黑客利用 SolarWinds Orion 漏洞攻擊美多個機構

2020-12-24 51cto

黑客利用 SolarWinds Orion 漏洞攻擊美多個機構

近日,美國財政部和商務部等機構遭到攻擊,可能會影響到 18,000 個用戶。FireEye 和 Microsoft 的分析指出,這是涉及 SolarWinds Orion 軟體的供應鏈攻擊,美國網絡安全和基礎架構安全局(CISA)發布了緊急指令,指示非軍事政府系統停止運行該軟體。

作者:一君_來源:開源中國|2020-12-18 11:24

12 月 13 日,美國財政部和商務部等機構遭到攻擊,可能會影響到 18,000 個用戶。FireEye 和 Microsoft 的分析指出,這是涉及 SolarWinds Orion 軟體的供應鏈攻擊,美國網絡安全和基礎架構安全局(CISA)發布了緊急指令,指示非軍事政府系統停止運行該軟體。

之後,包括英國媒體路透社、美國媒體華盛頓郵報等在內的多家媒體報導,這可能是來自俄羅斯情報部門 SVR 的攻擊,屬於間諜活動。俄羅斯駐華盛頓大使館澄清:有關俄羅斯黑客入侵的報導毫無根據,在信息領域進行攻擊的行為與俄羅斯的外交政策和國家利益相矛盾。

什麼是 SolarWinds Orion

SolarWinds Orion 是 SolarWinds 網絡和計算機管理工具套件的一部分。其功能包括監視、告知用戶關鍵計算機何時停機,還有自動重啟服務的功能。該軟體可能會被安裝在企業最關鍵的系統上,會在系統故障時阻止工作進程。

SolarWinds Orion 漏洞

分析發現,最早在今年 3 月,有人設法在構建過程中修改了 SolarWinds Orion 軟體,包括植入一個特洛伊木馬程序,可遠程控制安裝了 SolarWinds Orion 的計算機。當用戶安裝最新版軟體時,該木馬開始在受害者的計算機上運行,這被稱為是軟體「供應鏈攻擊」,受害者直接或間接地從 SolarWinds 接受了 Orion 軟體的汙染副本。

該木馬進行後門攻擊。SolarWinds.Orion.Core.BusinessLayer.dll 是 Orion 軟體框架的 SolarWinds 數字籤名組件,包含一個後門,該後門通過 HTTP 與第三方伺服器進行通信。

植入木馬之後,會有長達兩個星期的初始休眠期,然後它會檢索並執行稱為「Jobs」的命令,這些命令包括傳輸文件,執行文件,對系統進行文件配置,重新引導計算機以及禁用系統服務的功能。惡意軟體偽裝成 Orion 改進程序(OIP)協議的網絡流量,並將偵察結果存儲在合規的插件配置文件中,使其能夠與常規 SolarWinds 活動混淆,不易識別,進而使攻擊者可以遠程操控計算機。

微軟對攻擊者行為的分析表明,即使刪除了 SolarWinds 後門,攻擊者也可能會繼續擁有整個目標網絡的訪問權限。現在,受到攻擊的機構正在重構網絡。

本文轉自OSCHINA

本文標題:黑客利用 SolarWinds Orion 漏洞攻擊美多個機構

本文地址:https://www.oschina.net/news/123794/solarwinds-breach-attack-the-u-s-treasury-department

【責任編輯:

未麗燕

TEL:(010)68476606】

點讚 0

相關焦點

  • SolarWinds公司的Orion軟體遭遇網絡攻擊:為什麼難以發現
    黑客組織最近對大型網絡安全機構FireEye公司的入侵是一次規模更大的網絡攻擊,該攻擊是通過對主流網絡監控產品進行惡意更新而實施的,並對一些政府機構和企業造成了影響。該事件凸顯了對軟體供應鏈網絡攻擊可能造成的嚴重影響,而大多數組織都沒有為預防和檢測此類威脅做好準備。今年3月,一個黑客組織在一次網絡攻擊中獲得了訪問多個美國政府部門(其中包括美國財政部和美國商務部)伺服器系統的權限。這一事件導致美國國家安全委員會當時立即召開緊急會議商議應對和解決。
  • 微軟遭到SolarWinds大規模攻擊,美國CISA發布SolarWinds新警告
    此次供應鏈攻擊事件引發的關聯事件是12月8日FireEye發布被黑客攻擊公告,可能洩露了一系列用於評估的網絡安全測試工具。12月13日,FireEye發布公告,證實入侵事件是因為SolarWinds公司軟體更新包中存在後門。與該後門相關的事件被FireEye稱為UNC2452。
  • 微軟:SolarWinds遭第2個黑客組織鎖定
    微軟:SolarWinds遭第2個黑客組織鎖定美國信息科技公司SolarWinds旗下網絡管理產品遭疑為俄羅斯的黑客利用入侵美國聯邦機構之後,微軟如今指出,還有第2組不相干的黑客組織鎖定SolarWinds。
  • ...美國財政部與商務部|solarwinds|商務部|fireeye|黑客|美國財政部
    路透社與華爾街日報本周引述消息來源報導,美國的財政部與商務部近日相繼遭到黑客攻擊,且黑客是先入侵了這些美國政府機關的IT企業SolarWinds,儘管尚未確定攻擊來源,但部分參與調查的人士透露,他們相信相關意外是源自於俄羅斯所支持的黑客集團,且攻擊手法與FireEye被黑事件如出一轍。
  • 微軟稱其系統暴露於SolarWinds Hack
    Dina Bass(彭博社)-微軟公司( Microsoft Corp.)表示,其系統暴露於針對美國各州和政府機構的與俄羅斯相關的黑客攻擊中使用的惡意軟體,並補充說,到目前為止的調查表明,該惡意軟體並未用於攻擊其他人和不會影響客戶數據或面向外部的系統。
  • 微軟聯合眾科技公司 攻陷Solar Winds黑客的關鍵域
    E安全12月17日訊微軟和一些科技公司攻陷了SolarWinds黑客攻擊中發揮核心作用的一個域名。通過奪取域名,微軟及其合作夥伴試圖識別所有受害者,同時也在阻止攻擊者對當前受感染網絡的入侵升級。 據悉,被攻陷的問題域是avsvmcloud.com。
  • 黑客利用5G網絡中的漏洞竊取數據
    打開APP 黑客利用5G網絡中的漏洞竊取數據 超巨物聯 發表於 2020-12-23 16:09:38 由於Diametre和GTP協議中長期存在的漏洞,這些非獨立的5G網絡面臨攻擊的風險,而今年早些時候,積極技術曾報導過這些漏洞。
  • 調查發現SolarWinds攻擊事件最早追溯到去年10月
    利用 SolarWinds 的 Orion 網絡管理平臺,本月初黑客成功入侵了包括美國財政部在內的諸多政府機構網站。而援引雅虎新聞報導,這群黑客在去年 10 月就曾嘗試分發惡意軟體,比之前該公司發布的公告早了 5 個月。
  • 國家級黑客使用iMessage漏洞攻擊記者,無需點擊即可觸發
    此外位於倫敦的Al Araby TV的一名記者的iphone也遭到了黑客攻擊。 這些iphone受到了名為KISMET的ios漏洞利用鏈的攻擊,該漏洞利用鏈涉及iMessage中的無需點擊即可觸發額漏洞,類似於只要給目標發送一條iMessage簡訊,目標即可中招手機被入侵。
  • 黑客攻擊全球網絡,工具被指來源於美國國家安全局網絡武器庫
    新華網5月12日消息,當天全球多個國家遭受一種勒索軟體的攻擊,受害者包括中國一些高校和英國多家醫院。據了解,這種勒索軟體是不法分子利用了美國國家安全局網絡武器庫中洩漏出的黑客工具。中國網絡安全公司360首席安全工程師鄭文彬告訴記者,電腦被這種勒索軟體感染後,其中文件會被加密鎖住,支付黑客所要求贖金後才能解密恢復。
  • 混合惡意軟體「路西法」利用Windows系統漏洞發起DDoS攻擊並進行...
    混合惡意軟體「路西法」利用Windows系統漏洞發起DDoS攻擊並進行惡意挖礦! 研究人員發現,一種新命名為路西法的惡意軟體可以在受感染的設備上挖掘Monero加密貨幣,然後利用受害者設備發動DDoS攻擊。
  • 美國防部的「Voltron」計劃:利用AI挖掘軍事軟體漏洞
    美國防部在第24屆DEF CON上目睹了該系統修復軟體安全漏洞的強大功能之後,與該團隊籤訂了上百萬美元的合同以使用這項革命性性技術。Mayhem這臺超級電腦能自動檢測、修復並利用軟體漏洞。國防部與ForAllSecure籤訂了為期2年的合同實施名為「Voltron」的計劃。
  • 研究人員:黑客可以利用通用汽車OnStar程序漏洞 開走汽車
    研究人員:黑客可以利用通用汽車OnStar程序漏洞 開走汽車  江衛平 譯 • 2015-07-31 12:00:05 來源:前瞻網 E345G0
  • 川普攻擊中國另有目的?美政府機構被黑客攻擊,意外暴露白宮分裂...
    近日,美聯邦政府機構接連受到黑客網絡攻擊,就連負責管理美國核武器的國家核安全局都沒能逃過一劫。而針對此事件,美國政界高層就「應該甩鍋給誰」,產生了巨大爭議。
  • 美國正遭遇「史上最嚴重」黑客攻擊,俄羅斯是幕後黑手?
    美國網絡安全和基礎設施安全局12月17日表示,這場持續的黑客攻擊最早可能從今年3月就開始了。一些專家則指出,對美國政府機構的黑客攻擊可能比這更早。然而,這場網絡攻擊一直到上周日才被曝光。據《華盛頓郵報》12月13日報導,美國商務部、財務部及多個聯邦政府機構遭遇數據入侵。網絡安全供應商FireEye FEYE指出,黑客可能利用了太陽風公司(SolarWinds)的系統漏洞,從而入侵了美國多個聯邦機構及財富500強企業的網絡。
  • 美核武器相關機構遭網絡攻擊:至少波及六家聯邦部門
    據外媒報導,據美知情官員透露,美能源部(DOE)和國家核安全管理局(NNSA)擁有黑客入侵了他們網絡的證據,作為一項大規模間諜活動的一部分,該網絡攻擊至少影響了六家聯邦機構。據披露,黑客對FERC造成的破壞比其他機構都要大,官員已經掌握高度惡意活動的證據,但他們並沒有就此給出詳細的說明。這些官員稱,一直在協助聯邦政府應對大規模黑客攻擊的網絡安全和基礎設施安全局(CISA)本周向聯邦監管委員會表示,其機構已不堪負荷,可能無法分配必要的資源進行應對。
  • 美國SolarWinds被黑何其泛濫 研究披露入侵另有其主
    由於在SolarWinds供應鏈攻擊後逐漸發現了一些取證證據,安全研究人員發現了第二個漏洞攻擊者,該黑客組織利用SolarWinds軟體在公司和政府網絡上植入了惡意軟體。關於第二個黑客組織的詳細信息仍知之甚少,但是安全研究人員並不認為該組織與俄羅斯政府支持的可疑黑客有關,這些黑客入侵了SolarWinds網絡,並在其官方Orion應用程式中插入惡意軟體。
  • 最後時刻,川普政府多部門遭黑客入侵,美媒:俄羅斯是幕後黑手
    我們已經要求FBI等機構調查,目前無法更進一步說明。"據消息人士披露,由於此次黑客攻擊造成了嚴重影響,因此美國國土安全部緊急下達指令,要求所有聯邦民用機構檢查其網絡安全,尋找可能出現的威脅,防止其他政府機構受到影響。
  • 「黑客帝國」後院著火?
    就在此時,《華爾街日報》13日報導說,在一次網絡間諜行動中,美國財政部、商務部等多個聯邦機構的計算機系統遭到入侵,一些內部通信遭到竊取。美國財政部大樓目前,這起黑客事件還在發酵之中。這項活動造成的損失仍不確定,但被認為是廣泛的,預計還會有更多聯邦機構和眾多私營公司出現在名單上。資料圖片《華盛頓郵報》援引消息人士的話稱俄羅斯黑客被指控參與了黑客入侵,但沒有援引任何證據。