我们可以从 Visma 的网络安全漏洞中学到什么?

Reatha

当谈到 网络安全,从小型、中型到大型实体的每个企业都受到多种攻击的威胁。

无论是勒索软件、加密货币挖矿还是其他形式,这些攻击往往都有经济动机,因此您可能会低估外国政治对您防御的影响。

根据 路透社,代表中国情报部门工作的黑客侵入了挪威软件公司 Visma 的网络,窃取其客户的机密。该公司利用这次未遂攻击来敦促其他企业尽早发现的重要性。

该公司的一位高管称这次袭击可能是灾难性的。据通过 Visma 调查此次攻击的网络安全公司 Recorded Future 称,此次攻击是中国国家安全部发起的名为“Cloudhopper”的全球黑客活动的一部分。

自 2017 年以来,网络安全公司就已就该活动发出警告,虽然 Visma 之前尚未披露任何先前受感染的公司,但攻击已针对技术服务和软件提供商,以影响其客户。

Visma 去年的全球收入为 13 亿美元,为斯堪的纳维亚半岛和欧洲部分地区的超过 900,000 家公司提供商业软件产品。

该公司运营和安全经理埃斯彭·约翰森(Espen Johansen)表示,在黑客渗透公司系统后不久就检测到了这次攻击,并确信没有客户端网络被访问。

“[……]如果我戴上偏执狂的帽子,这可能是灾难性的,”他说。 “如果你是世界上某个地方的大型情报机构,并且想要收集尽可能多的信息,那么你当然会寻找聚合点,这是既定的事实。

“我知道我们确实有一些民族国家非常感兴趣的客户,”他说,但拒绝透露任何具体客户的名字。

约翰森表示,他的团队很快发现了黑客,并“最多不过一两天”,在采取行动之前。他表示,及早抓住黑客并防止他们在系统内停留更多时间是“绝对必要的”。

Visma 认为所有员工密码的加密提供了减缓攻击的一道防线:“这些玩家(黑客)面临的最大问题是,他们在内部有足够的时间而不被发现。”

Paul Chichester,运营总监 英国的国家网络安全中心表示,此案凸显了网络攻击对公司供应链的危险。

他说:“由于组织专注于改善自身的网络安全,因此我们看到针对供应链的活动有所增加,因为参与者试图寻找其他方式。”

在一个 报告Recorded Future 表示,攻击者于 2018 年 8 月 17 日左右首次获得了 Visma 网络的访问权限。

对网络日志的检查显示,一名员工的凭据被盗,并被用来在该人工作时间之外进行网络身份验证。

据推测,国家安全部下属的天津国家安全局可能是此次袭击的幕后黑手。

整个 2018 年 8 月,APT10 攻击者定期使用两个有效用户帐户通过可访问的 Citrix 服务器登录 Visma 网络。登录时间与 GMT+8 时区一致,代表中国天津的典型工作时间。

Recorded Future 战略威胁开发总监 Priscilla Moriuchi 表示,黑客在 Visma 网络内的活动表明他们打算渗透客户端系统以搜索商业敏感信息。

“我们认为,在本案中,APT 10 利用 Visma 网络对 Visma 的客户进行二次操作,而不一定是窃取 Visma 自己的知识产权,”她说。

“因为他们很早就发现了这一点,所以他们能够阻止和防止这些二次攻击。”

eSecurity Planet 最近的研究发现,大约三分之一的组织没有为网络攻击做好准备,其中定期渗透测试40% 的企业和 60% 的员工少于 100 人的公司忽视了通过试验寻找漏洞的情况。

同一份报告发现,只有 40% 的小型组织每年或更长时间参与一次威胁搜寻,其中公司主动、迭代地搜索网络,以检测和隔离逃避现有解决方案的高级威胁。