5Q Quadrants·of·Risk

风险登记册 · 条目

Q3 · 工程化

MOVEit 大规模漏洞利用

一个文件传输软件的零日漏洞,一次性攻破2,700多家机构。

紧密耦合的系统:一个小故障层层传导,最终让整台机器停摆。

象限
Q3 工程化
年份
2023
影响
9,500万人以上
行业
数据供应链
地区
全球
类别
技术

为什么是这个象限

一个文件传输产品中未打补丁的 SQL 注入,是很普通的缺陷。因为有 2,500 家机构在用同一个产品,利用它一次,就在同一周内触及了所有这些机构,而不是一家一家来。大约 9,580 万人的数据被取走。Clop 随后把它当作一场勒索行动来经营,在泄密网站上点名受害者,以此设定倒计时。

记录在案

  • CVE-2023-34362,SQL 注入漏洞,CVSS 9.8确定
  • 利用行为约始于 2023 年 5 月 27 日至 28 日(据 Mandiant/Rapid7 的遥测数据)确定
  • Progress Software 于 2023 年 5 月 31 日公开披露该漏洞确定
  • 所用的 Web shell:LEMURLOOT确定
  • 截至 2023 年 5 月 31 日,约有 2,500 个 MOVEit Transfer 实例暴露在公共互联网上确定
  • 总体受影响机构 2,773 家很可能
  • 约 9,580 万人的数据被泄露很可能
  • Clop 于 2023 年 6 月 14 日在其泄密网站公布了第一批 12 至 13 个点名受害者,并威胁自 6 月 21 日起公开转储数据确定
  • Progress Software:2023 财年直接事件成本约 150 万美元,保险赔付 370 万美元,剩余保险额度 880 万美元确定
  • SEC 于 2023 年 10 月 2 日向 Progress Software 发出传票确定
  • 截至 2024 年初,Progress Software 被列为约 118 起集体诉讼的被告,后来增至 140 起以上很可能
  • 和解金额:National Student Clearinghouse 995 万美元,Nuance Communications 850 万美元,Cadence Bank 525 万美元,Arietis Health 280 万美元确定
  • Emsisoft(2024 年 6 月)以 IBM 的每条记录平均泄露成本约 165 美元为基础,测算全球经济成本超过 158 亿美元不确定
  • Zellis(薪酬处理商)是导致 BBC、British Airways 和 Aer Lingus 数据外泄的第三方通道确定

来源

  1. CISA
  2. Cybersecurity Dive
  3. BleepingComputer
  4. Rapid7
  5. Cloudskope
  6. Hagens Berman
  7. Palo Alto Networks Unit 42

通讯

每周一则风险故事,像这一则一样被拆开:什么是已知的,什么被忽视了,以及它真正属于哪个象限。

不发垃圾邮件,每周一封。