SolarWinds公司的Orion软件遭遇网络攻击:为什么难以发现

SolarWinds公司的Orion软件遭遇网络攻击难以发现,主要因其攻击手段高度隐蔽、利用信任机制、具备长期潜伏能力,且现有安全防护体系对软件供应链攻击的防范存在不足。 以下是具体原因分析:

恶意软件伪装:网络攻击者修改了Orion平台插件SolarWinds.Orion.Core.BusinessLayer.dll,该插件作为更新分发,且经过数字签名,使其看似合法。恶意软件将网络流量伪装成Orion改进计划(OIP)协议,并将侦察结果存储在合法的插件配置文件中,使其能够与合法的SolarWinds活动相融合,难以被常规检测工具识别。

低覆盖率与横向移动:攻击者将恶意软件覆盖率保持在很低水平,优先窃取并使用凭据,在网络中执行横向移动并建立合法的远程访问,而非大规模传播恶意软件,减少了被发现的风险。

临时文件替换技术:攻击者用恶意工具修改目标系统上的合法实用程序,执行后用合法工具替换,避免留下明显痕迹。类似技术还包括临时修改系统计划任务以执行恶意工具,然后还原任务配置,进一步规避检测。

内存加载恶意软件:攻击者使用名为TEARDROP的轻量级恶意软件,直接加载到内存中,不在硬盘上留下痕迹,增加了检测难度。

SolarWinds公司的Orion软件遭遇网络攻击:为什么难以发现

利用软件供应链的信任机制

软件更新机制的固有信任:用户对软件更新机制普遍存在信任,认为经过数字签名的更新是安全的。攻击者利用这一信任,通过篡改合法更新分发恶意软件,使受害者毫无防备地执行恶意代码。

供应商与客户的信任关系:软件供应链攻击利用了供应商和客户之间的信任关系。SolarWinds作为知名IT管理软件开发商,其客户包括美国政府部门、军方、企业等,攻击者通过入侵SolarWinds,间接获得了对这些高价值目标的访问权限。

攻击的长期潜伏与精心策划

初始休眠期:恶意软件在最初长达两周的休眠期内不执行任何恶意操作,避免在部署初期被检测到。

人工交互与定制化攻击:FireEye公司指出,每一次攻击都需要网络攻击者精心策划和人工交互,而非自动化传播。这种定制化攻击使得恶意软件能够根据目标环境调整行为,进一步规避检测。

多阶段攻击:攻击者使用后门交付TEARDROP恶意软件,该程序被用来部署定制版的Cobalt Strike BEACON有效载荷。Cobalt Strike是一种商业渗透测试框架,也被黑客和网络犯罪组织广泛采用,其多阶段攻击特性使得检测更加困难。

现有安全防护体系的不足

对软件供应链攻击的防范不足:安全专家多年来一直警告软件供应链攻击的威胁,但大多数组织并未将其纳入威胁模型。组织通常关注软件本身的安全性,而忽视了更新机制可能被利用的风险。

缺乏有效的检测技术:传统安全防护体系难以检测软件供应链攻击,因为攻击者利用了合法渠道和信任关系。FireEye公司研究人员指出,防御者需要检查SMB会话日志、监视计划任务的异常修改等,但这些技术需要较高的安全运营能力,并非所有组织都能实施。

零信任架构的缺失:许多组织未将零信任网络原则和基于角色的访问控制应用于应用程序和服务器,导致攻击者能够利用合法访问权限在网络中横向移动。

攻击的广泛影响与复杂性

影响范围广:SolarWinds的客户包括美国财富500强中的425家厂商、美国十大电信公司、美国五大会计师事务所、美国军方所有分支机构、五角大楼、美国国务院等,攻击者通过一次攻击即可影响大量高价值目标。

攻击复杂性高:攻击者展示了高超的操作安全性,专注于检测规避和利用现有的信任关系。FireEye公司认为,这是其观察到的威胁参与者所展示的最好的操作安全性。

行业案例的警示

历史软件供应链攻击案例

Flame恶意软件:2012年,Flame恶意软件的攻击者利用针对MD5文件哈希协议的加密攻击,使恶意软件看起来像是由Microsoft合法签名的,并通过Windows Update机制分发。

Winnti APT组织:2017年,Winnti APT组织侵入NetSarang公司的基础设施,分发产品的木马版本,并采用NetSarang公司合法证书实施数字签名。

CCleaner攻击:同年,攻击者入侵Avast子公司CCleaner的开发基础设施,向220多万用户分发了该程序的木马版本。

ASUS更新基础设施劫持:去年,攻击者劫持了ASUSTeK Computer的更新基础设施,向用户分发了ASUS Live Update Utility的恶意版本。

这些案例表明,软件供应链攻击并非新事物,但SolarWinds事件显示了其破坏力和检测难度。

标签:网络攻击,SolarWinds,Orion