華爾街日報》一家鮮為人知的軟體公司,竟成超大資安漏洞!美國財政部、商務部與多家企業遭俄羅斯駭客入侵

美國政府部門與多家企業遇上俄羅斯駭客攻擊。軟體公司SolarWinds表示,多達1.8萬名用戶可能已下載包含被駭客植入後門的軟體。(AP)
美國政府部門與多家企業遇上俄羅斯駭客攻擊。軟體公司SolarWinds表示,多達1.8萬名用戶可能已下載包含被駭客植入後門的軟體。(AP)

美國政府和某些美國大型企業遭遇了大規模且長達幾個月的駭客攻擊,此次網路攻擊在實施過程中利用了一個看起來不太可能的「源頭」:總部位於德州奧斯汀、鮮為人知的軟體公司SolarWinds Inc. 。在本周之前,只有電腦網路管理員聽過這家公司的名字。

安全調查人員表示,SolarWinds自稱財富500強企業中有400多家公司都是其客戶,許多政府機構也是其客戶,在俄羅斯對外情報局精心實施的一場入侵行動中,這樣一家公司提供了完美的傳送機制。

本文為風傳媒與華爾街日報正式合作授權轉載。欲看更多華爾街日報全文報導,請訂閱特別版華爾街日報VVIP方案,本方案僅風傳媒讀者專屬,以低於原價3折以下之全球最優惠價,即可無限暢讀中英日文全版本之華爾街日報全部內容。

此次事件中,駭客瞄準的軟體是大多數企業的基礎軟體,但通常不受關注,主要是供維護電腦網路和軟體正常運行的技術人員使用。產業研究公司國際數據公司(International Data Corporation,IDC)副總裁艾略特(Stephen Elliot)說,SolarWinds所處的位置猶如公司的管道系統。

透過在SolarWinds軟體中建立一個後門,駭客能夠侵入美國國土安全部、財政部、商務部、國家安全機構、國防承包商,以及其他數百個潛在實體的系統。

這種間接的網路攻擊(以供應商為目標,藉此入侵其客戶)目前已經成為政府和網路安全專家越來越擔心的問題。雖然企業已經加強了網路保護,但大多數客戶並沒有仔細檢查供應商提供的軟體。

安全諮詢公司Bishop Fox的首席執行長Vincent Liu說:「你很自然地相信,供應商已經對他們賣給你的產品進行了盡職調查。」他說,除了某些大型金融服務公司和高科技公司之外,很少有公司會對購買的軟體做安全評估。

對俄羅斯駭客來說,利用這種攻擊方式並不新鮮。2017年,同樣與莫斯科有關聯的駭客使用這種技術,侵入不知名的烏克蘭公司M.E. Docs,修改了發給客戶的稅務軟體,植入破壞性病毒,擾亂了世界各地的公司。俄羅斯政府否認入侵美國政府或公司,俄羅斯駐美國大使館否認與SolarWinds攻擊事件有任何關聯。

美國政府部門與多家企業遇上俄羅斯駭客攻擊。軟體公司SolarWinds表示,多達1.8萬名用戶可能已下載包含被駭客植入後門的軟體。(AP)
美國政府部門與多家企業遇上俄羅斯駭客攻擊。軟體公司SolarWinds表示,多達1.8萬名用戶可能已下載包含被駭客植入後門的軟體。(AP)

微軟(Microsoft Co.)的分析顯示,最近這起事件中,駭客似乎透過向SolarWinds Orion軟體添加後門代碼,侵入了受害者的網路。該軟體一旦安裝,就會連接到由駭客控制的伺服器上,讓駭客可以對SolarWinds客戶發起進一步攻擊,竊取數據。SolarWinds表示,這些易受到攻擊的軟體更新是在3月至6月間提供給客戶的。

Liu說:「他們本來可以只入侵SolarWinds,但他們實際做的遠不止於此。」他說:「他們把一次入侵變成了很多次,天知道有多少,我們要花數周的時間才能弄清楚。我們可能永遠都掌握不了全部的影響。」 (相關報導: 華爾街日報》特斯拉股票10年上漲125倍!錯過這支的投資者,可以學到什麼經驗? 更多文章

SolarWinds發言人說,公司正在與美國大型網路安全公司FireEye Inc.、情報部門和執法部門合作進行調查。

因為你,我們得以前進,你的支持是我們的動力
更多文章
忍無可忍!反制中國欺壓行徑,澳洲議員呼籲「正式承認台灣」
新台幣匯率創新高怎麼辦?分批買美元!外幣該怎麼投資,這篇一次看
藍營期待李四川選高雄市長口難開
台積電除息2.5元,開盤秒填息!法人分析後續走勢
數位帳戶推薦》1塊即計息、年息多5倍!5間小資族最愛用高活存網銀,存錢超有感
醫反萊豬竟遭約談!謝龍介轟「國家機器」:蔡政府怕什麼?
港人去與留》紫荊黨代表「新香港人」搶佔政治板塊
他們不只買賣,還信仰比特幣!全球人口的1%,把比特幣推上新高
3萬陸配「娘家」中華婦聯,理事長何建華變「共諜」
台股上萬四卻沒股王的事 謝金河分析大立光崩跌33%2大理由
解讀》活在「地獄朝鮮」比新冠疫情更絕望? 南韓年輕女性自殺率為何暴增40%
「資通榮景到明年上半!」彭双浪曝現況:一手缺晶片、一手缺玻璃
NVIDIA Jetson AGX Xavier助力京東物流打造全球首座「智慧物流城」
對美軍購換到什麼?連勝文:花大錢造就美國這些人,台灣什麼都沒有
遠見民調》蔡英文第二任期滿意度遠超當年19% 過半民眾對蘇貞昌不滿意 
拜登力壓川普  他談「美國大選啟示錄」:台灣正被脫離現實的人統治
亞太電信深耕能源物聯網 再獲台電智慧電表通訊系統標案
楊金龍走不出「彭淮南餘威」?打房決策慢半拍,央行暴露致命傷
保險業的本質,不該是和客戶對賭!壽險發展趨勢何去何從?專家這樣解讀
減稅啦!2021小確幸來了:基本生活費增7千,27萬戶適用
非法捕魚惡名昭彰》才慶祝建交50週年 智利海軍貼身追蹤中國漁船
風評:巴黎協定5周年,台灣有愧乎?
黃國昌專文:「吹哨者保護法」還要等多久?
張競觀點:外交部低調證實賀函是妙不可言?還是可言不妙?
「你他X給我戴好口罩!」湯姆克魯斯飆罵錄音曝光,不可能的任務7能順利上映?
康韻梅觀點:行政院長「特支費」與「護國神山」台積電─從行政院統編談起
吳盈德觀點:從個資跨境傳輸看精準醫療、健康聯網及純網銀的挑戰
注意,這個基因讓人容易腦中風!全台23萬人特有突變,容易演變成家族病史
許英傑觀點:零售創新與業態開發方法
吳典蓉專欄:民進黨政府也逼人當烈士
觀點投書:防災重在坦誠面對問題,談台中捷運綠線通車延後
觀點投書:數位身分證所凸顯的問題
黃裕鈞觀點:後川普與新拜登年代,台灣的機遇與風險
觀點投書:為什麼黎智英不獲保釋?
觀點投書:究竟是誰心裏有鬼?
觀點投書:到底什麼SOP比市民生命安全還重要?
觀點投書:台積電實習後決定休學重考──那些實習教我們的事
選擇生命,往往需要更大的勇氣:《移動的世界史》書摘(1)
台商、壽險、建商瘋狂掃貨!商仲:不動產交易量衝4000億,創18年新高
「台積電去哪,我們就去哪」 達麗不怕打炒房:仍看好剛性需求
聯電通過286億元資本預算 擴充南科廠12吋產能
年度採購破 6 億 各界攜手打造臺灣團結創新精神
台中歌劇院〈光之曲幕〉 推出耶誕限定特展—《ONE DAY》
台灣乾麵NO.1》NBA熱火射手羅賓森主動求代言 慨捐佛州民眾萬份乾麵
鴻海電動車聯盟吸引200多家廠商助拳 預計明年4月底開始對外交貨
告發反萊豬醫師蘇偉碩違反食安法 衛福部:造成恐慌,依法可判3年
讀墨電子書年度報告出爐 買最多《鬼滅之刃》的竟是40歲以上大叔
協助栽培國家建構人才 台灣提供索馬利蘭學生獎學金
央行打房打到自己人?建商未倒,國產署先哀號
南韓司法界大震盪!「法檢惡鬥」兩敗俱傷:檢察總長停職,法務部長請辭