核心观点与关键数据
SolarWinds Orion软件供应链攻击是一次高度复杂的身份基于的供应链攻击,通过SolarWinds更新服务器植入“后门”执行,可能借助密码喷射技术。攻击者绕过多重身份验证,在网络内部横向移动,盗取信息并留下恶意软件,用于后续攻击。
攻击时间表:
- 妥协:攻击者通过暴露的服务器、未打补丁的软件或密码喷洒入侵SolarWinds网络,在2020年3月至6月发布的Orion软件平台版本中注入恶意代码(SUNBURST)。
- 传播:超过18,000个组织下载了恶意更新,至少9个联邦机构和100多家私营部门组织受损。攻击者利用被盗身份和令牌绕过多因素认证,扩大网络内影响。
- 后果:参议院听证会强调更多受害者将陆续出现,攻击者获取的大量身份数据可能被用于密码喷洒和凭证填充等非法活动。
关键数据:
- SolarWinds Orion软件更新:超过18,000个组织下载,至少9个联邦机构和100多家私营部门组织受损。
- 密码喷涂:攻击者使用常见密码如“password1234”或“solarwind123”进行暴力破解。
- 身份信息泄露:2020年收集了4.6B PII资产,包括1.2B电话资产和70M秘密答案。
- 密码重复使用:57%的人在多个账户中重复使用密码,10%的ATO攻击和80%的损失与密码重复使用相关。
研究结论
SolarWinds攻击凸显了弱密码和暴露密码在企业安全中的关键作用。攻击者通过密码喷涂、被盗凭证和绕过MFA等手段,在入侵生命周期早期获得立足点。参议院听证会指出,更多受害者将陆续出现,其他威胁行为体可能利用相同工具进行未来攻击。
解决方案建议:
- SpyCloud:通过早期检测和自动重置被攻破的密码,防止账户接管和在线欺诈。2020年恢复近15亿个被盗凭证,保护数百家企业和20亿消费者。
- 多因素认证:作为重要保护措施,但需结合其他身份安全策略。
- 第三方风险管理:监控和共享数据以帮助补救,防止第三方风险。
核心建议:
企业必须将早期检测和暴露凭证修复策略融入网络安全策略,保护员工、消费者和第三方的身份安全,防止密码重复使用造成的破坏和账户接管。