案例库 · 软件与 IT · 运营决策 · 2021
黑客利用微软 Exchange 的零日漏洞入侵,25 万台服务器被攻破
2021 年 3 月,黑客利用微软 Exchange Server 的 4 个零日漏洞发起攻击,全球估计有 25 万台服务器被入侵。
微软 · 2021-03
怎么回事
2021 年 3 月,微软披露,一个国家支持的黑客组织(代号「Hafnium」,被认为来自中国)利用了微软 Exchange Server 的 4 个零日漏洞。Exchange Server 是全球数十万家机构在用的邮件服务器软件。
黑客借助这些漏洞在 Exchange 服务器上植入 web shell,获得对邮箱账户的持久访问权。微软发布紧急补丁前,估计已有 25 万台服务器被攻破。受影响的机构包括小企业、地方政府、学校和企业。
这次入侵的特点是规模大、目标杂:不像 SolarWinds 那样只盯着少数高价值机构,Exchange 这次是大范围利用漏洞,波及各类组织。这个案例说明,广泛使用的基础软件一旦出现零日漏洞,可能同时让数十万家机构翻车,而补丁空窗期就是脆弱窗口。
为什么会这样
- 4 个微软 Exchange 零日漏洞被国家支持的黑客组织利用。
- 紧急补丁发布前,估计已有 25 万台服务器被攻破。
- 这次黑客行动是大范围利用漏洞,波及各类机构。
- 从被利用到打补丁之间的空窗期,就是脆弱窗口。
代价25 万台服务器被攻破;大规模数据失窃灾难级
教训
广泛使用的基础设施一旦出现零日漏洞,就是大范围踩坑。Exchange 是数十万家机构的邮件服务器,补丁空窗期就是最危险的窗口。
后来呢
微软发布了紧急补丁,并建立了威胁情报共享项目。美国政府将这次攻击归因于中国。此后,很多机构加快了补丁管理,也开始考虑云端邮件替代方案。
资料来源
- 2021 Microsoft Exchange Server data breach — Wikipedia
- What is the Hafnium Microsoft hack? — The Guardian (Jul 2021)
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。