分攻击流程图如下:

接下来,该组织会根据回传的受害者信息,判断是否进行下一步行动,分为终止、等待、行动三个类别,再按照不同对象,分配不同的行动团队。执行该作战阶段的团队至少需要数十人,他们需要完成基础设施维护、攻击框架设计开发、目标甄别筛选等工作。根据奇安信CERT截止到12月16日分析的数据显示,攻击者至少将100家目标排除出了行动类别。

作战任务三:针对特定目标的渗透,完成收网

目前,据统计,已经完成作战任务二的目标机构,至少有200家。一旦发起第三阶段作战,就意味着他们拥有这200个组织的“上帝之手”……

这200家受害的重点机构,覆盖了美国、加拿大、日本、比利时、荷兰、澳大利亚等,多为发达国家。在行业分布上,包括国防科技、政府、医疗服务、教育、金融、食品等关键基础商业。

奇安信CERT测算,针对200家重点机构进行定点渗透,就代表着有200个攻击小组。保守估计,第三阶段的作战人数可能为数百人。

一个细思极恐的细节

和一个终极悬念

细节:新冠疫情大幅提升了攻击成功率

此次网络攻击的行为与新冠疫情的爆发存在重合的时间窗口。SolarWinds官网显示,在新冠疫情期间,其开启了远程办公,并宣称支撑全球客户进行线上办公。

今年2月、3月后新冠疫情在全球蔓延,加速了全球数字化进程,很多公司和机构将业务从线下转移到线上。

整理相关时间轴,攻击者在2020年2月26日更新了核心控制域名的NS记录,该记录被认为是本次行动的枢纽,图示如下:

终极悬念:还有多少个“SolarWinds”?

SolarWinds表示,早在今年3月,该公司客户就在不知情的情况下安装了恶意软件,该恶意软件是植入到一款名为Orion的软件产品发布的看似无害的例行更新中。而就是这款Orion的软件产品,成了此次APT攻击的传送带。

“还有多少未被发现的‘SolarWinds’,谁会是下一个被发现的‘SolarWinds’?隐藏在冰山下的APT攻击,规模究竟有多大,辐射范围有多广?”这一切问题,尚无法知晓。“唯一确定的是,APT攻击安全威胁,比我们想象要严重的多。我们看到的远远少于所有的可能性。”rem4x@A-TEAM表示。

------

无论外界风云变幻,始终坚定

12月,钛媒体全球领袖年会一如既往高级别、国际化

2020 T-EDGE 全球创新大会即将在12月18日-20日,北京大兴星光视界中心隆重举办

数百位国内外嘉宾受邀参加今年的T-EDGE,将在现场进行更多精彩分享

钛媒体8周年门票特免,限时免费开抢

先到先得,扫描下方二维码即刻购票!

▼▼▼

往期精彩内容

行业

“AI国家队”云从披露招股书:上半年净亏2.86亿,主推人机协同操作系统

超越阿里达摩院成绩,这个斯坦福团队用“国产求解器”助中国企业实现智能决策|快公司

观察

277亿美元被Salesforce收购,Slack当年是如何从0到10亿的?

调研1847名CIO,Gartner对明年的数字化提出四点建议

趋势

中国企业级应用SaaS市场增速将逆势反超

Gartner发布2021年重要战略科技趋势

“金链熊“已致200多家机构受害,或为年度最严重APT攻击事件相关推荐

  1. 报告:代币化资产市值已超200亿美元

    Forkast的新报告估计,截至2020年第四季度,代币化资产的市场规模已超过200亿美元,并且主要由代币化货币(也称为稳定币)主导. 据悉,代币化资产市场包括代币化商品.代币化货币.代币化能源.代币 ...

  2. TNW:Tumblr博文已超200亿

    据官方统计,截止至本周一,仅纽约市的Tumblr博文就已超过200亿条,对比六个月之前,这个数量整整多了一倍. 而Tumblr团队也在Twitter上发微博纪念这一里程碑式的成果: Forgot to ...

  3. 查询客户时,提示“查询已超出200行,请限制查询“

    查询客户时,提示"查询已超出200行,请限制查询" 在EBS中,我们查询客户时如果输入的参数较少,系统会提示"查询已超出200行,请限制查询".如下图: 更新配 ...

  4. 陕西神木市一煤矿发生事故 已致19人死亡

    中新社西安1月13日电 (记者 张一辰)记者13日从陕西省神木市官方获悉,12日该市一煤矿发生事故造成21人被困,目前已致19人死亡,仍有2人正在搜救中. 1月12日16时30分许,陕西省神木市百吉矿 ...

  5. 上海静安高层住宅大火已致53人遇难

    昨天听到消防车呼啸而过,还以为是演习.后来公司同事说QQ上有人说上海静安区一栋楼房发生大火了.我们去窗口看,看到对面大楼后面冒出的滚滚浓烟.上网查了一下死亡5人.昨天晚上6点多上网查新闻,死亡8人了. ...

  6. 乌克兰国民卫队中发生枪击案 已致5人死亡

    原标题:俄媒:乌克兰国民卫队中发生枪击案 已致5人死亡 参考消息网1月28日报道 据塔斯社基辅1月27日报道,乌克兰内务部在公告中证实,乌国民卫队的一名士兵27日向第聂伯罗南方机器制造科研生产联合体厂 ...

  7. 科创板|柏楚电子股价止跌回升 已重回200元之上

    [TechWeb]8月14日消息,上周四在科创板上市的柏楚电子今日止跌回升,结束三连跌,股价也已重回200元之上. 今日收盘时,柏楚电子报206.85元,较前一交易日198.9元的收盘价上涨7.95元 ...

  8. 下载Foxmail显示“该文件已达到200次的下载限制”的解决办法

    昨天下载存放于foxmail中转站的一本书,点击下载时出现"该文件已达到200次的下载限制,您已不能下载该文件." 其实下载次数远远未达到200次,郁闷之极!运用了包括登录Foxm ...

  9. 陕西引汉济渭工地宿舍火灾已致13死24伤-陕西-引汉济渭-火灾

    陕西引汉济渭工地宿舍火灾已致13死24伤|陕西|引汉济渭|火灾 中新网10月15日电 据国家安监总局网站消息,10月10日5时30分许,陕西省西安市周至县108国道38公里皇草坡段引汉济渭工程项目工地 ...

最新文章

  1. Marketing learning-2
  2. SQL Server 游标的使用示例
  3. Hibernate---进度1
  4. 面试题——轻松搞定面试中的红黑树问题
  5. Java基础篇:异常机制
  6. python运行空白_执行时空白tkinter窗口
  7. regsvr32.exe
  8. 基于modelsim-SE的简单仿真流程—上
  9. php curl 模拟Host,php模拟用户请求之CURL
  10. 提示illegal reference to data member'CPMAgentManageDlg::m_matrixMatrixSt'in a static member function
  11. lambda 函数或者匿名函数(C++11)
  12. UOS声势浩大,麒麟没有反应
  13. MATLAB 计算点到直线的距离
  14. IR2110栅极驱动密勒效应解决电路
  15. 你们想要知道的跳一跳都在这了,23333333
  16. 笔记本电脑通过手机蓝牙上网
  17. Apache ServiceComb Kie | 一个语义型配置中心
  18. 安装最新版本zlib
  19. python大气校正_全自动多源遥感影像大气校正方法
  20. linux如何开启screen窗口,如何使用 Linux screen

热门文章

  1. QQ空间触屏登录加密JS
  2. 用python爬虫来登录深信服ac行为控制器,涉及到js加密部分,更新url分类库(针对企业微信更新)
  3. 字典、字典推导式、双for循环
  4. 笔记连载 | Day6 FPGA三种建模方式区别及Verilog语法基础篇
  5. UI自动化工具Cypress测试案例、生成报告---windows版
  6. 微信公众号 接口测试平台 获取自定义菜单教程
  7. 12月6日 DDPM操作步骤
  8. 计算机软故障分为哪几种,计算机常见故障可分为硬件和软件故障,具体介绍
  9. Mr.Xiong使用jQuery从控制器获取数据
  10. William Xiong's Blog is starting...