安全期刊20250224
发布时间:
2025-02-26
来源:
作者:
访问量:
目录
政府效率部DOGE官网存在安全漏洞,用户可直接修改内容
工业控制系统仍是勒索软件攻击重点
勒索软件组织ThreeAM攻击Leonardo泄露敏感国防信息
多款ICS设备存在安全漏洞,关键基础设施面临风险
黑客组织Storm-2372利用设备代码钓鱼攻击关键基础设施
美国海上运输系统网络安全面临重大挑战
美国拟将太空系统纳入关键基础设施
Ghost勒索软件攻击全球70多个国家关键基础设施
矿业企业NioCorp遭受网络攻击
政府效率部DOGE官网存在安全漏洞,用户可直接修改内容
由埃隆·马斯克领导的政府效率部门(DOGE)推出的官方网站(doge.gov)近日暴露出严重的安全漏洞,允许未经授权的用户直接修改网站内容。漏洞源于该网站使用了一个不安全的外部数据库,任何知情者都能通过该漏洞发布内容,甚至直接在网站上显示。这个问题被两名网页开发专家发现,并由404Media报道。
DOGE网站于1月推出,旨在展示DOGE部门的削减政府开支努力。然而网站在推出后长时间未更新,只有三行文字和一个卡通式的标志。直到周三和周四,网站才开始进行进一步开发,并通过Cloudflare Pages拉取数据,底层代码已部署在此。
漏洞的核心问题在于doge.gov网站与一个可被第三方访问和修改的外部数据库相连,导致攻击者可以对网站内容进行未经授权的修改。很快这一漏洞被利用,多个讽刺性消息出现在网站首页,其中一条写道:“这是一个.gov网站的笑话”,另一条则写道:“这些‘专家’把他们的数据库留了个漏洞-roro”。这些消息在网站上显示了数小时,直到被删除。
该事件引发了对网站安全性和DOGE团队工作的质疑。《新闻周刊》报道称,讽刺性的消息仍在周五早晨出现在网站上,这表明该网站的安全漏洞在长时间内未能得到修复。此外专家还指出,网站的构建似乎匆忙进行,且页面源代码中暴露了大量敏感信息。
一位专家表示,“感觉它是匆忙搭建的,页面源代码中有很多错误和暴露的敏感信息。”另有专家指出,网站似乎是由Burst Data开发和托管的,而该公司由现任DOGE员工管理。
在此次攻击发生前,DOGE网站还曾泄露过敏感信息。根据《赫芬顿邮报》的报道,网站曾展示过有关美国某情报机构的规模和工作人员的机密信息。这一信息泄露进一步引发了人们对DOGE处理敏感数据的能力和安全措施的担忧。
此次事件不仅揭示了网站建设的匆忙和安全措施的不足,还加剧了人们对DOGE部门是否有能力妥善处理和保护敏感信息的质疑。批评者指出,该部门对政府数据的访问权限可能存在潜在的利益冲突问题,尤其是在处理敏感数据时。此事引发了广泛的舆论关注,并导致几起对DOGE提出的诉讼,挑战其对政府数据的管理和保护能力。
工业控制系统仍是勒索软件攻击重点
Dragos公司在2024年第四季度发布的报告揭示了勒索软件威胁态势的快速发展,尤其是对工业控制系统(ICS)和关键基础设施的攻击日益增加。勒索软件团伙继续完善其技术,扩大能力并形成新的合作关系,这些变化导致工业组织面临越来越严峻的安全挑战。尽管没有发现针对ICS设计的新勒索软件变种,但勒索软件攻击仍然频繁发生,造成了生产停滞、手动故障转移和供应链中断等问题。
在2024年第四季度,勒索软件团伙的生态系统变得更加动态和复杂。Dragos指出,多个勒索软件团伙重新品牌化或新兴,采用了更先进的战术、技术和程序(TTPs)。一些团伙利用泄露的源代码或与其他已知对手结盟,迅速吸取先进的攻击技巧。此外Dragos还发现,多个国家级对手公开与勒索软件运营者合作,模糊了财务动机和地缘政治动机之间的界限,表明现有攻击行为不仅仅是为了获取赎金,可能还涉及间谍活动、破坏行动等。
Dragos分析表明,勒索软件即服务(RaaS)模型为财务、意识形态和政治动机的对手提供了更多机会,使得这些对手能够通过勒索软件平台推进间谍活动、破坏行动和财务目标。RaaS模型使攻击者能够降低被检测的风险,并且确保攻击者能够持续运营。这种模式使得执法机构和受害组织在追踪和响应勒索软件攻击时面临巨大挑战。
报告提到,勒索软件团伙在快速变化的环境中调整了其战术和联盟。像LockBit 3.0、Play和RansomHub这样的成熟团伙依然占据主导地位,而新兴的或重新品牌的团伙也迅速利用现代化的渗透方法和附属网络,进一步增加了威胁。尤其是在IT漏洞方面,这些团伙特别集中攻击未打补丁的VPN设备、防火墙固件和备份管理解决方案,这些攻击方式已经导致了多个工业环境的运营中断。
报告显示,工业部门尤其是制造业、运输业以及ICS设备和工程领域仍然是勒索软件攻击的主要目标。攻击者通过利用远程访问解决方案的漏洞以及不当的凭证管理,成功获取了初始访问。通过对Windows、Linux和ESXi系统的攻击,勒索软件团伙进一步增强了其攻击范围。
此外Dragos还观察到,勒索软件团伙采用以云为中心的勒索策略,使用Azure Storage Explorer和AWS S3 Transfer Acceleration等工具将恶意活动与正常云流量混合,试图避免被检测。尽管目前Dragos尚未发现云相关的攻击直接影响到工业控制系统(ICS),但这种战术的日益普及可能会增加工业组织在应对攻击时的复杂性。
在2024年第四季度,勒索软件团伙进一步改进了“生活在土地上”(LoTL)技术,即利用Windows自带的二进制文件(如certutil.exe、PowerShell)来加载恶意代码或内存注入,从而躲避传统的基于签名的检测方法。这种技术的高效性使得勒索软件团伙能够更加隐蔽地进行操作,增加了执法和安全团队发现攻击的难度。
例如BlackBasta团伙利用在Microsoft Teams消息中嵌入二维码的方式,诱使员工下载远程监控工具,从而在系统内创建持久的访问权限。这种方式不仅能够持续进行横向传播和数据收集,还能重新感染已经被检测到的系统。
在第四季度,勒索软件攻击的地区分布仍然不均,北美继续成为最频繁遭遇攻击的地区。北美报告了308起勒索软件事件,占全球勒索软件活动的51%。其中,美国是受攻击的最大国家。欧洲紧随其后,共报告了168起事件,占全球活动的28%。英国、德国和意大利继续是主要的目标,攻击集中在制造业和运输业领域。亚洲的勒索软件攻击约有70起,占全球的12%,而南美和中东分别报告了19起和13起事件。南美的攻击主要集中在食品和饮料制造业,而中东地区则更多集中在石油和天然气行业。
该报告还指出,制造业仍然是最受影响的行业,观察到424起事件,占全球勒索软件活动的70%;工业控制系统(ICS)设备和工程领域经历了58起事件,占总活动的10%。运输业发生了69起事件(约占11%);石油和天然气(ONG)记录了19起事件(约占3%);政府和水务行业分别面临5起事件(分别占1%);矿业报告了4起事件;可再生能源行业遭遇3起事件;数据中心经历了2起事件。
报告还列举了几起典型的勒索软件事件,突显了这些攻击对工业操作和组织的破坏性影响。例如,Costa Rica的Refinadora Costarricense de Petróleo(RECOPE)在11月遭遇勒索软件攻击后,迫使公司完全依赖手动操作,导致支付处理和燃油销售的数字系统瘫痪。尽管未出现供应中断,但手动处理导致交易时间大幅增加,且需要外部专家协助恢复系统。
另一起事件发生在12月,Stoli集团遭遇勒索软件攻击后,IT基础设施遭受广泛中断,最终导致其美国子公司申请破产。攻击使得该公司的核心系统(如ERP)瘫痪,员工不得不依赖手动输入数据,严重影响了其全球业务和供应链。
此外,Pittsburgh Regional Transit(PRT)在12月也受到攻击,导致匹兹堡的巴士和铁路服务延误数小时,影响了大量通勤人员。攻击导致关键的调度和票务系统无法正常工作,造成了大规模的交通混乱。
Dragos对勒索软件团伙的分析表明,生态系统中多个团伙表现活跃。LockBit3.0仍是最为活跃的团伙,占据了70起事件(约12%),尽管遭遇了执法打击,但依然持续作案;Play团伙与63起事件相关(约10%),该团伙仍然专注于攻击关键基础设施;RansomHub则报告了56起事件(约9%),这一团伙通过激进的RaaS模式吸引了大量附属人员,尤其集中于工业组织的攻击。
此外Akira、BlackBasta、MeowLeaks等团伙也在第四季度继续活跃。Akira团伙以双重勒索战术而著名,并扩大了跨平台攻击的范围。BlackBasta通过社会工程和基于RMM的渗透方法不断提升攻击的精准度和隐蔽性,MeowLeaks则采用大规模数据外泄来施压受害者。
Dragos呼吁各个组织采取更加积极的网络安全措施,以应对不断变化的勒索软件威胁。具体建议包括:强制实施多因素认证(MFA)、加强对关键端口的监控、确保离线备份的可用性、加强远程访问控制、提升员工的安全培训,尤其是识别社会工程攻击的能力、以及定期进行网络架构审查。
勒索软件组织ThreeAM攻击Leonardo泄露敏感国防信息
Leonardo S.p.A.是全球领先的航空航天、国防和安全解决方案供应商,近日成为黑客组织ThreeAM的攻击目标。根据ThreeAM在暗网数据泄露网站上的公告,攻击者已开始公开从Leonardo公司窃取的数据,并表示将发布部分文件。虽然具体泄露的文件量尚不清楚,但这一事件引发了广泛的关注,特别是在安全和国家安全层面。
ThreeAM是一个相对新兴的勒索软件团伙,近年来活跃度不断上升,其攻击目标主要集中在关键基础设施领域。该团伙通过精心设计的隐秘战术和复杂的加密手段,针对全球各大企业发起攻击,盗取敏感数据并威胁公开以迫使企业支付赎金。
Leonardo公司总部位于意大利罗马,作为全球军工和航空航天技术的重要供应商,为多个国家的政府及私人企业提供服务。该公司的业务领域涉及到军事技术、航空航天设备以及与各国政府和国际组织的防务合作,因此任何涉及Leonardo的网络攻击都有可能对全球安全构成威胁。
此次攻击的泄露数据有可能涉及到高度敏感的内容,包括军事技术、政府合同、以及其他可能危及国家安全的信息。如果这些数据被公开,不仅会暴露Leonardo的商业机密,还可能导致国家安全受到严重威胁,甚至引发间谍活动,给敌对势力或竞争对手提供机会获取敏感信息。
目前Leonardo尚未正式确认或否认此次网络攻击事件的细节。安全研究人员和相关组织已开始对此次攻击的潜在后果进行评估。Leonardo作为防务和航空航天领域的重要企业,其数据一旦泄露,可能会直接影响到与北约等国际防务合作伙伴的现有合同及未来的合作机会。数据泄露不仅可能暴露公司的技术创新和研发成果,还可能影响到全球的防务合作,甚至加剧地缘政治的不稳定。
此次攻击背后的黑客团伙ThreeAM被认为是一个较为新兴的勒索软件团伙,但其活动逐渐受到关注。ThreeAM的攻击手段与其他成熟的勒索软件团伙有所不同,尤其是在数据窃取的方式上,该团伙通常在加密目标文件之前先窃取敏感数据,并通过删除系统中的卷影副本,进一步加大受害企业恢复数据的难度。与LockBit等知名勒索软件团伙类似,ThreeAM通过泄露被盗数据来向企业施压,迫使其支付赎金。然而Leonardo似乎没有屈服于这种压力,导致攻击者开始公开部分泄露的文件。
除了对Leonardo本身的潜在影响外,其他与该公司有业务往来的企业和政府机构也被提醒加强网络安全防护。由于攻击者可能已经获取了Leonardo的用户凭证和其他敏感信息,相关组织需要警惕后续的网络攻击或信息滥用。
多款ICS设备存在安全漏洞,关键基础设施面临风险
美国网络安全和基础设施安全局(CISA)近期发布了两份针对工业控制系统的安全公告,涉及Delta Electronics CNCSoft-G2和Rockwell Automation GuardLogix控制器中的关键漏洞,这些漏洞对制造、能源和关键基础设施行业构成严重威胁,可能导致远程代码执行、拒绝服务攻击以及运营中断。
Delta Electronics CNCSoft-G2软件中存在四个内存损坏漏洞,漏洞编号为CVE-2024-39880至CVE-2024-39883,影响2.1.0.10之前的所有版本。该漏洞由Trend Micro Zero Day Initiative发现,主要源于CNCSoft-G2在解析DPAX文件时对用户输入的验证不充分,导致攻击者可以构造恶意文件,并诱骗用户打开,从而执行任意代码、访问敏感数据或破坏系统稳定性。
CVE-2024-39880是一个栈缓冲区溢出漏洞,攻击者可通过发送超出固定缓冲区大小的数据执行任意代码。CVE-2024-39881是一个越界写漏洞,可能导致内存损坏,影响CNC设备的正常运行。CVE-2024-39882是一个越界读漏洞,允许攻击者访问系统的敏感数据,而CVE-2024-39883是一个堆缓冲区溢出漏洞,可能通过操纵堆内存分配触发代码执行。所有这四个漏洞的CVSS v4评分均为8.4,属于高危漏洞,攻击者可以通过社交工程手段引诱用户打开恶意文件或访问恶意网站,以远程利用这些漏洞。CISA建议用户尽快将CNCSoft-G2更新至2.1.0.10版本,并确保控制系统不直接暴露在不受信任的网络环境中,以降低攻击风险。
另一份安全公告披露了Rockwell Automation GuardLogix 5380和5580控制器中的拒绝服务漏洞CVE-2025-24478,影响固件版本V33.017之前、V34.014之前、V35.013之前和V36.011之前的设备。该漏洞源于控制器在处理CIP(通用工业协议)消息时未能正确处理异常情况,导致远程攻击者可以发送恶意请求触发重大不可恢复故障,使受影响的控制器进入停机状态,必须手动重启才能恢复运行。
由于这些控制器广泛用于工业自动化领域,系统运行的连续性至关重要,因此该漏洞可能对生产安全和企业运营产生严重影响。该漏洞的CVSS v3.1评分为6.5,CVSS v4评分为7.1,属于中高危漏洞,虽然不涉及数据泄露或代码执行,但仍可能导致大规模工业生产停摆。
CISA建议企业立即更新GuardLogix固件至最新版本,并限制网络访问,仅允许受信任的设备与控制器通信,同时使用CIP Security进行安全加固。此外为远程访问部署VPN并强制启用多因素身份验证,可进一步降低未经授权访问的风险。
随着针对工业控制系统的网络攻击日益增多,企业必须采取更加主动的防御措施,以减少潜在风险。首先网络隔离至关重要,工业控制设备应与企业IT网络隔离,避免直接暴露在互联网环境中,同时采用零信任架构以确保只有授权访问才可进入关键系统。其次补丁管理是降低风险的关键,企业应定期应用供应商提供的更新,建立漏洞响应机制,评估关键资产的安全状态,及时修复已知漏洞。
此外深防御策略应当广泛部署,例如入侵检测系统、入侵防御系统和应用白名单机制,以提高对恶意活动的监测和拦截能力。远程访问的安全性同样重要,企业应当优先使用MFA与VPN相结合的方式,确保远程访问渠道的安全,同时开启详细的日志审计,实时监控访问行为,及时发现和应对潜在威胁。
黑客组织Storm-2372利用设备代码钓鱼攻击关键基础设施
微软研究人员检测到一个名为Storm-2372的黑客组织正在进行网络攻击,并评估其与俄罗斯的利益和作战方式存在中等可信度的关联。这些攻击自2024年8月以来一直在进行,主要针对欧洲、北美、非洲和中东地区的政府机构、非政府组织(NGO)、信息技术(IT)服务和技术行业、国防、电信、医疗、高等教育、能源、石油和天然气行业。
研究人员观察到,Storm-2372最近开始利用微软身份验证代理(Microsoft Authentication Broker)设备代码登录流程的特定客户端ID,能够获取一个刷新令牌,该令牌可用于请求设备注册服务的另一个令牌,并在Entra ID中注册由攻击者控制的设备。然后攻击者利用相同的刷新令牌和新的设备身份获取主刷新令牌(PRT),从而访问目标组织的资源。研究人员发现,Storm-2372已经利用这些被连接的设备收集受害者的电子邮件。
此外,该黑客组织还被发现使用符合目标地区的代理服务器,以进一步隐藏可疑的登录活动。微软指出,Storm-2372采用了一种称为设备代码钓鱼(Device Code Phishing)的攻击方式,威胁行为者利用设备代码身份验证流程来捕获身份验证令牌,并使用这些令牌访问目标账户,进一步获取账户权限和数据访问权。这种方法允许攻击者维持长期访问,只要令牌仍然有效,攻击者就可以随时使用它们访问受害者的账户和服务。
设备代码身份验证流程通常用于输入受限设备,如智能电视或物联网设备,这些设备无法进行传统的交互式Web身份验证。设备代码钓鱼的核心在于,攻击者利用该流程来诱骗受害者输入合法的设备代码,从而劫持身份验证过程。
攻击过程通常包括以下几个步骤:首先攻击者生成一个合法的设备代码请求,并通过伪装身份向目标发送请求,诱骗受害者在合法的微软登录页面输入该代码。受害者输入代码后,微软的系统会生成一个访问令牌和刷新令牌,攻击者便可利用这些令牌访问受害者账户及其存储的数据。由于攻击者不需要受害者的用户名和密码,能够绕过部分传统的身份验证防护措施。
此外攻击者可以使用窃取的身份验证令牌,在受害者账户允许的范围内访问其他服务,如电子邮件或云存储。只要这些令牌未失效,攻击者就能持续访问受害者的账户,并在组织的内部环境中进行横向移动。
微软披露,Storm-2372的设备代码钓鱼活动自2024年8月以来一直活跃,早期观察表明,该组织可能通过第三方消息服务(如WhatsApp、Signal和Microsoft Teams)与潜在受害者取得联系,并假冒与受害者相关的知名人士,以建立信任。随后攻击者会通过网络钓鱼邮件发送在线会议或活动的邀请,并利用这些邀请诱骗用户完成设备代码身份验证流程。
研究人员指出,一旦受害者在微软身份验证页面上输入攻击者提供的设备代码,攻击者便可以获得有效的访问令牌,因此能够访问受害者账户,并执行Graph API数据收集活动,例如提取电子邮件和其他敏感信息。此外攻击者还可以利用被劫持的账户向受害组织的其他用户发送带有设备代码身份验证链接的钓鱼邮件,以扩大攻击范围。
Storm-2372使用Microsoft Graph API搜索已攻陷账户的电子邮件,并利用关键词检索特定信息。关键词包括用户名、密码、管理员、TeamViewer、AnyDesk、凭据、机密、部委、和政府等。攻击者使用这些关键词筛选邮件,并利用Microsoft Graph API提取其中的敏感信息。
微软已将Storm-2372归类为疑似与俄罗斯利益一致的国家级威胁行为者,并预计该组织将继续通过第三方消息服务联系目标,冒充相关人士以获取信任,再发送伪造的会议邀请。这些邀请会诱骗用户进行设备代码身份验证,从而让攻击者获得初始访问权限,并进一步执行数据收集和横向移动攻击。
为应对这类攻击,微软建议各组织采取措施加强网络安全防御,防范网络钓鱼和凭据窃取攻击。微软强调,多因素身份验证(MFA)是抵御此类攻击的重要防护措施,尽管设备代码钓鱼试图绕过MFA,但MFA仍然是身份安全的关键。微软建议组织采用抗钓鱼身份验证方法,并避免使用基于电话的MFA,以降低SIM卡劫持(SIM-jacking)的风险。此外,组织应尽可能将身份管理集中化,并将本地目录与云目录集成,以便更有效地监控和防御恶意身份访问。
在身份管理方面,组织可以将身份数据集中到单一平台,以简化单点登录(SSO)的实施,使用户能够更顺畅地完成身份验证,同时借助Entra ID的机器学习模型,更快速地识别和阻止异常身份访问。微软建议,在同步用户账户时,应排除管理员和高权限账户,以确保本地环境与云环境之间保持隔离,以防止单点失陷导致整个系统的安全风险。
除了身份验证措施,微软还建议企业加强账户凭据管理,实施最小权限原则(Least Privilege Principle),确保每个用户和应用程序仅具有完成任务所需的最低权限。同时企业应定期审计高权限账户的活动,以检测并阻止攻击者利用特权账户进行的恶意操作。
美国海上运输系统网络安全面临重大挑战
美国政府问责办公室(GAO)上周发布了一份关于保护美国海上运输系统(MTS)免受网络威胁的报告。该报告评估了海岸警卫队在应对来自伊朗、朝鲜、俄罗斯、跨国犯罪组织等多方行为者的网络威胁方面的进展。报告指出,虽然海岸警卫队已经采取了若干措施,但在一些关键领域存在不足,并且未能充分应对网络安全风险。为此GAO提出了若干改进建议,旨在加强海上运输系统的网络安全防护能力。
报告首先评估了海上运输系统面临的主要网络安全威胁。GAO列出了可能对MTS构成威胁的网络行为者,包括国家行为者(如俄罗斯、朝鲜、伊朗)以及跨国犯罪组织等。根据海岸警卫队的网络趋势和海洋环境的相关报告,GAO开发了一个针对MTS的网络威胁行为者清单。为了确认这一清单的准确性,GAO与海岸警卫队及多个联邦和非联邦相关方进行了访谈,进一步验证了这些威胁的可信度。
GAO还深入审查了海上运输系统的关键组成部分,识别了可能被网络攻击者利用的脆弱性,并评估了这些攻击对海上运输系统的潜在影响。通过对海岸警卫队提供的数据进行比较,GAO发现海岸警卫队的数据在描述MTS网络安全事件时存在不完整或不准确的问题,进而影响了对这些事件的全面理解和应对。
海岸警卫队负责海上运输系统的网络安全保护,报告中评估了该部门在此方面的行动。GAO指出,尽管海岸警卫队已采取一定措施帮助MTS所有者和运营商缓解网络安全风险,然而其在对网络安全事件的分类、事件处理和网络安全人员的能力建设方面仍然存在不足。
1、网络安全事件数据问题:GAO审查了海岸警卫队使用的“海上安全与执法信息系统(MISLE)”案例管理系统中记录的安全检查数据,并发现其中的网络安全事件数据不完整。因此海岸警卫队目前没有足够准确的网络安全事件信息来支持对事件的全面分析和应对。
2、网络安全战略和计划:海岸警卫队的网络安全战略和计划在一定程度上存在与国家级战略要求不符的问题。GAO分析了海岸警卫队的网络安全战略,并将其与前期的最佳实践对比,认为海岸警卫队的网络安全战略缺乏全面的网络风险评估,且未能全面考虑到海上运输系统面临的网络安全挑战。
3、网络安全人才和能力建设:报告还评估了海岸警卫队在网络安全人才培养方面的工作。GAO指出,海岸警卫队的网络安全人才规划尚未完全考虑未来人员所需的能力,尤其是在面对复杂的网络威胁时,人员的能力差距较为突出。
为弥补上述不足,GAO向海岸警卫队提出了五项建议,以改进其网络安全防护工作:
1、确保网络安全事件数据的准确性:GAO建议海岸警卫队应制定和实施文档化程序,确保其跟踪的网络安全事件数据准确无误。这将帮助海岸警卫队更好地了解其面临的网络威胁,并根据实际情况采取行动。
2、更新案件管理系统:海岸警卫队应改进其案件管理系统(MISLE),确保能够全面、及时地记录和提供安全检查中发现的网络安全缺陷信息。这有助于海岸警卫队准确了解设施和船舶的网络安全状况,从而为后续的决策提供更准确的数据支持。
3、完善网络安全战略和计划:海岸警卫队应确保其网络安全战略和计划符合有效国家战略的关键特征,并进行全面的海上运输系统网络安全风险评估。只有这样,海岸警卫队才能制定出切实可行的策略,有效应对未来的网络安全挑战。
4、分析网络安全人才能力需求:海岸警卫队应分析并确定未来的网络安全人才能力需求,尤其是针对负责海上运输系统网络安全风险缓解的人员。海岸警卫队需要确保其人员具备应对复杂网络安全威胁所需的能力,并通过培训等方式填补现有的能力差距。
5、应对能力差距:根据网络安全人才能力的差距分析,海岸警卫队应采取措施解决人员能力上的短板。GAO建议通过制定相关培训计划、引入外部专家等方式,帮助海岸警卫队提升其网络安全人才的专业能力。
对于GAO的建议,美国国土安全部(DHS)表示同意,并承诺将采取行动来落实这些建议:
1、准确跟踪网络安全事件:DHS表示,海岸警卫队将审查现有的网络安全事件程序,并采取必要的补充措施,以确保准确记录和跟踪所有网络安全事件。
2、完善MISLE系统:DHS承诺,海岸警卫队将进一步完善MISLE系统,以确保其能够全面、及时地记录和报告所有相关的网络安全缺陷。
3、加强网络安全战略与计划:DHS支持海岸警卫队更新其网络安全战略,并确保该战略符合国家战略的要求,包括对海上运输系统网络安全风险的全面评估。
4、网络安全人才能力建设:DHS同样支持海岸警卫队制定未来网络安全人才的能力规划,并解决目前存在的能力差距。通过这些措施,海岸警卫队将确保其人员能够有效应对日益复杂的网络安全挑战。
GAO报告强调,海岸警卫队在保护美国海上运输系统免受网络威胁方面发挥着重要作用,但由于技术基础设施的脆弱性,海上运输系统面临着来自网络攻击的重大风险。为了更好地应对这些风险,海岸警卫队需要改进其网络安全事件记录系统,完善网络安全战略和计划,并增强网络安全人才的能力。通过实施GAO提出的五项建议,海岸警卫队能够更有效地应对日益复杂的网络安全威胁,保护国家经济和安全利益。
美国拟将太空系统纳入关键基础设施
美国众议院本周推出了《太空基础设施法案》,该法案要求美国国土安全部(DHS)部长将太空系统、服务和技术指定为关键基础设施行业。若通过,该法案将使太空成为美国第17个被指定为关键基础设施的行业,与能源、医疗、交通和通信等行业同列。此举旨在识别和应对可能影响卫星、太空载具、地面设施、生产设施和数字系统等资产的威胁。
该法案由加利福尼亚州共和党议员肯·卡尔弗特提出,并由萨卢德·卡尔巴哈尔、布赖恩·菲茨帕特里克和特德·刘共同发起。卡尔弗特和刘是国会航空航天核心小组的共同主席。
卡尔弗特指出,“随着我们的经济和基本通信系统越来越依赖太空系统和服务的支持,我们必须采取措施保护这些系统免受潜在威胁。”
刘表示,“太空对从导航到银行和通信等各个领域的基础设施至关重要。为了确保这一领域得到应有的关注和资源,必须将太空指定为关键基础设施。”
卡尔巴哈尔表示,“太空操作已经成为美国日常生活中的关键部分,从通信卫星到将它们送入轨道的发射系统。”
菲茨帕特里克补充表示,“面对全球对手带来的新威胁,我们必须采取前瞻性的措施来保护太空中的关键基础设施。两党合作的《太空基础设施法案》将确保我们在太空领域的资产具有韧性,能够有效应对新兴威胁。”
1月底,民主基金会(FDD)曾指出,尽管太空系统在全球基础设施和通信韧性方面发挥着重要作用,但拜登政府未将太空指定为独立的关键基础设施,从而错失了充分优先保护这些重要系统安全的机会。
FDD的网络与技术创新中心主任安妮·菲克斯勒表示,“除了卫星通信,能源、水务、金融等其他关键基础设施也依赖太空系统,例如GPS为工业控制系统和金融交易提供精准的时间。2022年2月俄乌冲突开始时,俄罗斯切断了美国卫星公司Viasat的运营,导致基辅的军事通信中断,数千个欧洲用户失去互联网连接,数千台风力涡轮机在中欧无法正常运作。”
根据世界经济论坛2024年4月的报告,全球太空经济预计到2035年将增长至1.8万亿美元,是当前规模的三倍。这一增长不仅来源于通信和国防领域对太空的依赖,还包括消费者活动,如共享出行和外卖服务等。报告预测,太空将在应对全球挑战(如灾害预警、气候监测、人道响应等)中发挥越来越重要的作用。
虽然业内人士对这一指定可能带来更多监管表示担忧,但菲克斯勒认为,将太空指定为关键基础设施反而能带来更大的监管一致性。“将太空指定为关键基础设施将使我们拥有一个统一的联邦机构来管理行业风险,负责与私营部门共享信息,并帮助其他联邦机构了解该行业的独特需求和关注点。”此外,这还将促成一个行业主导的委员会,专门与联邦机构合作,制定涉及太空系统的安全政策。
菲克斯勒表示,“新政府上任初期,通常会进行对前政府政策的评估。重新审视拜登政府未能优先考虑太空系统的网络安全问题,未将这些系统列为关键基础设施,应成为首要任务。”
Ghost勒索软件攻击全球70多个国家关键基础设施
CISA和FBI联合发布公告,警告称部署Ghost勒索软件的攻击者已攻击了全球70多个国家的多个行业部门的受害者,尤其是涉及关键基础设施的组织。受影响的行业包括医疗、政府、教育、技术、制造业以及中小型企业。
自2021年初开始,Ghost攻击者通过攻击运行过时软件和固件的互联网服务进行渗透。这些攻击具有广泛性,导致了许多组织被攻击。Ghost勒索软件运营者的攻击手法十分复杂,经常轮换恶意软件可执行文件、修改加密文件的扩展名、改变勒索信息内容,并通过多个电子邮件地址与受害者进行联系,导致该组身份的归属不易确定。
该团伙利用公开可获得的代码来攻击易受攻击的服务器,特别是针对Fortinet(CVE-2018-13379)、ColdFusion(CVE-2010-2861、CVE-2009-3960)和Exchange(CVE-2021-34473、CVE-2021-34523、CVE-2021-31207)等未修补的漏洞。其采用的勒索软件样本包括Cring.exe、Ghost.exe、ElysiumO.exe和Locker.exe,且其攻击不仅影响了商业组织,还威胁到国家级别的关键信息基础设施。
为了应对Ghost勒索软件攻击,建议网络防御者采取以下防护措施:定期进行异地备份,避免勒索软件加密数据;尽早修补操作系统、软件及固件的已知漏洞,特别是Ghost勒索软件常用的漏洞;确保网络分段,限制感染设备的横向传播;强制所有特权账户和邮件服务账户实施多因素认证,增强对钓鱼攻击的防护。
该团伙的攻击方法包括先后部署定制的Mimikatz样本和CobaltStrike信标,并通过合法的Windows CertUtil证书管理器绕过安全软件,进而部署勒索软件有效负载。
除了Ghost勒索软件攻击利用Fortinet SSL VPN设备的漏洞进行初始访问之外,国家支持的黑客组织也曾扫描和利用Fortinet SSL VPN设备的漏洞进行攻击,尤其是CVE-2018-13379漏洞。
此外攻击者也曾利用这些漏洞入侵美国的互联网暴露选举支持系统。Fortinet公司曾在2019年8月、2020年7月、2020年11月和2021年4月多次警告客户,修补其SSL VPN设备的CVE-2018-13379漏洞。
这次联合公告还提供了关于Ghost勒索软件的入侵指示(IOC)、战术、技术和程序(TTP)以及如何检测这些活动的指导。
Ghost勒索软件攻击展现了当前网络安全威胁的严重性和复杂性,尤其是针对关键信息基础设施的威胁,强调了及时修补漏洞、加强网络防护、以及提高组织对勒索软件的应对能力的紧迫性。
矿业企业NioCorp遭受网络攻击
美国矿业公司NioCorp Developments近日向美国证券交易委员会(SEC)报告称,2月14日公司发现一起网络安全事件,导致公司损失了大约50万美元。该事件涉及公司信息系统,尤其是电子邮件系统的泄露,攻击者利用公司被入侵的电子邮件系统实施了商业电子邮件诈骗(BEC)计划,导致误导性供应商付款。
具体来说,黑客通过访问公司电子邮件,发送看似合法的邮件,诱使收件人将支付款项转账到由攻击者控制的银行账户。这种行为造成了约50万美元的误导性支付。
公司目前正在调查此事件,已经通知相关金融机构和执法部门,以期追回这笔款项。NioCorp表示,尽管目前调查显示此次安全事件仅限于错误转账,但完整的调查仍在进行中,公司尚未确定此次事件是否会对其整体财务状况或经营结果产生重大影响。
NioCorp强调,目前无法确定是否能成功追回所有或部分错误支付的款项。FBI数据显示,BEC攻击在2023年造成了29亿美元的损失,且自2013年以来,BEC攻击共造成了550亿美元的损失。
Industrial Defender平台推出8.0版本,全面升级OT安全与合规管理能力
Industrial Defender发布了其最新版本的平台Industrial Defender 8.0,为关键基础设施和工业运营商提供更加智能化的安全和合规管理能力。本次更新引入了全新设计的风险仪表板,使用户能够全面评估并优先处理安全和合规风险。此外Industrial Defender 8.0还更新了其广泛的策略库,确保符合最新的行业标准和监管框架,如NERC CIP、AESCSF、OTCC和TSA安全指令等,为企业提供更强大的合规支持。
作为OT资产管理和网络安全合规解决方案的行业领导者,Industrial Defender 8.0提供了对OT环境最全面和详细的可视化能力,使用户能够更深入地洞察资产风险,主动加强安全防护,并确保各项法规和标准的合规性。新版Risk Dashboard(风险仪表板)集成于Industrial Defender Central Manager(IDCM),采用了创新的UI/UX设计,使企业能够有效管理整个OT环境的安全风险。仪表板的新功能“风险因素”组件,将人为知识(如业务和运营环境)与威胁情报无缝整合,使风险评估更加精准。此外,该平台还结合威胁情报与自动化工作流程,可以自动创建用于缓解已知漏洞的工作流包,提高企业应对网络攻击和漏洞利用的效率。这些更新增强了Industrial Defender对各种安全和合规问题的响应能力,例如错误配置、漏洞暴露、可疑的安全事件,以及OT环境中的未经授权变更等。
Industrial Defender首席执行官Jay Williams表示,“我们正在基于长期以来建立的全面和可信赖的OT资产数据能力,进一步提升风险管理的深度。新的风险仪表板使企业能够更精确地评估漏洞和威胁,使安全措施与运营目标更紧密结合。我们的最新版本不仅简化了安全与合规的工作流,还提供了更强的风险优先级管理能力,使企业能够依据运营影响而不仅仅是CVSS评分来做出决策。通过将这些功能集成到统一的OT安全平台中,Industrial Defender帮助组织加快漏洞修复,提高安全防护能力,并采用基于风险的策略来增强安全性和运营韧性。”
Industrial Defender平台因其强大的自动化OT资产数据收集和监控能力而广受认可。它可以捕获OT资产的详细信息,例如固件版本、操作系统版本、网络配置、已安装补丁和应用程序(包括版本号)、本地用户账户、防火墙规则、所有开放IP端口等。此外,该平台还能保留所有这些数据的历史记录,为趋势分析和变更检测提供重要支持。这些数据不仅可以帮助企业制定更有效的安全加固策略,还可以支持自动化合规性报告,减少企业的合规成本,提高管理效率。
在合规管理方面,Industrial Defender 8.0进一步强化了其合规支持能力,更新了报告模板,符合主要标准的最新要求。
此外,Industrial Defender 8.0进一步优化了对关键运营环境的支持能力,帮助企业减少OT攻击面,并提高对新兴威胁的防御能力。通过将OT资产管理、风险评估、安全监控和合规管理整合到一个统一的平台中,该系统帮助用户将数据转化为可执行的安全行动,从而简化合规流程,减少人为错误,并增强整个工业环境的安全性。
Industrial Defender 8.0不仅有助于企业更好地应对日益增长的安全威胁,还能帮助企业加强安全治理,优化合规管理,并提高整体运营弹性。通过提供自动化、智能化和基于风险的安全管理方法,Industrial Defender 8.0使工业企业能够更高效地管理资产、减少网络攻击的可能性,并加快漏洞修复流程,从而实现更安全、更稳定的运营。
上一条:
下一条:
相关信息
























