clOp 通过大规模 MOVEit 供应链黑客攻击全球公司
• MOVEit 是Zellis 薪资系统中使用的文件共享应用程序。
• 供应链黑客攻击的目标是多个组织使用的一个程序。
• 此次供应链攻击的真实规模尚未确定。
世界各地的组织及其员工的数据在 2023 年最大规模的供应链黑客攻击中遭到泄露,这可能是有史以来最大规模的此类黑客攻击。
供应链黑客攻击不是针对单一目标,通常会考虑勒索软件,而是将恶意软件插入到常用应用程序或软件中许多不同的组织。今年早些时候,伦敦股市也发起了类似但规模小得多的攻击。
这次的攻击来自俄罗斯的 clOp 网络犯罪组织,已经袭击了许多大大小小的组织。恶意软件被插入 Progress Software 的 MOVEit 产品中,该产品通常会提供安全的在组织中移动文件的方式。
特别是,该产品是 Zellis 系统的一部分——一家总部位于英国的专业薪资服务提供商。
大规模供应链攻击。
这在两个方面都很重要。首先,一个很多的知名公司(尤其是英国公司)使用 Zellis 进行薪资处理。其中三个已经成为头条新闻的公司是 BBC(英国有记录的国家广播公司)、英国领先的航空公司之一英国航空公司,以及仅在英国就拥有 2,200 家分店的 Boots 药房连锁店。
这些公司已接到通知,称 10 万名员工的详细信息已被泄露,除非达成协议,否则这些信息将被发布到互联网上,从而允许任何黑客、欺骗者、网络钓鱼者或其他不良行为者几乎无限期地延续黑客行为的危害。
不过,此次攻击不仅限于这三家公司。爱尔兰航空公司、加拿大新斯科舍省政府和纽约罗切斯特大学随后出面承认,他们也是 clOp 攻击的受害者,并且完全可以预料随着时间的推移,其他人也会加入他们的行列。
自从攻击消息传出以来的几天里,已经清楚的是,该组织可能实施了一次规模太大而无法处理的黑客攻击。
在标准的勒索软件攻击中,黑客往往会指定初始赎金金额,然后会经历一个协商或僵持的过程,直到数据发生问题 - 要么被暴露,要么被冲走,要么被退回,要么交换一定数量的钱,要么不交换。
严格来说,这并不是勒索软件攻击——它更像是威胁要钱。
clOp 为几乎所有使用 Zellis 进行工资管理功能的公司写了一篇博客,宣布他们(公司)有 7 天时间(截至 6 月 14 日)联系黑客们开始就一笔金额进行谈判,以阻止该集团在自己的网站上发布员工的详细信息。
相互冲突的激励措施。
易受攻击的数据的确切性质因受害者而异——BBC 表示,据了解,工作人员的 ID 号、出生日期、家庭住址其员工的国家保险号码也已被泄露,而英国航空公司则警告其员工,有些人的保险号码可能也受到了影响。银行详细信息被盗。
正是这样的细节,使得关心员工福利的组织(其中许多人已经在承受生活成本危机和令人窒息的高通胀)希望与网络犯罪分子进行谈判,以避免数据成为每个有名有姓或谋生的黑客的共同货币。
组织和网络犯罪分子之间的谈判具有基于数据的恐怖电影的基调。
当然,来自像这样的人的建议英国网络安全委员会如果有人要求或建议,则不支付任何赎金。这是有一个战略逻辑的——就像非网络世界中的欺凌者、勒索者和恐怖分子一样,给他们想要的东西只会鼓励他们碰运气,将受害者视为软弱或绝望。
但对于目前数据已被泄露的数十万名已确认的员工,或者全球范围内还有数十万名数据受到威胁的员工来说,战略逻辑可能无法带来安慰。可以通过 Zellis 薪资服务受到损害。
可能扩大的供应链攻击。
几乎在黑客事件被确认后,美国网络安全和基础设施安全局就向所有使用 MOVEit 的公司发出警告,要求他们下载并安装安全补丁,以避免更远违规行为——因为自然地,现在 clOp 可以通过该系统进入,除非它已被修补,该组织可以继续使用他们的访问权限来破坏更多的数据。
安全扫描显示数千的公司数据库仍可能面临风险,因为考虑到对可用数据的潜在危险,补丁的使用率低得令人难以置信。
不过,在一个罕见的利他主义时刻,clOp 宣布政府、城市和警察部门这一次不属于其利益范围。
它在“联系我们协商获取您的数据”的总体信息中发布了一份附录,称这三次组织的数据已被删除,不构成勒索计划的一部分。
这与该组织寻求将其大型攻击货币化的方式相反,导致分析师认为这次攻击规模太大、太成功,clOp 无法应对。
所收集的数据量之大,以及将其进行连贯分组的难度,似乎给该组织带来了合法世界中的企业面临的一个具有讽刺意味的问题——数据太多,数据管理不足。
除此之外,很可能有些公司尚未意识到自己受到了黑客攻击的影响,这可能会成为一场后勤噩梦——对于黑客和被黑客攻击的公司来说都是如此。
在沟通截止日期之前和之后发生的事情将决定这一巨大的黑客事件最终将如何被人们记住。但现在,公司将尽可能多地听取网络专家的建议,了解如何应对这种完全不寻常的情况。
