MOVEit大规模利用时间线:文件传输服务攻击如何使受害者陷入困境

对于使用MOVEit文件传输服务及其客户的组织来说,MOVEit漏洞带来的痛苦仍在持续蔓延。
据威胁分析师和研究人员称,已有超过300家组织受到Clop大规模利用零日漏洞的影响,该漏洞由Progress Software于5月底首次披露。随后,该文件传输服务中又发现了五个额外漏洞。
MOVEit是一款经批准且认证的文件传输服务, 符合监管合规要求 ,适用于多个政府机构和高度监管行业。这些审计师及政府背书的认证使其成为处理敏感数据的组织广泛使用的服务。
全球一些最大的学校系统和教育服务提供商、金融机构、律师事务所、保险公司、医疗保健公司及政府机构都受到了这场缓慢蔓延的灾难的影响。
许多组织因直接使用MOVEit而受到影响,而其他组织则因第三方供应商使用该文件传输服务而暴露风险,包括 纽约市公立学校、 明尼苏达州教育部、 国家学生清算所、PBI Research Services、 TIAA 和 Zellis.
对MOVEit的一系列攻击标志着今年第三个与文件传输服务相关的被积极利用的零日漏洞。 出于经济动机的Clop勒索软件团伙 应对其中两次供应链攻击负责,包括一次 零日漏洞 在Fortra的GoAnywhere文件传输服务中 该组织于3月利用的漏洞.
今年第三个遭到攻击的文件传输服务涉及 IBM Aspera Faspex中的一个漏洞 威胁行为者在3月底仍在利用该漏洞,而此时距离首次发布补丁已近四个月。
Clop还应对 针对Accellion的零日漏洞利用攻击活动负责 该攻击发生在2020年和2021年,目标是文件传输设备。
在Clop最近一轮攻击之前,网络安全与基础设施安全局和联邦调查局估计,该威胁行为者组织已入侵 超过3000家美国组织 以及8000家其他地区的组织。
网络安全专家预计还会有进一步的损害。
MOVEit事件是如何发生的
-
5月28日
Progress公司在阵亡将士纪念日周末接到一位客户的电话,提醒公司其MOVEit环境中出现异常活动。
-
5月31日
Progress公司 披露了一个零日漏洞 该漏洞影响MOVEit所有本地部署和云端版本,这一文件传输服务被广泛使用。
这一被积极利用的SQL注入漏洞使威胁行为者能够提升权限并未经授权访问客户环境。
该供应商表示已为MOVEit本地部署版本发布补丁,并修补了云端测试服务器。 -
6月1日
多家威胁情报公司分享了 积极利用漏洞的证据 关于零日漏洞和入侵指标。
Mandiant Consulting首席技术官Charles Carmakal在一份声明中表示:“过去几天发生了大规模利用和广泛的数据窃取事件。”
Progress表示,它“极其重要”所有MOVEit客户立即采取缓解措施,包括禁用所有流向MOVEit环境的HTTP和HTTPs流量。 -
6月2日
这个被积极利用的漏洞被分配了 CVE-2023-34362 ,严重性评级为10分中的9.8分。
Censys的研究人员表示,他们 观察到超过3,000个MOVEit主机 在第一个漏洞被披露或修补之前就已暴露在互联网上。
CISA在一份报告中表示:“这类漏洞是恶意网络行为者频繁使用的攻击向量,对联邦企业构成重大风险。” 警报. -
6月4日
微软 将攻击归因于 Clop,一个在其 新的威胁行为者命名分类法.
-
6月5日
一批 最初的受害者 开始站出来,披露与这一被利用漏洞相关的泄露事件,包括英国航空公司、BBC和 新斯科舍省政府.
Progress公司多次拒绝透露在最初发现零日漏洞时有多少公司正在使用MOVEit。该公司估计,根据一份 提交给美国证券交易委员会的8-K文件.
Zellis是一家薪资服务提供商,因MOVEit零日漏洞而遭到入侵,该漏洞影响了其为英国数百家公司提供的服务,其多家客户受到影响。Zellis的一位发言人在声明中表示:“我们可以确认,我们的一小部分客户受到了这一全球性问题的影响,我们正在积极努力为他们提供支持。”
在发现漏洞之前,漏洞被积极利用的时间段仍是一个不断变化的目标,因为安全研究人员发现了此前未知的、与SQL注入漏洞及随后发现的漏洞相关的攻击。
“Trustwave自至少2月以来就观察到源IP地址近期利用MOVEit应用程序的活动,”Trustwave运营高级副总裁Spencer Ingram通过电子邮件表示。
Huntress重现了攻击链 利用MOVEit中的漏洞,声称Progress公司和安全研究人员此前分享的webshell入侵指标并非入侵该软件所必需。这后来被确认为一系列随后发现的漏洞。 -
6月6日
Clop(又称TA505)在其暗网站点上发布声明,声称利用MOVEit漏洞 从数百家组织中窃取了数据.
Clop 将6月14日设为最后期限,要求受害者联系该组织并开始谈判。
Mandiant 还 将攻击归因于 Clop,该组织被其认定为 FIN11,并发布了一份34页的 遏制与加固指南 ,供 MOVEit 客户使用。
在 Progress 首次披露后的一周内,CISA、 CrowdStrike, Mandiant、Microsoft、 Huntress 和 Rapid7 都在协助该公司进行事件响应和持续调查。
PBI Research Services 是一家使用 MOVEit 并帮助许多大型企业搜索数据库的第三方供应商,该公司告知部分客户,与 MOVEit 攻击相关的大规模入侵事件已发生。PBI 系统的泄露导致数百万客户文件面临被盗风险。
“PBI Research Services 与部分客户使用 Progress Software 的 MOVEit 文件传输应用程序。5月底,Progress Software 发现其 MOVEit 软件遭到网络攻击,影响了我们少数使用 MOVEit 管理门户软件的客户,导致私人记录被访问,”PBI 发言人在一份声明中表示。 -
6月7日
CISA 和 FBI 发布了一份 联合公告 ,为面临入侵风险的组织提供建议。
“鉴于 TA505 利用此漏洞的速度和便捷性,以及其过往的攻击活动,FBI 和 CISA 预计,未修补的软件服务将在私人和公共网络中被广泛利用,”联邦当局表示。 -
6月8日
风险分析公司 Kroll 推进了时间线 针对这个已被利用的、可追溯至多年前的漏洞,其声称Clop早在2021年7月就已知道并尝试利用MOVEit中的一个漏洞进行实验。
-
6月9日
Progress证实了Huntress关于 MOVEit中一系列新发现的SQL漏洞的发现。该公司为这些新漏洞发布了补丁,并表示没有证据表明这些漏洞已被利用。
-
6月11日
MOVEit中的新SQL注入漏洞被分配为 CVE-2023-35036 ,严重程度评级为9.1。
-
6月14日
"网络安全专家和潜在受害者高度警惕,因为 Clop设定的最初截止日期已过.
Clop自称是提供"事后渗透测试"的顶级组织之一,它兑现了威胁,并在其数据泄露网站上 点名了十几家受害组织 。 -
6月15日
Progress披露并发布了 一个新MOVEit漏洞的补丁,该公司在一份 公告中表示,这是自两周前Progress披露一个已被积极利用的零日漏洞以来的第三个漏洞。
该供应商敦促所有MOVEit客户立即解决新的权限提升漏洞 CVE-2023-35708,包括采取措施禁用所有发往MOVEit环境的HTTP和HTTPS流量。
“目前,我们尚未发现迹象表明这一新漏洞已被利用,”MOVEit的一位发言人在给Cybersecurity Dive的电子邮件声明中表示。
该公告发布之际,CISA官员刚刚透露,有“少数”联邦机构受到了此次攻击活动的影响,CISA将此归因于Clop勒索软件团伙。
“尽管我们对此攻击活动高度关注并正在紧急处理,但这不像SolarWinds事件那样对我们的国家安全构成系统性风险,”CISA局长Jen Easterly在新闻发布会上表示。
“据我们所知,这些攻击者仅在入侵发生的特定时间窃取了文件传输应用程序中存储的信息,”Easterly表示。
当时,Emsisoft威胁分析师Brett Callow表示,已有 63个已知且确认的受害者,此外还有数量不详的美国联邦机构。 -
6月16日
美国国务院悬赏 1000万美元 征集有关Clop勒索软件团伙的信息,此前该部门至少两个实体的记录遭到泄露。
Reliaquest的研究人员表示,他们观察到“ 首次可能的数据泄露事件 ,因为根据Clop网站的信息,一家被点名的组织似乎拒绝参与谈判。” -
6月19日
据Reliaquest称,Clop同时泄露了数据并公开点名了一个组织,这标志着与MOVEit漏洞相关的第二次数据泄露事件。
-
6月22日
美国最大的养老金系统——加州公共雇员退休系统确认,约76.9万名成员的个人数据遭到泄露,并 在与PBI数据泄露事件相关的攻击中被下载.
-
6月23日
MOVEit攻击活动的受害者数量上升至 超过100家组织,卡洛通过电子邮件告诉Cybersecurity Dive。
-
6月26日
据Reliaquest称,Clop声称迄今已泄露从17家涉嫌受害者处窃取的数据。
-
6月29日
Progress报告称,在网络安全事件和漏洞响应方面支出了近150万美元的 费用,发生在其第二财季,该财季于5月31日结束,并表示预计未来几个季度还将产生额外费用。
“我们一直非常认真地对待这个问题,”Progress总裁兼首席执行官约格什·古普塔在公司财报电话会议上表示,据一份 Seeking Alpha文字记录.
“在处理此类问题的过程中,重要的是不要进行广泛或过早的猜测,而是要专注于手头的任务,尽我们所能保护客户免受网络犯罪分子持续威胁的侵害,”古普塔说。 -
7月5日
MOVEit中被广泛利用的漏洞迄今已 影响近200家组织 ,据卡洛称。
Progress发布了另一项更新,包括安全修复,并表示今后将定期 每两个月发布一次MOVEit产品更新 。 -
7月6日
Progress在一份报告中披露了三个新漏洞 公告 详细说明了前一天在服务包中发布的安全修复。
其中一个漏洞, CVE-2023-36934,被评定为9.1级严重性。另外两个漏洞,一系列被分配给 CVE-2023-36932和 CVE-2023-36933的SQL注入漏洞,仍在分析中。
这使得自最初披露以来分配给MOVEit的CVE总数达到六个。 -
7月7日
CISA发布了一项 警报,建议MOVEit客户应用产品更新。联邦机构表示:“网络威胁行为者可能利用其中一些漏洞获取敏感信息。”
-
7月12日
Progress声称六个漏洞中只有一个,即最初发现的零日漏洞,已被利用。
一位发言人通过电子邮件告诉Cybersecurity Dive:“据我们目前所知,5月31日漏洞之后发现的漏洞均未被积极利用。”
发言人表示:“我们仍然专注于通过帮助客户采取必要措施进一步加固其环境(包括应用我们发布的修复程序)来支持他们。”
这家企业软件供应商解决了组织在其技术栈中面临的风险。发言人表示:“当今的现实是,复杂的网络犯罪团伙正以越来越高的频率执行高度复杂的攻击活动。”
“虽然没有人能完全免疫,”该发言人表示,“但自从了解到最初的漏洞以来,我们的目标一直是努力解决客户的安全保障问题,包括及时发布补丁、扩大支持服务以解答客户疑问、建立稳定的更新沟通节奏,并与第三方安全专家合作,以进一步提高我们产品的安全性,同时分享可能惠及客户及整个行业的信息。” -
7月14日
自Progress首次接到客户MOVEit环境中存在恶意活动的警报以来,已有超过300个受害组织被确认。各大组织每天都在加入这个不断增长的受害者名单。
KonBriefing Research的创始人兼董事总经理Bert Kondrus一直在 维护一份受害者名单 ,并已确认截至目前至少有317个组织受到被利用的MOVEit漏洞的影响。
Callow表示,他已确认至少314个受害组织,并指出超过1800万人的个人身份信息(PII)已被泄露。
“身份欺诈的潜在风险并非唯一威胁,甚至不一定是最严重的,”Callow表示。“网络钓鱼和商业电子邮件入侵可能是更大的威胁。”
专家预计,受影响的组织和个人数量(包括报告泄露事件的受害者和Clop网站上列出的其他受害者)将继续上升。