{{Infobox event
| image =
| image_size =
| alt =
| caption = 被爆出有数据泄露事件发生的美国政府部门(自上而下顺时针方向)有: 美国国防部、 或9个月
| date = {{bulleted list
| 2019年10月前(供应链攻击开始)
|2020年3月 (推测的联邦政府机构数据泄露起始日期)
| also known as =
| type = 网络攻击, 数据泄露
| theme = 恶意软件, 軟體後門, 高级持续性威胁, 间谍
| cause = {{bulleted list
|微软 Outlook Web App 程序错误全球包括美国各级政府部门、北约、英国政府、欧洲议会、微软等至少200个政府单位、组织或公司受到影响,其中一些组织的数据可能也遭到了泄露。由于此次网络攻击和数据泄露事件持续时间久,目标知名度高、敏感性强,多家媒体将其列为美国遭受过的最严重的网络安全事件。
此次攻击在2020年12月13日首次公开报道前已经持续数月,最初披露的报告列明的受影响组织仅包括美国财政部和美国商务部下属的国家电信和信息管理局(NTIA)。随后,更多单位发现其数据遭到泄露。,期间,攻击者至少利用了微软、SolarWinds和VMware三家企业的软件或凭证。攻击者通过对微软云服务实施供应链攻击获得入侵微软云服务客户的能力。SolarWinds作为微软云客户之一遭到入侵,随后其存在严重安全缺陷的软件发布基础设施遭到控制,其广泛应用于美国政府和工业部门的Orion软件被攻击者植入后门。入侵者利用植入Orion的后门成功窃取大量机密信息。此外,微软和VMware产品中的缺陷允许攻击者非法访问电子邮件等文档或通过单点登录完成统一身份认证。
除了数据被盗外,这次攻击还给成千上万的SolarWinds客户带来了巨大的麻烦。为防不测,他们不得不关闭系统、检查组织是否被入侵并开始为期数月的污染清除工作。美国参议员迪克·德宾称此次网络攻击“相当于一次宣战的攻击”。袭击被發現后,时任美国总统唐纳德·特朗普沉默了几天,推文稱「假媒體總是優先質疑網路攻擊來自俄羅斯,卻不敢討論網攻可能來自中國。」有媒體解讀川普暗示中国(而不是俄罗斯)具有嫌疑,并表示“一切都在掌控之中”。《路透社》2021年2月報導,5名知情人士透露,美國聯邦調查局調查員發現,來自中國的黑客,利用SolarWinds軟體漏洞侵入美國政府電腦,黑客所用的電腦系統和入侵工具,與由政權支持的中國網絡間諜所部署的一樣。2020年12月13日,当此次攻击事件被曝光,负责协调此类事故应对的网络安全和基础设施安全局(CISA)也缺少一名通过参议院确认程序的局长——2020年11月18日,这一美国国家网络安全机构的最高官员克里斯·克雷布斯被特朗普解雇。与此同时,CISA的上级机构美国国土安全部(DHS)也缺少通过参议员确认程序的部长、副部长、总顾问、主管情报和分析的次长和负责管理的次长;与此同时,特朗普仍在逼迫CISA的副部长下台。此外,美国政府问责署和其他机构提出的许多联邦网络安全建议也没有得到实施。
SolarWinds是一家总部位于德克萨斯州的美国政府网络监控服务承包商,在此次攻击之前其产品就已经曝出一些安全缺陷。SolarWinds组织结构中没有设置首席信息安全官或网络安全高级主管。早在2017年就有犯罪分子有偿提供SolarWinds基础设施的访问渠道。SolarWinds甚至建议用户在安装SolarWinds软件之前禁用反病毒软件。2019年11月,一名安全研究人员警告SolarWinds,称他们的FTP服务器“任何黑客都可能上传恶意内容并将这些内容发送给SolarWinds的客户“。 由于SolarWinds的Microsoft Office 365账户已经被入侵,黑客可以访问其电子邮箱,甚至可能可以访问一些文件。
2020年12月7日,也就是公开确认SolarWinds产品被用于大规模网络攻击的前几天,SolarWinds的前首席执行官凯文·汤普森退休。当天,与该公司董事会有联系的两家私募股权公司抛售大量该公司股票。然而,被问及时这些公司否认进行内幕交易。
攻击方法
此次事件的攻击者使用了多种攻击手段。
微软漏洞利用
攻击者利用了微软产品、服务和软件分销基础设施中的缺陷。
此次事件中的攻击者入侵了Microsoft Office 365,他们在长达几个月的时间里监控了美国国家电信资讯局(NTIA)和美国财政部工作人员的内部电子邮件。单点登录功能的存在则增加了攻击的可行性。在构建系统中,攻击者修改了SolarWinds提供给网络监控软件Orion用户的软件更新。 首次已知非法修改作为攻击者的概念验证(PoF)发生于2019年10月,这意味着他们已经取得了整个基础设施网络的控制权。
2020年3月,攻击者开始在Orion更新中植入用于攻击目标的远程访问工具。 当用户安装更新,恶意程序将随之安装至受害者的系统。在休眠12-14天后该程序将开始尝试连接并加入攻击者的僵尸网络。成功加入网络后,攻击者将获得对该系统的控制后门。攻击者巧妙地将恶意程序流量伪装成合法Solarwinds流量来掩盖其意图。根据CDN服务商统计,起初几周访问攻击者僵尸网络的流量主要来自北美,随后拓展到南美、欧洲和亚洲。
攻击者似乎只使用了高价值目标系统的后门程序,这种权限使得他们能够在系统中寻找有效的SAML证书,并使用这些证书伪装成合法用户,使用其他本地或线上服务并加密转移他们感兴趣的数据。一旦窃取到合法身份,关闭Orion便不再能够切断攻击者对目标的访问。由于恶意软件是全新开发,且攻击流量来自美国本土,攻击者成功绕过DHS的国家网络安全系统Einstein。
联邦调查局(FBI)的调查人员还发现,SolarWinds产品中的其他漏洞被另一组黑客利用,入侵了美国政府的计算机系统。
VMware漏洞利用
此次事件中的攻击者还利用了VMware Access和VMware身份管理器的漏洞。这些漏洞能帮助入侵者持久化入侵成果。截至2020年12月18日,虽然已经确定SUNBURST木马足够帮助入侵者利用VMware的漏洞,但是攻击者是否使用过该漏洞仍旧不明。
发现
微软漏洞
在2019年和2020年期间,网络安全公司Volexity发现一匿名智库的微软产品存在漏洞并遭到入侵者利用。
另外,在2020年10月前后,微软威胁情报中心报告称,一个明显受到他国协助的攻击者利用微软NetLogon协议中的“ZeroLogon”漏洞进行攻击。2020年12月,VirusTotal和The Intercept接连发现德州奥斯汀市政府遭到入侵迹象。
SolarWinds漏洞利用
2020年12月8日,网络安全公司火眼(FireEye)称其使用的红方工具被它国政府支持的黑客组织窃取,其怀疑对象是俄罗斯对外情报局(SVR)。火眼公司表示,在调查其自身遭到的入侵和工具盗窃案过程中,他们意外发现了SolarWinds供应链攻击。
FireEye在发现入侵行为后将其报告给负责美国网络安全防护的美国国家安全局(NSA)。
安全部门把注意力转移到了Orion软件升级上。发现被感染的版本是发布于2020年3月至2020年6月间发布的2019.4至2020.2.1HF1。微软称之为Solorigate。
责任
调查结论
SolarWinds认为是外国势力向Orion插入了恶意软件。
2021年1月,网络安全公司卡巴斯基实验室称SUNBURST类似于Kazuar。据信,与爱沙尼亚情报部门有关联的APT团体Turla创造了Kazuar,而爱沙尼亚情报部门与俄罗斯联邦安全局有联系。
FBI的调查人员发现,疑似来自中国的黑客利用SolarWinds产品中的漏洞入侵美国政府机构(如农业部下辖国家财务中心)的计算机,可能危及数千名政府雇员的数据。黑客利用Orion代码中的另一个漏洞帮助他们控制受害者的系统,因此这次入侵被认为独立于前述攻击行动。美国前联邦首席信息安全官格雷戈里·图希尔(Gregory Touhill)将两个黑客团体先后瞄准同一软件的事实,比作自行车比赛中的“破风”行为。
12月19日,时任美国总统唐纳德·特朗普首次公开发表声明,暗示可能是中国而不是俄罗斯对此负责,但没有证据。
12月20日,民主党参议员马克·沃纳在接受情报官员的简报时说:“所有迹象都指向俄罗斯。”
2020年12月21日,司法部长威廉·巴尔表示,他同意彭佩奥认定的网络黑客来源,并且称“肯定是俄罗斯人”,这与特朗普的说法相矛盾。
2021年1月5日,CISA、FBI、NSA和美国国家情报总监办公室声称,他们认为俄罗斯是最有可能的罪魁祸首。
他国政府表态
俄罗斯否认与此事有关。
2020年12月21日,中国外交部新闻发言人汪文斌答法新社记者问时表示:“美方在网络攻击问题上的有关指责是不严肃的,而且自相矛盾。美方对中方的相关指责是出于政治目的,意在抹黑栽赃中国。中方对此表示坚决反对。长期以来,美国把网络安全问题政治化,在没有确凿证据的情况下,不断散布虚假信息,向中国泼脏水,企图损毁中国形象,误导国际社会。这样的言行与美方的国际地位完全不符。希望美方在网络安全问题上能采取更加负责任的态度。”
影响
美国财政部和商务部发现的这些漏洞立即引发了人们对其他部门亦被入侵的担忧。
SolarWinds表示,在其30万客户中,有33,000客户使用Orion。
美国疾病控制和预防中心、司法部和一些公用事业公司已经下载安装具有后门的版本。其他SolarWinds的知名客户包括洛斯阿拉莫斯国家实验室、波音和大多数财富500强企业,但它们是否使用Orion尚不明确。据报道,SolarWinds的海外客户包括英国内政部、国民保健署和英国信号情报处;北大西洋公约组织(NATO) ;欧洲议会;可能还有阿斯利康公司。FireEye表示,北美、欧洲、亚洲和中东地区更多的政府、咨询、技术、电信和采掘实体也可能受到影响。
仅仅安装有后门的Orion并不一定足以导致数据泄露。数据泄露调查因以下因素而变得复杂:
攻击者可能移除了入侵留下的证据,使调查人员无法得知组织的数据是否泄露;
由于组织主干网络可能遭到入侵,相关组织可能启用了安全的备用网络并封锁主干网络的数据,阻止了攻击者窃取数据;
Orion本身就是一个网络监控工具,没有这个工具,用户对其网络的控制能力会降低,因而无法感知入侵者的存在。
截至2020年12月中旬,美国仍在追查数据泄露事件中被盗的数据并确定这些数据可能的用途。评论人士表示,袭击中窃取的信息将在未来几年增加犯罪者的影响力。网络冲突专家、柏林洪堡大学教授托马斯·里德说:“被盗数据将有无数的用途”,他补充道:“所采集的数据量很可能是《月光迷宫》中的数据量的许多倍,如果把数据打印出来堆到一起,会比华盛顿纪念碑高得多。”
即使在没有发生数据泄露的地方,此次事件影响也是显著的。安全公司还建议搜索日志文件,找出具体的危害。
然而,攻击者似乎删除或篡改了日志记录,并可能修改了网络或系统设置。前国土安全部顾问托马斯·P·博塞特警告说,完全消除攻击者给美国带来的影响可能需要数年时间,使他们能够在此期间继续监视、摧毁或篡改数据。
通过盗窃软件密钥,俄罗斯黑客能够进入美国财政部最高级别官员使用的电子邮件系统。由于财政部在做出影响市场、经济制裁等决定以及与美联储的互动中扮演着重要角色,尽管这个系统虽然并不机密性,但却是高度敏感的。
|-
|国防部
|五角大楼部分网络系统
|
|
|-
|能源部
|国家核安全管理局
|
|
|-
|卫生及公共服务部
|国家卫生院
|
|
|-
|国土安全部
|网络安全和基础设施安全局
|
|
|-
|司法部
|
|~3000托管于Microsoft Office 365服务器的电子邮箱账户
|
|-
|劳工部
|劳工统计局
|
|
|-
|国务院
|
|
|
|-
|财政部
|
|
|
|}
美国地方政府
{| class="wikitable"
!州
!受影响地区
!消息源
|-
|亚利桑那
|皮马县
|
|-
|加利福尼亚
|加州州立医院
|
|-
|俄亥俄
|肯特州立大学
|
|-
|德克萨斯
|奥斯汀
|
|-
|Equifax
|
|
|-
|Fidelis Care
|
|
|-
|火眼安全实验室
|
- 红方工具(入侵工具)
|
|-
|Mimecast
|
|
|-
|英伟达
|
|
|-
|派拓网络
|
|
|-
|勒瑞莱斯圣雅克科利斯
|
|
|-
|SolarWinds
|
|
|-
|匿名智库
|
|
2020年12月15日,微软宣布SUNBURST只影响使用Windows的计算机,从12月16日起相关恶意软件已加入到微软的数据库中,Microsoft Denfender将能够检测并隔离SUNBURST。
在黑客攻击后SolarWinds并未公布受影响客户列表,且根据网络安全公司GreyNoise Intelligence消息,截至12月15日,SolarWinds仍然没有从其发布服务器上删除受感染的软件更新。
2021年1月5日左右,SolarWinds的投资者以该公司产品缺乏安全性导致股票价格下跌为由对该公司提起集体诉讼。不久之后,SolarWinds雇佣了前CISA部长开设的一家新的网络安全公司。
Linux基金会指出,如果Orion是开源的,用户就能够自行审查该软件及其流通版本,提高恶意软件被发现的概率。
美国政府表态
2020年12月18日,時任国务卿彭佩奥表示,此次事件的一些细节将会保密。NSC启动了奥巴马时代的总统政策指令41,并召集了网络反应小组。
联邦能源管理委员会(FERC)帮助弥补了CISA的人员短缺。
2020年12月24日,CISA表示,除了联邦机构和已曝出的私人组织,一些州和地方政府网络也受到了袭击的影响,但没有提供更多细节。
美国国会表态
参议院军事委员会的网络安全小组委员会听取了国防部官员的简报。该委员会副主席马克·华纳(Mark Warner)批评特朗普总统没有正面回应这起黑客事件。
参议员罗恩·怀登呼吁对联邦机构使用的软件进行强制性安全审查。
美国司法机构表态
美国法院行政办公室与国土安全部一起对美国司法机构的案件管理/电子案件档案系统(CM/ECF)进行了评估。12月19日,特朗普首次公开谈论了这些攻击:他淡化了这次黑客攻击,认为媒体夸大了事件的严重性,称“一切都在控制之中”。特朗普在没有证据的情况下提出可能是中国而不是俄罗斯应对这次攻击负责。
《路透社》2021年2月2日報導,5名知情人士透露,美國聯邦調查局FBI調查員發現,來自中國的駭客,利用SolarWinds太陽風的軟體漏洞,侵入美國政府電腦,導致數千名政府雇員資料可能外洩;黑客所用的電腦系統和入侵工具,與由政權支持的中國網絡間諜所部署的一樣。
《紐約時報》報導稱,川普在没有证据的情况下推测称,这次攻击可能还涉及对投票机的“攻击”。特朗普的说法遭到了CISA前主管克里斯·克雷布斯的反驳,他指出特朗普的说法是不可能的。曾主導通俄門案的民主黨籍众议院情报委员会(House Intelligence Committee)主席亚当·希夫(Adam Schiff)称特朗普的言论是“对我们国家安全的可耻背叛”,“听起来像是克里姆林宫给他写的稿子”。
前国土安全顾问托马斯·博塞特评论特朗普言论称:“特朗普总统即将抛弃遭受俄罗斯侵害的联邦政府,或许还有大量主要行业。”他还指出,为了减轻攻击造成的破坏,需要国会采取行动,包括通过《国防授权法案》采取行动。
总统拜登表态
时任当选总统乔·拜登说:“一个好的防御系统是不够的,我们首先需要扰乱敌人的计划,阻止敌人的网络攻击。 面对我们国家遭受的网络攻击,我不会袖手旁观。”拜登说,他已经指示过渡团队研究此次攻击事件,将把网络安全作为(下一届)各级政府的首要任务,并将找出、惩罚攻击者。
2020年12月22日,拜登表示“没有看到任何能表明局势得到控制的证据”,并称他的过渡团队仍然无法从特朗普政府获得此次袭击的部分简报。
2021年1月,拜登任命了两个安全相关的白宫职位:国土安全顾问伊丽莎白·舍伍德-兰德尔(Elizabeth Sherwood-Randall)和负责网络和新兴技术的副国家安全顾问安妮·纽伯格(Anne Neuberger)。
世界其他地区回应
北约表示“为确定和减轻我们网络的任何潜在风险,北约正在评估形势。”英国和爱尔兰的网络安全机构发布了针对SolarWinds客户的警报。
2020年12月24日,加拿大网络安全中心要求加拿大的SolarWinds Orion用户检查系统是否受到攻击。
事件定性:网络战争行为还是网络间谍行为?
这次攻击引发了一场辩论:这次黑客攻击应该被视为网络间谍活动还是网络战争行为?
大多数现任和前任美国官员认为,2020年的此次黑客攻击是“令人震惊的间谍行为”,但由于攻击者没有破坏或篡改行为,也没有造成对基础设施(如对电网、电信网络等)的实际损害,所以不是网络战争。大西洋理事会、哥伦比亚萨尔茨曼研究所的埃里卡·博格哈德和胡佛协会、海军战争学院的杰奎琳·施耐德认为,这次入侵是一种间谍行为,可以用“逮捕、外交或反间谍”来回应,而且尚未被证明是一次在法律上允许美国以武力回应的网络战争行为。法学教授杰克·戈德史密斯写道,这次黑客攻击是一次具有破坏性的网络间谍行为,但“并不违反国际法或国际规范”,并写道,“由于美国自身的做法,美国政府历来承认外国政府在美国政府网络中从事网络间谍活动的合法性。” 法学教授迈克尔·施密特对此引用了《塔林手册》的例子以表示赞同。
相比之下,微软总裁布拉德·史密斯将此次黑客攻击称为网络战争,称“即使是在数字时代,这也不是‘像往常一样的间谍活动’。因为它‘不仅针对特定目标,而且是对全球关键网络基础设施可靠性的攻击’”美国参议员理查德·杜宾称此次袭击相当于一场宣战。
为《纽约时报》撰文时,前中央情报局特工、哈佛大学贝尔弗科学与国际事务中心情报项目主任保罗·科尔贝(Paul Kolbe)赞同了施奈尔的呼吁,要求美国改进网络防御和国际协议。他还指出,美国也在参与针对其它国家的类似行动,他称这是一场相互的网络冲突。
在《Slate》杂志上,弗雷德·卡普兰发表评论称,自1967年以来,导致这种计算机网络入侵的结构性问题已经为公众所知,而且历届美国政府都未能实施相关专家反复要求的结构性防御措施。他指出,对间谍活动的过激反应与美国利益相左,而加强防御并明确应对网络冲突政策将是更有成效的策略。
另见
- EternalBlue漏洞
- 美国联邦人事管理据资料外泄案
- 安全困境
- 影子经纪人
参考资料
评论 (0)