1.8万企业中招!APT29对美国政府发动大规模“日爆”攻击
上周震惊全球网络安全界的FireEye被黑事件只是冰山一角,在攻击FireEye后不到一周时间,俄罗斯黑客组织APT29又入侵了包括美国财政部和商务部在内的多个政府机构。 FireEye在周日晚上透露说,攻击者正在使用Orion(SolarWinds出品的一款广泛使用的网络监控管理软件)更新来感染目标。在控制了Orion的更新机制之后,攻击者就可以用木马化的Orion更新来渗透目标网络,横向移动并窃取数据,FireEye研究人员将这个后门称为Sunburst(日爆): SolarWinds.Orion.Core.BusinessLayer.dll是Orion软件框架的SolarWinds数字签名组件,此SolarWinds Orion插件的木马版本包含一个后门(Sunburst),可通过HTTP与第三方服务器进行通信。 经过长达两个星期的初始休眠期后,木马组件会检索并执行称为“作业”的命令,这些命令包括传输文件、执行文件、对系统进行配置文件、重新引导计算机以及禁用系统服务的功能。该恶意软件伪装成Orion改进程序(OIP)协议的网络流量,并将侦察结果存储在合法的插件配置文件中,从而使其...

