微軟聯合眾科技公司 攻陷Solar Winds黑客的關鍵域

2020-12-20 騰訊網

E安全12月17日訊微軟和一些科技公司攻陷了SolarWinds黑客攻擊中發揮核心作用的一個域名。通過奪取域名,微軟及其合作夥伴試圖識別所有受害者,同時也在阻止攻擊者對當前受感染網絡的入侵升級。

據悉,被攻陷的問題域是avsvmcloud.com。該軟體作為惡意軟體的指揮和控制伺服器,通過對該公司的Orion應用程式進行木馬升級,向大約18000名Solar Winds用戶發送了惡意軟體。

Solar Winds 自2019.4到2020.2.1之間更新版本,在2020年3月到2020年6月之間發布,包含一種名為SUNBURST(也被稱為Solorigate)的惡意軟體。一旦安裝到電腦上,惡意軟體會休眠12到14天。

根據安全公司FireEye的分析,C&C域會回復一個包含CNAME欄位的DNS響應,該欄位包含另一個域的信息,SUNBURST惡意軟體將從該域獲得進一步的指令和額外的有效負載,以便在受感染公司的網絡上執行。

PART-1

下架!以防止最後一擊

據悉,該問題域avsvmcloud.com已被一個科技公司聯盟收購,並將域名轉給微軟所有。內部消息人士稱,這次收購行動是為了防止Solar Winds黑客向受感染的電腦發送新訂單而採取的「保護性措施」。

即使Solar Winds的黑客行為在周日公開,SUNBURST的運營商仍有能力在那些未能更新其Orion應用程式,並在其網絡上安裝SUNBURST惡意軟體的公司的網絡上部署額外的惡意軟體有效負載。在提交給SEC的文件中,Solar Winds估計,至少有1.8萬名用戶安裝了木馬化的Orion應用程式更新,很可能在他們的內部網絡中安裝了SUNBURST第一階段惡意軟體。

然而,這些黑客似乎並沒有事先掌握所有這些系統,只是對知名目標的網絡實施了幾次精心策劃的入侵。美國安全公司賽門鐵克(Symantec)在周一發布的一份報告中證實了這一點。賽門鐵克表示,在其100名客戶的內部網絡上發現了SUNBURST惡意軟體,但沒有看到任何第二階段有效載荷或網絡升級活動的證據。

同樣,路透社(Reuters)本周一也報導稱,許多安裝了木馬化的Orion應用更新的公司沒有發現內部網絡有額外活動和升級的證據,這證實黑客只是針對知名目標。

自Solar Winds黑客事件曝光以來,已確認的受害者人數增加到包括:

美國網絡安全公司FireEye

美國財政部

美國國家電信和信息管理局

美國國家衛生研究院

網絡安全和基礎設施局

美國國土安全部

美國國務院

PART-2

微軟正努力尋找所有受害者

目前,avsvmcloud.com域名重定向到一個微軟擁有的IP位址,微軟及其合作夥伴從安裝了特洛伊化SolarWinds應用程式的所有系統接收信標。這種技術被稱為「地陷挖掘」(sinkholing),它允許微軟及其合作夥伴建立一份所有受感染的受害者名單,這些組織計劃利用這份名單通知所有受感染的公司和政府機構。

日前,美國聯邦調查局和網絡安全和基礎設施安全局的代表正在尋找其他可能受到威脅的美國政府機構。由於太陽風公司在美國政府擁有廣泛的客戶,政府官員將太陽風公司的妥協視為國家安全緊急事件。就在Solar Winds黑客入侵事件曝光的前一天,白宮罕見地召開了美國國家安全委員會會議,討論黑客攻擊及其後果。

註:本文由E安全編譯報導,轉載請注原文地址

https://www.easyaq.com

—— 分享新聞,還能獲得積分兌換好禮哦 ——

相關焦點

  • SolarWinds軟體被黑客入侵
    SolarWinds 是一家專職提供IT 監控和運維解決方案的商業公司,在全球有1.8萬的客戶,涉及政府,電信,企業等很多高級客戶。FireEye和微軟在進行惡意軟體溯源分析的時候發現,一些列的高級木馬程序通過SolarWinds合法的商業化產品進行分發。SolarWinds是網絡管理軟體的行業標杆,客戶遍及美國各級政府和各大企業。
  • 黑客利用 SolarWinds Orion 漏洞攻擊美多個機構
    黑客利用 SolarWinds Orion 漏洞攻擊美多個機構 近日,美國財政部和商務部等機構遭到攻擊,可能會影響到 18,000 個用戶。
  • 微軟承認遭受SolarWinds供應鏈黑客入侵
    路透社今早援引內幕消息來源報導,由國家級別資助的黑客組織於今年早些時候入侵了美國軟體提供商SolarWinds,進而成功進入微軟的內部網絡,然後使用微軟的某個產品對其它公司發動攻擊。路透社關於微軟涉嫌被黑客入侵的報導並未說明黑客在入侵微軟之後濫用了哪些微軟產品。微軟在一份聲明中承認,在其內部環境中發現了中毒的SolarWinds Orion應用程式,但沒有發現其影響生產系統。
  • 微軟宣布強制屏蔽和隔離含有Solorigate惡意軟體的SolarWinds...
    打開APP 微軟宣布強制屏蔽和隔離含有Solorigate惡意軟體的SolarWinds Orion應用版本 cnBeta.COM 發表於 2020-12-16 14:12:30
  • SolarWinds 入侵後續,英特爾/英偉達/思科/VMware 均受波及
    上周,開源中國曾報導了黑客利用 SolarWinds Orion 漏洞攻擊美多個機構,或影響 18,000 個用戶。
  • 微軟Hotmail等網頁郵箱被黑客攻破 隱私被洩露
    微軟公司Windows作業系統中內置的Outlook郵箱服務在全球用戶海量用戶,不過這一郵箱系統日前也發生了被黑客攻破的事件。據外媒最新消息,周五,微軟向一些用戶發送了通知電子郵件,告知Outlook的網頁郵箱服務遭到了一次黑客入侵,這可能直接影響到Outlook用戶。
  • SolarWinds公司的Orion軟體遭遇網絡攻擊:為什麼難以發現
    根據行業媒體的報導,一個名為「Cozy Bear」的黑客組織日前對IT管理軟體開發商SolarWinds公司的Orion軟體進行了破壞性的網絡攻擊,從而獲得了進入美國政府部門和其他組織IT系統的權限。而大多數部門和組織並沒有為這種對軟體供應鏈的網絡攻擊做好準備。
  • 發動SolarWinds供應鏈攻擊的黑客不只1組!多家信息安全廠商發現新...
    由於Supernova的手法,與先前(或稱為Solarigate)後門程序行徑,可說是大不相同,因此他們研判,是另一個黑客組織發起的攻擊行動。有多家信息安全業者指出本次供應鏈攻擊的事故,有第2組黑客出手的情況,我們看到新聞網站ZDNet與Bleeping Computer,在21日率先報導此事。
  • 微軟網站曝漏洞:Hotmail郵件遭黑客竊取
    據國外媒體報導,電腦和網際網路安全公司趨勢科技(Trend Micro)日前表示,微軟網站上存在的一個漏洞使得黑客可以閱讀和竊取Hotmail用戶的電子郵件。今年5月12日,趨勢科技發現了發送給一名臺灣Hotmail用戶的郵件,內容是一則Facebook警告信息,這封郵件警告該Hotmail用戶稱,他的Facebook帳戶從異地登錄。
  • 破解知名軟體時間按秒算 世界黑客大賽 厲害了中國團隊
    破解知名軟體時間按秒算 世界黑客大賽 厲害了中國團隊     截至當地時間16日,在加拿大溫哥華舉行的Pwn2Own世界黑客大賽排名中,中國360、騰訊、長亭科技3家公司派出的團隊包攬前三名。
  • IntelliJ IDEA、Kotlin、PyCharm 背後公司 JetBrains 遭美國調查!
    你們常用的開發環境 IntelliJ IDEA 和 PyCharm 、著名程式語言 Kotlin 背後的 JetBrains 公司,因上個月 SolarWinds 被黑客入侵的事件遭美國調查,究竟是怎麼回事呢?整理 | 屠敏、鄭麗媛JetBrains 這家捷克軟體公司大家有知道嗎?
  • 外媒:微軟公司稱多國黑客正在攻擊美國兩黨候選人的競選網站
    外媒:微軟公司稱多國黑客正在攻擊美國兩黨候選人的競選網站 澎湃新聞記者 南博一 2020-09-11 14:06 來源:澎湃新聞
  • Facebook、微軟和世衛組織合作舉辦與新冠病毒相關黑客馬拉松
    Facebook、微軟和世衛組織合作舉辦與新冠病毒相關黑客馬拉松 站長之家(ChinaZ.com) 3月25日 消息:世界衛生組織(World
  • 萌妹子當道,微軟的宅男攻陷戰略
    談起微軟的企業氣質,總是和嚴謹、商務這樣偏正經的詞彙聯繫在一起。要知道,作為科技企業中的一方霸主,微軟的產品總是和男性顯得更為緊密一些。據不靠譜估計,有一大半男生進入女生宿舍的理由是修電腦,修電腦中一大半的事情是給姑娘們重裝系統。因此,為了吸引這樣的用戶群體,微軟的營銷策略中少不了萌妹子的身影。「小冰」是微軟最新推出的萌妹子形象產品,無論是頭像也好,還是實習產品經理(代言人)「奶茶妹妹」也好,走的都是可愛萌妹子路線。
  • 細數黑客攻擊的七大戰術
    我喜歡這個,我可以攻陷一個沒有漏洞的系統僅憑那個壞文件。  Linux、Unix及BSD系統在10年前就修復了這個問題,Windows則是在2006年後才在Windows Vista/2008修復了這個問題,雖然這個問題在早期版本中仍然為了程序的向上兼容而存在。同時,這些年微軟一直在警告和教育開發者使用絕對路徑。但是直到現在,仍然有上萬個早期程序還存在這個問題,黑客比任何人都清楚。
  • 迪卡儂聯手微軟做了個黑客馬拉松,看看這8個Demo都想解決什麼問題?
    11 月 16 日,迪卡儂聯合微軟在上海舉辦了黑客松(黑客馬拉松)競賽日,主題為智慧零售和數位化轉型。這是這家法國老牌體育用品零售商在數位化上的最新嘗試。迪卡儂從中國區內部各部門提出的80多項需求中選了6個最迫切的應用場景,確立為此次徵集解決方案的命題。
  • 微軟稱伊朗黑客正在利用今年危害性最大的Zerologon漏洞
    微軟周一表示,伊朗國家支持的黑客目前正在現實世界的黑客活動中利用Zerologon漏洞。
  • 微軟自打臉:黑客確實觸及了部分電子郵件帳戶的詳細內容
    周末的時候,微軟證實有網絡犯罪分子破壞了支持代理的帳戶。
  • 升級版勒索病毒攻陷湖北一醫院 黑客索要價值30萬比特幣
    點擊查看 2月23日上午,湖北襄陽南漳縣人民醫院系統被植入升級版勒索病毒後陷入癱瘓,黑客要求支付比特幣才能恢復正常。24日上午11時,該院回復上遊新聞稱,患者看病已不受影響,公安部門已介入調查。
  • 微軟報告:越南黑客團體在攻擊活動中部署加密挖礦惡意軟體
    微軟報告:越南黑客團體在攻擊活動中部署加密挖礦惡意軟體微軟周一表示,越南政府支持的黑客最近被發現在其常規網絡間諜工具包中部署加密貨幣挖礦惡意軟體。報告強調了網絡安全行業日益增長的趨勢,越來越多的國家支持的黑客組織也開始涉足常規的網絡犯罪活動,這使得人們更難區分經濟動機犯罪和情報收集行動。 越南團體Bismuth自2012年以來一直活躍。該組織一直在策劃複雜的黑客行動,包括在越南國內外,目的是收集信息,幫助政府處理政治、經濟和外交政策決策。但在周一發布的報告中,微軟表示,它最近觀察到該集團在夏季的策略發生了變化。