《電子技術應用》
您所在的位置:首頁 > 通信与网络 > 业界动态 > 双链攻击:美国关键基础设施大规模感染SolarWinds后门

双链攻击:美国关键基础设施大规模感染SolarWinds后门

2020-12-28
來源:关键基础设施安全应急响应中心

微信圖片_20201228213731.jpg

  過去一周,業(yè)界對SolarWinds黑客攻擊的關注主要集中在美國聯邦政府部門,但是根據工控系統安全公司Dragos的最新報告,SolarWinds惡意軟件還感染了電氣、石油和制造行業(yè)的十多個關鍵基礎設施公司,這些公司也都在運行SolarWinds公司的軟件。

  Dragos公司首席執(zhí)行官羅伯·李說,除了關鍵的基礎設施公司之外,SolarWinds軟件還感染了為這些公司提供服務的三家設備制造商。

  威力巨大的“雙供應鏈攻擊”

  黑客在SolarWinds Orion植入木馬化后門的做法本身屬于軟件供應鏈攻擊,這種攻擊威力巨大,可以“以點帶面”,輻射數以萬計的政府部門和企業(yè)。而針對美國關鍵基礎設施OEM制造商的攻擊,則屬于產業(yè)供應鏈攻擊,能夠針對性地輻射到OEM供應商的所有客戶(關鍵基礎設施)。這種軟件供應鏈與產業(yè)供應鏈疊加的“雙供應鏈攻擊”,使得SolarWinds惡意軟件成為美國關鍵基礎設施迄今面臨的最嚴峻的網絡安全危機。

  關鍵基礎設施的服務公司在業(yè)內被稱為原始設備制造商(OEM)。他們往往可以遠程訪問客戶網絡的關鍵部分,擁有能夠更改網絡配置、安裝新軟件甚至控制關鍵操作的特權。這意味著入侵OEM設備供應商的黑客可能會利用獲取帶賬戶憑據來控制關鍵的客戶流程。

  “設備制造商對客戶網絡帶(雙向)訪問,通常用于控制渦輪機之類的敏感設備,可(被黑客)用于破壞行動,”羅伯·李說道?!暗牵诳蛢H僅獲取訪問權限并不意味著他知道該做什么或如何做。這并不意味著他們可以關掉電閘。(獲取訪問權)之后,黑客如果想實施破壞還需要做更多的事情?!?/p>

  但是,入侵OEM設備制造商確實會放大基礎架構的潛在風險。

  國家安全局前關鍵基礎設施威脅情報分析師Lee說:“尤其令人擔憂的是…入侵一個OEM設備制造商,可能會為黑客打開進入數千個組織的大門。”“例如,受到攻擊的兩家OEM設備制造商可以訪問全球數百個工控系統網絡?!?/p>

  Lee指出,在某些情況下,OEM設備制造商不僅有訪問客戶網絡的權限,實際上還直接通過SolarWinds軟件感染了客戶。因為這些設備制造商不僅在自己的網絡上使用SolarWinds,還將其安裝在客戶網絡上以管理和監(jiān)視工控系統網絡,很多客戶甚至對此毫不知情。

  SolarWinds在3月遭到入侵,軟件更新被木馬化,攻擊者能夠訪問任何下載這些更新的用戶的網絡。美國政府官員(例如國務卿蓬佩奧)已將這次入侵與俄羅斯聯系起來。

  網絡安全公司FireEye的安全研究人員將這個木馬后門命名為SUNBURST(日爆)。

  FireEye首席執(zhí)行官凱文·曼迪亞(Kevin Mandia)表示,攻擊者只進入了被后門感染的數千個實體中的約50個。

  Lee說,關鍵基礎設施領域的感染不僅發(fā)生在公司的IT網絡上,而且有時還發(fā)生在管理關鍵功能的工業(yè)控制系統網絡上。

  但是,目前沒有證據表明黑客利用SolarWinds軟件中的后門來訪問被感染了的15個電力、石油、天然氣和制造企業(yè)。但是Lee指出,如果攻擊者確實訪問并滲透進入了工業(yè)控制系統網絡,人們也很難發(fā)現,因為關鍵基礎架構實體通常不會對其控制系統網絡進行大量的日志記錄和監(jiān)視。

  “在這些ICS網絡中,大多數組織都沒有(足夠的)數據和可見性來真正尋找漏洞,”Lee說?!耙虼?,他們可能會確定自己是否受到威脅,但是…幾乎沒有受害企業(yè)有網絡日志可用來確定(他們的網絡中)是否存在后續(xù)攻擊活動?!?/p>

  Lee進一步說,所有受感染的企業(yè)“都已假設受到威脅,并在進行必要的威脅搜尋工作”。但是,如果沒有日志記錄,很難跟蹤黑客在網絡中的活動,企業(yè)只能通過一些所謂的惡意行為來判斷是否受到威脅?!?span style="color: rgb(192, 0, 0);">這是一個深入地下,難以根除的危險對手?!?/span>

  如果黑客使用受感染的OEM設備制造商的憑據和特權訪問進入,則客戶想要發(fā)現黑客的活動可能更加困難,因為很多流量和活動看起來是合法的。

  據悉,Dragos公司已經通知三個被感染的OEM設備制造商,以及有關政府官員和當選總統喬·拜登的新政府。美國國土安全部網絡安全和基礎設施安全局(CISA)上周發(fā)布的警報指出,美國的關鍵基礎設施實體受到SolarWinds木馬化軟件的威脅,但沒有具體指出受影響的行業(yè),也沒有指出包括關鍵基礎設施的OEM設備供應商。

  美國電網上演“烏克蘭大停電”?

  這并不是工業(yè)控制系統OEM設備制造商首次遭到黑客入侵。2012年,某國家黑客入侵了一家名為Telvent的OEM設備制造商,竊取了工程圖并訪問了用于對工業(yè)控制系統進行編程的文件。

  Telvent是總部位于西班牙的施耐德電氣(Schneider Electric)的一個部門,其軟件已被用于美國和加拿大的石油和天然氣管道以及一些水控制系統網絡。當時,該漏洞引起了人們的關注,即黑客可能已在軟件中嵌入了惡意代碼以感染客戶控制系統。

  “當您查看工業(yè)網絡時,許多人仍然認為它們是高度細分(段)的,但這僅意味著對公司的企業(yè)網絡進行了細粒度分段,”Lee說道:“盡管(工控系統)與企業(yè)網絡進行了分段隔離,但它們與OEM設備制造商以及與相關的網絡維護、其他相連設備之間卻存在廣泛的連接。”

  安全社區(qū)的調查人員表示,目前還沒有足夠的證據將SolarWinds供應鏈攻擊歸因于一個特定的黑客組織或國家,但多位美國政府官員(包括當選總統拜登和國務卿蓬佩奧)將這次行動歸因于俄羅斯,盡管他們并未指出是什么導致了這一結論。

  負責監(jiān)管美國國家網絡安全計劃的前戰(zhàn)略和國際研究中心官員詹姆斯·劉易斯指出:“政府中有這么多官員(將這些歸因于俄羅斯),顯然,這不可能是毫無依據的指控。取證人員正在研究黑客在網絡上留下的痕跡,但這可能不是最佳的溯源方法,政府也在使用其他方法進行歸因和溯源。因此,即便網絡安全專業(yè)取證人員尚未發(fā)現證據,并不意味著政府情報部門沒有完整的圖片?!?/p>

  上周一,俄羅斯政府發(fā)言人德米特里·佩斯科夫(Dmitry Peskov)公開否認對SolarWinds供應鏈攻擊行動負責。隨后在上周六的兩條推文中,特朗普有意淡化了SolarWinds襲擊的嚴重性,并調轉矛頭將懷疑對象從俄羅斯轉移到了中國。據美聯社報道,原本白宮上周五準備發(fā)布聲明正式宣布俄羅斯是攻擊的主使者,但在最后關頭被撤下。

  目前,SolarWinds黑客攻擊的范圍仍是未知數,但到目前為止,已經呈報遭受攻擊的組織包括:美國國土安全部、商務部和財政部;至少兩個國家實驗室;聯邦能源管理委員會;維護國家核武器庫存的美國國家核安全局;微軟、思科和英特爾等科技巨頭也被感染了。

  此外,政府機構的許多入侵行為不僅限于SolarWinds惡意軟件感染。參議員羅恩·懷登(Ron Wyden)上周透露,黑客能夠閱讀和竊取美國財政部一些高級官員的電子郵件。

  SolarWinds供應鏈攻擊不是普通的間諜活動,黑客對關鍵基礎設施的入侵可制造更大的威脅。而俄羅斯,恰恰是為數不多的(如果不是唯一的),具備驗證過的破壞關鍵基礎設施的能力的國家。

  2015年,俄羅斯黑客在冬季入侵了幾家烏克蘭配電廠,切斷了23萬名客戶的電源長達6個小時之久。此外,2016年俄羅斯黑客組織在烏克蘭再次實施攻擊,切斷部分客戶供電長達一個小時,還襲擊了管理烏克蘭國家鐵路系統的國家鐵路運輸管理局。這一系列行動讓專家得出一個結論:那就是俄羅斯人正在用烏克蘭作為試驗床,以完善可以在其他國家(例如美國)使用的黑客技術。

  上周日,在CNN的“國情咨文”節(jié)目中,參議員羅姆尼指出:“俄羅斯所做的就是建立打擊美國的電力、能源、水利、通信等關鍵基礎設施的能力?!彼^續(xù)說:“這與戰(zhàn)爭時期的攻擊無異,因此非常危險,這是對我們主權的無情羞辱,并且必須得到非常強烈的回應?!?/p>

  國土安全部的前副部長蘇珊娜·斯波丁則認為,SolarWinds供應鏈攻擊黑客的意圖仍然未知,即使他們入侵了電力、石油和天然氣行業(yè)的網絡,但這并不意味著他們具備造成破壞的能力。

  她說:“但即便如此,黑客仍然可以獲得很多信息…有助于規(guī)劃一次真正的破壞性攻擊?!庇捎赟olarWinds活動中的黑客也入侵了美國聯邦能源監(jiān)管委員會,因此可以向他們提供有關美國電網中的漏洞和安全措施的信息,以便他們以后可以利用它們進行攻擊。斯波丁提及了2015年俄羅斯對烏克蘭配電廠的黑客攻擊:黑客在工廠網絡中至少進行了六個月的偵察,以了解設備及其工作原理,然后在當年12月制造了大斷電。

  Lee則警告說:“雖然其他國家黑客組織例如伊朗也曾入侵美國電網,但這是不同的。如果伊朗入侵關鍵基礎設施的工業(yè)控制系統,只能說它具備破壞的可能性,但你不確定黑客是否具備足夠的(工控系統專業(yè))知識和能力。但是,如果俄羅斯是SolarWinds攻擊的幕后黑手,考慮到俄羅斯已經展示了這種破壞能力。因此,我們的問題將不再是能否,而是會否,亦或,何時?”



本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 国产精品久久久久99| 777午夜精品福利在线观看| 精品欧美日韩在线| 国产精品福利网| 久久天天躁夜夜躁狠狠躁2022 | 国产亚洲精品美女久久久m| 亚洲a∨一区二区三区| 国产精品欧美日韩一区二区| 精品91免费| 久久免费观看视频| 欧美日本精品在线| 日本一区视频在线观看| 在线精品日韩| 97碰在线视频| 91精品中文在线| 99热亚洲精品| 91久久精品视频| 不卡中文字幕av| 99精品在线免费视频| zzjj国产精品一区二区| 99视频免费播放| 国产成人精品日本亚洲专区61| 国产日韩欧美黄色| 国产美女精品久久久v| 国产日本欧美一区| 国产精品爽爽ⅴa在线观看| 国产日韩亚洲欧美| 国产免费成人av| 国产精品美女在线观看| 国产精品视频地址| 国产精品国产三级国产aⅴ浪潮| 国产精品美女在线| 一区中文字幕在线观看| 亚洲免费久久| 日本免费高清一区| 欧美精品一本久久男人的天堂| 日本精品一区二区三区四区| 日韩欧美一区三区| 欧美在线日韩精品| 久久视频在线观看免费| 韩国一区二区av|