风险登记册 · 条目
Q3 · 工程化MOVEit 大规模漏洞利用
一个文件传输软件的零日漏洞,一次性攻破2,700多家机构。
紧密耦合的系统:一个小故障层层传导,最终让整台机器停摆。
为什么是这个象限
一个文件传输产品中未打补丁的 SQL 注入,是很普通的缺陷。因为有 2,500 家机构在用同一个产品,利用它一次,就在同一周内触及了所有这些机构,而不是一家一家来。大约 9,580 万人的数据被取走。Clop 随后把它当作一场勒索行动来经营,在泄密网站上点名受害者,以此设定倒计时。
记录在案
- CVE-2023-34362,SQL 注入漏洞,CVSS 9.8确定
- 利用行为约始于 2023 年 5 月 27 日至 28 日(据 Mandiant/Rapid7 的遥测数据)确定
- Progress Software 于 2023 年 5 月 31 日公开披露该漏洞确定
- 所用的 Web shell:LEMURLOOT确定
- 截至 2023 年 5 月 31 日,约有 2,500 个 MOVEit Transfer 实例暴露在公共互联网上确定
- 总体受影响机构 2,773 家很可能
- 约 9,580 万人的数据被泄露很可能
- Clop 于 2023 年 6 月 14 日在其泄密网站公布了第一批 12 至 13 个点名受害者,并威胁自 6 月 21 日起公开转储数据确定
- Progress Software:2023 财年直接事件成本约 150 万美元,保险赔付 370 万美元,剩余保险额度 880 万美元确定
- SEC 于 2023 年 10 月 2 日向 Progress Software 发出传票确定
- 截至 2024 年初,Progress Software 被列为约 118 起集体诉讼的被告,后来增至 140 起以上很可能
- 和解金额:National Student Clearinghouse 995 万美元,Nuance Communications 850 万美元,Cadence Bank 525 万美元,Arietis Health 280 万美元确定
- Emsisoft(2024 年 6 月)以 IBM 的每条记录平均泄露成本约 165 美元为基础,测算全球经济成本超过 158 亿美元不确定
- Zellis(薪酬处理商)是导致 BBC、British Airways 和 Aer Lingus 数据外泄的第三方通道确定
来源
通讯
每周一则风险故事,像这一则一样被拆开:什么是已知的,什么被忽视了,以及它真正属于哪个象限。
不发垃圾邮件,每周一封。