案例库 · 软件与 IT · 运营决策 · 2020
黑客藏进 SolarWinds 的更新里——1.8 万家机构装上了后门
2020 年,一场由国家支持的黑客行动攻破了 SolarWinds 的 Orion 更新流水线。包括美国财政部和司法部在内的 1.8 万家机构装上了后门。
SolarWinds · 2020-12
怎么回事
2020 年 12 月,网络安全公司 FireEye 发现,黑客通过在一个正规软件更新里植入后门,攻破了 SolarWinds 的 Orion 网络管理软件。这个被污染的更新被分发给了约 1.8 万家机构,包括美国政府机构 (财政部、司法部、商务部、国土安全部) 和财富 500 强企业。
这是一次“供应链”攻击:攻击者不去逐个攻破目标,而是渗透进软件厂商的构建流程,让受害者自己通过一次例行更新装上恶意软件。这个叫 SUNBURST 的后门活跃了约九个月才被发现。
美国政府把这次攻击归因于俄罗斯的对外情报局 (SVR)。SolarWinds 的股价跌逾 40%,公司面临诉讼和国会审查。这一案例说明了软件供应链的脆弱:当一家受信任厂商的更新机制被攻破,每个客户都成了目标,而这场攻击之所以无形,是因为它经由最可信的渠道而来——一个签了名的软件更新。
为什么会这样
- 黑客攻破了 SolarWinds 的构建流水线,在一个正规软件更新里植入了后门。
- 1.8 万家机构装上了被污染的更新,其中包括美国政府机构。
- 这个后门活跃了约九个月,才被 FireEye 发现。
- 这场攻击利用了签名软件更新与生俱来的信任——那是最可信的分发渠道。
代价1.8 万家机构沦陷;股价跌逾 40%灾难级
教训
最危险的攻击,经由你最信任的渠道而来。SolarWinds 的客户之所以装上恶意软件,是因为它以一个签名更新的形式到来。供应链安全是根基。
后来呢
SolarWinds 彻底改革了构建安全和开发实践。美国政府就软件供应链安全发布了行政命令。这一案例促使行业采用软件物料清单 (SBOM) 和零信任架构。
资料来源
- CISA — AA20-352A: Advanced Persistent Threat Compromise of Government Agencies, Critical Infrastructure, and Private Sector Organizations (SolarWinds Orion supply chain)
- 2020 United States federal government data breach — Wikipedia
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。