当大多数学生享受暑假时,科罗拉多州立大学却披露了其因数据泄露而面临的大规模且重复的信息暴露。

科罗拉多州立大学是数千个受到 零日攻击浪潮 影响的组织之一,这些攻击针对的是Progress Software的MOVEit文件传输服务客户。它既不是第一个站出来披露的受害者,也不会是最后一个。

然而,科罗拉多州立大学的独特之处在于,尽管它并未直接使用该工具,其数据却 被六家不同的供应商泄露了六次.

科罗拉多州立大学的情况充分说明了供应链网络攻击的影响范围之广。5月底针对MOVEit零日漏洞的一系列攻击,演变成了2023年规模最大、影响最严重的网络攻击事件。

这所学校并非直接责任方。相反,它只是这个充满安全漏洞的生态系统中的一个旁观者,而这些漏洞一旦被利用,就可能造成最大程度的损害。

“没有任何迹象表明科罗拉多州立大学系统比受第三方供应商数据泄露影响的其他公司或大学拥有更多供应商,”校园传播与参与事务总监梅根·福尔马在电子邮件中表示。

受MOVEit攻击影响的数百万个人和数千个组织,根本无法知晓自己的信息正在该文件传输服务的环境中流转。

这些攻击的受害者几乎无能为力,除非改用纸质记录,否则无法防止如此大规模的信息暴露。编码质量低劣的软件无处不在,而技术供应商最终应对其开发和销售的系统安全负责。

Progress Software销售数十款商业应用和服务,全球超过10万家企业使用,市值接近24亿美元。 MOVEit是其销售的两个文件传输服务品牌之一,允许组织向指定方发送大型且通常敏感的文件。

这并不是Progress Software去年唯一存在多个漏洞的应用。被广泛利用的零日漏洞是 自6月以来MOVEit中披露的八个CVE 之一。Progress Software的另一项文件传输服务WS_FTP Server在9月也报告了 八个CVE

在充斥着安全漏洞的商业软件海洋中,Progress Software成为展示不稳定基础上构建的代码可能带来广泛后果的典型代表。

网络安全和基础设施安全局高级技术顾问Jack Cable告诉Cybersecurity Dive,MOVEit攻击是网络安全行业需要转移关注点、原因和方式的“完美例证”。

Cable表示:“我们很少关注供应商本可以采取什么措施来消除这些被大规模利用的漏洞类别。”

 
 
 
 
 
 
 
 
 
 
 
 
 
 

MOVEit客户PBI Research Services直接受到文件传输服务中被利用漏洞的影响。 向下滚动

对PBI的MOVEit环境的直接攻击波及至少63个下游受害者。

至少有九个卷入PBI泄露事件的组织又将该风险传递给更多受害组织。

 
 

PBI 遭受的 MOVEit 数据泄露事件影响了九名受害者,最终导致数百家下游客户的记录遭到泄露。

 
 

Milliman 泄露了超过 200 家其他组织的记录。

美国教师保险和年金协会泄露了超过 60 家组织的数据。

 
 

PBI 被利用的 MOVEit 环境最终导致至少 354 家其他组织受到影响。

 

问题出在哪里

MOVEit 零日漏洞利用直接影响了至少 100 家客户,但考虑到下游连锁反应,实际受害者数量会大幅增加。

研究人员将所有针对 MOVEit 的漏洞利用追溯到 5 月下旬发生的攻击。所有事件均与零日漏洞的利用有关, CVE-2023-34362,据研究人员称,该漏洞的严重性评分为 10 分中的 9.8 分。该漏洞影响了所有本地部署和云端版本的 MOVEit。

Progress 公司发言人在一份声明中表示:“当我们发现 MOVEit Transfer 和 MOVEit Cloud 中的漏洞时,我们迅速采取了初步缓解措施,于 5 月 31 日部署了修复该漏洞的补丁,并直接与客户沟通,以便他们能够采取措施加强自身环境的安全。”

该发言人表示:“一个高级且持久的威胁行为者利用复杂的多阶段攻击来利用这一零日漏洞。”尽管 Progress 公司提供了书面声明,但多次拒绝了 Cybersecurity Dive 的采访请求。

Clop,一个 极其多产,一个以经济为动机的勒索软件团伙,渗透了包含高度敏感数据的MOVEit环境,并将其窃取。最初的100起入侵事件导致了近2300家组织的数据泄露,其中一些受害者与文件传输服务相隔三到四层。

数据一览
 
84%
通过第三方供应商受到影响的已知受害者组织所占百分比。
 
9330万
根据公开披露,截至1月1日,MOVEit攻击暴露的个人记录数量。
 
2,700+
截至1月1日,受Clop利用MOVEit漏洞影响的受害者组织数量。

现在,距离Clop在阵亡将士纪念日周末开始的攻击狂潮已过去六个多月,根据Cybersecurity Dive对 EmsisoftKonBriefing Research发布的数据分析,超过2700家组织的数据泄露或后续暴露已导致超过9300万人的个人数据遭到泄露,该分析基于公开披露和Clop数据泄露网站上的帖子。

“就受影响的组织和个人数量而言,这是我们很长时间以来未曾见过的,”Censys的高级研究员兼安全研究经理Emily Austin表示。“我一时想不起有什么事件能造成如此大的影响。”

Clop的攻击狂潮向下游蔓延

Clop的攻击迅速且影响深远。根据Censys的数据,在漏洞被披露或修补之前,已有超过3000个MOVEit环境暴露在互联网上。

奥斯汀表示,从5月底到7月间,数百个MOVEit实例下线,但自那以来,仍有不到2200个环境持续在线。"希望它们已经打了补丁。"

与MOVEit相关的一些规模最大、破坏性最强的入侵事件在早期就被披露。

第三方供应商使众多高校面临多次数据泄露

每一列代表一所遭遇多次数据泄露的高校。涉及的第三方机构在最左侧标明。 悬停查看高校名称.

针对国家学生清算所运营的MOVEit环境的攻击,该机构提供教育报告和验证服务, 导致下游1009所美国高校的数据暴露,其中包括多校区受影响的高校。

NSC暴露的下游受害者数量最多,占所有已知受影响机构的三分之一以上。该机构使用MOVEit导致美国数百所最大型高校的敏感数据暴露,其中包括菲尼克斯大学和得克萨斯A&M大学。

此次事件还波及美国一些最负盛名的学术机构,包括8所常春藤盟校中的5所。国家学生清算所未回应置评请求。

CSU是受国家学生清算所MOVEit环境攻击影响的受害者之一,但它也通过其他地方的第三方泄露事件(有时存在重叠)而遭到入侵。

TIAA、国家学生交流中心、Corebridge Financial、Genworth Financial、Sun Life 和 The Hartford 均向 CSU 通报了与 MOVEit 攻击相关的数据泄露事件。

教育领域的组织受影响最为严重,占受害者的五分之二。据 Emsisoft 称,医疗保健组织占受害者的五分之一,金融和专业服务公司占所有受害者的 14%。

教育组织受 MOVEit 攻击影响严重

受影响最严重的行业分布

政府承包商 Maximus 遭遇的 MOVEit 泄露事件迄今影响了最多人。以下个人信息遭到泄露: 多达 1130 万人的信息 被曝光,其中包括 超过 60 万名联邦医疗保险受益人,Maximus 于 7 月底报告了这一情况。

许多下游受害者因会计师事务所、咨询公司以及福利和养老金精算机构而暴露。

美国最大的养老金体系——加州公共雇员退休系统约 76.9 万名成员的个人数据被盗,这与 PBI Research Services 遭遇的 MOVEit 泄露事件.

四大会计师事务所中的三家——德勤、安永和普华永道——也遭到攻击,使其所保管的敏感客户数据面临风险。

Reliaquest 副总裁兼首席信息安全官 Rick Holland 表示:“从攻击规模和高知名度受害者来看,MOVEit 攻击行动可以说是我们迄今所见最成功的公开勒索行动。”

在泄露数据的范围和敏感性方面,没有任何事件能与之相比

据网络安全专家称,针对MOVEit环境的攻击规模可与以往的数据泄露事件相媲美,但其突出之处在于受影响数据的广度和类型。

“MOVEit可能不是最大的泄露事件,但考虑到受影响数据的性质和范围,它无疑是最重大的事件之一,甚至可能没有之一,”Emsisoft威胁分析师布雷特·卡洛表示。

2013年针对雅虎的一次网络攻击暴露了30亿用户账户信息,而万豪国际在2018年披露了一起持续四年的数据泄露事件,涉及 喜达屋预订平台,影响5亿客户.

2023年对关键漏洞的大规模利用,特别是对 梭子鱼邮件安全网关思科IOS XE设备的大规模入侵,从长远来看也可能产生更大的影响,Rapid7漏洞情报总监凯特琳·康登表示。

“MOVEit攻击之所以突出,是因为其动机和手段如此清晰明了,”康登说。“而思科和梭子鱼事件则并非如此。”

康登表示,Clop利用公众关注,通过发布大量勒索要求和后续披露信息,加大了对受害者的施压,迫使其支付赎金。

文件传输服务成为主要目标

MOVEit是去年三个月内被威胁行为者利用进行勒索软件或敲诈勒索的三款文件传输服务之一,此前曾遭受攻击的还有 Fortra的GoAnywhereIBM Aspera Faspex (3月份)。Clop对MOVEit、GoAnywhere的攻击以及一次大规模的 针对Accellion文件传输设备的零日攻击 在2020年和2021年。

文件传输服务是一种 机会主义攻击向量 因为通过它们传输的记录包含“宝库”般的高价值数据,威胁行为者可以利用这些数据进行勒索或潜在的企业间谍活动,Forrester首席分析师Jess Burn表示。


我认为我们尚未触及所有影响的第七局伸展阶段。

c26dbb7f8ae5524841267a35b6468bcbecf9efd7dcf6efba56bf278ef43ecb45.png

Michael Diamond

独立分析师


MOVEit 满足合规要求 适用于多个高度监管行业中的敏感记录保存,据Progress称,包括医疗保健、制药、保险和金融服务领域的组织。

Progress表示,该软件满足了联邦法律限制医疗信息发布、食品药品监督管理局、联邦存款保险公司、货币监理署、消费者金融隐私以及公司财务记录保存和报告所提出的数据完整性、审计和隐私要求。

“当我们看到媒体披露有关被盗信息类型的报道时,我们对受到此次攻击影响的个人最终用户深表同情,”Progress发言人表示。“我们致力于在行业范围内打击恶意利用广泛使用的软件产品漏洞的网络犯罪分子的共同努力中发挥协作作用。”

更多痛苦即将来临

网络安全专家持谨慎乐观态度,认为MOVEit漏洞事件造成的大部分初步损害已为人所知。然而,他们仍保持警惕,并担忧后续可能出现的麻烦。

各组织仍在披露影响,将损害范围扩大到下游组织及其各自的客户。

一些披露出现在2023年的最后几个月。

大多数组织是通过第三方供应商受到MOVEit事件影响的

每个色块的大小代表归因于相应第三方供应商的下游违规事件数量。

医疗保健平台提供商Welltok披露了一起 影响34个组织的MOVEit漏洞事件 ,该事件发生在10月下旬,最终导致850万人的个人身份信息(PII)泄露,根据11月中旬向 美国卫生与公众服务部提交的更新报告。这使其成为有记录以来第二大MOVEit漏洞事件,仅次于Maximus。

针对加利福尼亚州Delta Dental及其关联公司所使用的MOVEit环境的攻击影响了690万人。

缅因州于11月初披露了 迄今为止最完整的美国州级MOVEit漏洞事件,该事件几乎波及该州全部人口,130万人受到影响。

在某些情况下,个人的数据因MOVEit攻击而多次暴露。

已知受影响个人的统计数字尚未完全反映泄露的全部范围,因为这些数字仅限于公开披露和向政府机构提交的文件。

“大量关于消费者和企业在公共及私营领域的敏感信息已经泄露,可能被以各种邪恶方式利用,”独立分析师迈克尔·戴蒙德表示。“我认为我们尚未触及所有潜在影响的全部层面。”

Clop对MOVEit的连环攻击波及了更广泛的受害者群体,因为该文件传输服务的客户广泛共享了由其他组织维护的个人和敏感数据。

“目前尚不清楚Clop泄露的TB级数据中包含了多少其他组织的信息,”Emsisoft的卡洛表示。

谁应承担责任?

软件供应链中潜藏的广泛挑战凸显了联邦当局持续推进的力度,要求对软件设计进行重大变革,并将安全功能默认内置到产品中。

CISA、关键联邦机构及国际合作伙伴正在倡导一系列 安全设计和安全默认原则。其目标是 将安全责任转移 给制造商和供应商,而非客户。

拜登政府的 国家安全战略 实施计划呼吁公私合作,推动安全设计和安全默认技术的开发与采用,这一 工作预计于今年完成.

“我们已经看到了勒索软件即服务,以及网络犯罪分子利用往往简单的软件设计缺陷、往往简单的不安全默认配置的能力增强,这些可能导致世界范围内的巨大损害,”CISA的Cable表示。

重点应该放在“那些真正有能力从一开始就根除这些漏洞,并真正承担起客户安全成果责任的软件供应商身上,”Cable说。

这些损害中有很大一部分超出了受害组织的控制范围。Cable表示,企业的安全不仅仅掌握在自己手中或所使用的产品中,而是掌握在其供应商所使用的产品中,以此类推。

如果在短期内没有重大改变,更多连锁攻击,甚至可能达到类似规模的攻击,极有可能发生。

“每次你看到重大事件被提及,它都被描述为一次警钟,而现实是他们似乎还没有真正醒来,”Callow说。“我们在对抗勒索软件问题上做得还不够。”

研究方法

Cybersecurity Dive分析了Emsisoft和KonBriefing Research发布的数据,并从受害组织的报告、加利福尼亚州和缅因州的数据泄露披露,以及截至2024年1月1日向美国证券交易委员会和美国卫生与公众服务部提交的文件中提取了数据。

Cybersecurity Dive联系了本报道中提到的每家公司以征求更多评论。

新闻图形开发人员Jasmine Ye Han和视觉编辑Shaun Lucas也为本文做出了贡献。