MOVEit文件传输漏洞带来的痛苦,正持续蔓延至使用该服务的组织及其客户。

据威胁分析师和研究人员称,Clop对Progress Software于5月底首次披露的零日漏洞进行大规模利用,已影响超过2650家组织。该文件传输服务随后又被发现存在五个额外漏洞。

MOVEit是一款经批准且获得认证的文件传输服务, 满足监管合规要求 适用于多个政府机构和高度监管行业。这些审计师及政府背书的认证,使其成为处理敏感数据的组织广泛使用的服务。

全球一些最大的金融机构、律师事务所、保险公司、医疗保健公司、教育服务提供商和政府机构,都受到了这场缓慢蔓延的灾难的冲击。

许多组织因直接使用MOVEit而受到影响,另一些则因第三方供应商使用该文件传输服务而暴露风险,其中包括 全国学生清算所、PBI Research Services、 TIAAZellis.

对MOVEit的连环攻击,标志着今年第三起与文件传输服务相关的、被积极利用的零日漏洞。 出于经济动机的Clop勒索软件团伙 是其中两起供应链攻击的幕后黑手,包括 零日漏洞 在Fortra的GoAnywhere文件传输服务中, 该团伙于3月利用了这一漏洞.

今年第三起遭攻击的文件传输服务涉及一个 IBM Aspera Faspex 中的漏洞 威胁行为者在3月底仍在利用该漏洞,而此时距离首次发布补丁已过去近四个月。

Clop 还策划了 针对 Accellion 的零日漏洞利用攻击活动 ,时间在2020年和2021年,涉及文件传输设备。

在 Clop 最近发起的一系列攻击之前,网络安全和基础设施安全局(CISA)与联邦调查局(FBI)估计,该威胁行为者组织已入侵 超过3000家美国组织 以及8000家其他地区的组织。

网络安全专家预计还会有进一步的损害。

MOVEit 混乱事件始末

  • 5月28日

    Progress 在阵亡将士纪念日周末接到一位客户的电话,提醒公司注意其 MOVEit 环境中的异常活动。

  • 5月31日

    Progress 披露了一个零日漏洞 ,影响 MOVEit 所有本地部署和云端版本,该文件传输服务被广泛使用。

    这一被积极利用的 SQL 注入漏洞使威胁行为者能够提升权限并未经授权访问客户环境。

    该供应商表示,已为 MOVEit 本地部署版本发布补丁,并修补了云端测试服务器。

  • 6月1日

    多家威胁情报公司分享了 该零日漏洞被积极利用的证据 以及入侵指标。

    Mandiant Consulting 首席技术官 Charles Carmakal 在一份声明中表示:“过去几天发生了大规模利用和广泛的数据窃取事件。”

    Progress 表示其“极其重要” 要求所有 MOVEit 客户立即采取缓解措施,包括禁用所有发往 MOVEit 环境的 HTTP 和 HTTPS 流量。

  • 6月2日

    这一被积极利用的漏洞被分配了 CVE-2023-34362 ,严重程度评分为 10 分中的 9.8 分。

    Censys 的研究人员表示,他们 观察到超过 3,000 个 MOVEit 主机 在第一个漏洞被披露或修补之前就已暴露于互联网。

    “这类漏洞是恶意网络行为者频繁使用的攻击载体,对联邦企业构成重大风险,”CISA 在一份 警报.

  • 6月4日

    微软 将攻击归因于 Clop,一个在其 新的威胁行为者命名体系.

  • 6月5日

    第一批 受害者 开始浮出水面,披露了与这一被利用漏洞相关的数据泄露事件,包括英国航空公司、BBC 和 新斯科舍省政府.

    Progress 一再拒绝透露在零日漏洞最初被发现时有多少公司正在使用 MOVEit。该公司估计,根据提交给美国证券交易委员会的 8-K 文件.

    Zellis 的多家客户受到影响。Zellis 是一家因 MOVEit 零日漏洞而被入侵的薪资服务提供商,为英国数百家公司提供服务。“我们可以确认,我们的一小部分客户受到了这一全球性问题的影响,我们正在积极努力为他们提供支持,”Zellis 的一位发言人在声明中表示。

    在发现之前被积极利用的时期仍然是一个不断变化的目标,因为安全研究人员发现了此前未知的、与SQL注入漏洞相关的攻击,以及随后发现的漏洞。

    “Trustwave至少从2月份起就观察到源IP地址近期在利用MOVEit应用程序进行攻击,”Trustwave运营高级副总裁Spencer Ingram通过电子邮件表示。

    Huntress重现了攻击链 利用MOVEit中的漏洞,声称Progress和安全研究人员此前共享的webshell入侵指标并非攻陷该软件所必需。这后来被确认为一系列随后发现的漏洞。

  • 6月6日

    Clop(又称TA505)在其暗网站点上发布声明,声称利用MOVEit漏洞 从数百家组织中窃取了数据.

    Clop设定了6月14日为最后期限,要求受害者联系该组织并开始谈判。

    Mandiant还 将攻击归因于Clop,该组织被其认定为FIN11,并发布了一份34页的 遏制与加固指南 供MOVEit客户使用。

    在Progress最初披露后的一周内,CISA、 CrowdStrike, Mandiant、微软、 HuntressRapid7 都在协助该公司进行事件响应和持续调查。

    PBI Research Services是一家使用MOVEit并帮助许多大型企业搜索数据库的第三方供应商,该公司告知部分客户,与MOVEit攻击相关的广泛入侵事件已发生。PBI系统的泄露导致数百万客户文件面临被盗风险。

    “PBI研究服务公司与部分客户使用Progress Software的MOVEit文件传输应用程序。5月底,Progress Software发现其MOVEit软件遭受网络攻击,影响了少数使用MOVEit管理门户软件的客户,导致私人记录被访问,”PBI发言人发表声明称。

  • 6月7日

    CISA和FBI发布了一份 联合公告 ,为面临入侵风险的组织分享建议。

    “鉴于TA505利用此漏洞的速度和便捷性,以及其过往的攻击活动,FBI和CISA预计未修补的软件服务将在私人和公共网络中被广泛利用,”联邦当局表示。

  • 6月8日

    风险分析公司 Kroll将时间线推前 ,指出这一已被利用的漏洞可追溯至多年前,并断言Clop早在2021年7月就已知道MOVEit中的其中一个漏洞,并一直在尝试利用方法。

  • 6月9日

    Progress证实了Huntress关于MOVEit中 一系列新发现的SQL漏洞的发现。该公司针对新漏洞发布了补丁,并表示没有证据表明这些漏洞已被利用。

  • 6月11日

    MOVEit中的新SQL注入漏洞被分配为 CVE-2023-35036 ,网络安全专家和潜在受害者处于高度戒备状态。

  • 6月14日

    “随着Clop设定的 初始截止日期到期.

    Clop自称是提供“事后渗透测试”的顶级组织之一,它兑现了威胁,并 点名了十几家受害组织 在其数据泄露网站上。

  • 6月15日

    Progress 披露并发布了一个针对 新 MOVEit 漏洞的补丁,该公司在一份 公告中表示,这标志着自 Progress 两周前披露一个被积极利用的零日漏洞以来的第三次。

    该供应商敦促所有 MOVEit 客户立即解决新的权限提升漏洞, CVE-2023-35708,包括采取措施禁用所有进出 MOVEit 环境的 HTTP 和 HTTPS 流量。

    “目前,我们尚未看到迹象表明此新漏洞已被利用,”MOVEit 发言人在一封电子邮件声明中告诉 Cybersecurity Dive。

    该公告发布之际,CISA 官员刚刚透露“少数”联邦机构受到了此次攻击活动的影响,CISA 将此归因于 Clop 勒索软件团伙。

    “尽管我们非常关注此次攻击活动并正在紧急处理,但这不像 SolarWinds 事件那样对我们的国家安全构成系统性风险,”CISA 局长 Jen Easterly 在新闻电话会议上表示。

    “据我们所知,这些行为者只是在入侵发生的精确时间点窃取了专门存储在该文件传输应用程序上的信息,”Easterly 说。

    当时,Emsisoft 威胁分析师 Brett Callow 表示已有 63 个已知且确认的受害者,外加数量不详的美国联邦机构。

  • 6月16日

    美国国务院提供了一笔 1000 万美元的赏金 ,用于征集有关 Clop 勒索软件团伙的信息,此前该部门至少两个实体的记录遭到泄露。

    Reliaquest的研究人员表示,他们观察到了“ 首次可能的数据泄露事件 ,此前一家被点名的组织显然拒绝参与谈判,据Clop网站信息。”

  • 6月19日

    Clop同时泄露数据并公开点名一家组织,据Reliaquest称,这标志着与MOVEit漏洞利用相关的第二次数据泄露事件。

  • 6月22日

    美国最大的养老金系统——加州公共雇员退休系统确认,约76.9万名成员的个人数据遭到暴露,并 与PBI数据泄露事件相关而被下载.

  • 6月23日

    MOVEit攻击活动的受害者数量上升至 超过100家组织,Callow通过电子邮件告诉Cybersecurity Dive。

  • 6月26日

    据Reliaquest称,Clop声称已泄露了迄今为止17个所谓受害者中窃取的数据。

  • 6月29日

    Progress报告称,在网络安全事件和漏洞响应方面支出了近150万美元的 费用,发生在其第二财季(截至5月31日),并表示预计未来几个季度还将产生额外费用。

    “我们一直非常重视这个问题,”Progress总裁兼首席执行官Yogesh Gupta在公司财报电话会议上表示,据 Seeking Alpha文字记录.

    “在处理此类问题时,重要的是不要进行广泛或过早的猜测,而是专注于手头的任务,尽我们所能保护客户免受持续的网络犯罪分子威胁,”Gupta表示。

  • 7月5日

    MOVEit中被广泛利用的漏洞已 影响近200家组织 截至目前,据卡洛所言。

    Progress发布了另一个更新,包含安全修复,并表示将持续 每两个月发布一次MOVEit产品更新 未来也将如此。

  • 7月6日

    Progress披露了三个新漏洞, 公告 详细说明了前一天在服务包中发布的安全修复。

    其中一个漏洞, CVE-2023-36934,被评定为9.1级严重性。另外两个漏洞,一系列SQL注入漏洞,被分配为 CVE-2023-36932,以及 CVE-2023-36933,仍在分析中。

    这使得自最初披露以来,分配给MOVEit的CVE总数达到六个。

  • 7月7日

    CISA发布了一项 警报,建议MOVEit客户应用产品更新。“网络威胁行为者可能利用其中一些漏洞获取敏感信息,”联邦机构表示。

  • 7月12日

    Progress声称六个漏洞中只有一个,即最初发现的零日漏洞,已被利用。

    “据我们目前所知,5月31日漏洞之后发现的所有漏洞均未被积极利用,”一位发言人通过电子邮件告诉Cybersecurity Dive。

    “我们仍专注于通过帮助客户采取必要措施进一步加固其环境来支持他们,包括应用我们已发布的修复程序,”发言人称。

    这家企业软件供应商解决了组织在其技术栈中面临的风险。“当今的现实是,复杂的网络犯罪团伙正以越来越高的频率执行高度复杂的攻击活动,”发言人称。

    “虽然没有人能完全免疫,”该发言人表示,“但自从了解到最初的漏洞以来,我们的目标一直是努力解决客户的安全保障问题,包括及时发布补丁、扩展支持服务以解答客户疑问、建立稳定的更新沟通节奏,并与第三方安全专家合作,以进一步提高我们产品的安全性,分享可能有益于客户和整个行业的信息。”  

  • 7月14日

    自Progress首次接到客户MOVEit环境存在恶意活动的警报以来,已有超过300个受害组织被确认。每天都有大型组织加入这一长长的受害者名单。

    KonBriefing Research的创始人兼董事总经理Bert Kondrus一直在 维护一份受害者名单 ,并确认截至目前至少有317个组织受到被利用的MOVEit漏洞的影响。

    Callow表示,他已确认至少314个受害组织,并指出超过1800万人的个人身份信息(PII)已被泄露。

    “身份欺诈的风险并非唯一威胁,甚至不一定是最严重的,”Callow说。“网络钓鱼和商业电子邮件入侵可能是更大的威胁。”

    专家预计,受影响的组织和个人的数量将继续上升,其中包括报告泄露事件的受害者以及Clop网站上列出的其他受害者。

  • 7月26日

    据Emsisoft称,MOVEit漏洞的大规模利用已导致近500个组织和约2400万人的数据被泄露。

    随着披露信息的持续流出以及更多组织被列入Clop的泄露网站,受害者数量仍在不断上升。据Callow称,迄今为止公开披露的286起事件中,有四分之一明确了受影响人数。

    Callow表示,Clop已在其实泄网站上列出了206个组织,这意味着每5名受害者中就有2人尚未通过公开披露通知确认遭到入侵。至少有136家不直接使用MOVEit的组织通过第三方供应商暴露了数据。

    这个多产的威胁行为者已在暗网和明网上泄露了其声称从多家公司窃取的数据。安全研究人员表示,威胁行为者有时会在明网上泄露数据,以便更快地发布数据并加大对受害者的施压。

    根据迄今已披露的信息以及每次披露中平均受影响人数,Emsisoft估计这场大规模攻击已导致近1.3亿人数据暴露。受害者数量仍在持续增长。

  • 8月9日

    MOVEit中零日漏洞的大规模利用已导致 超过600个组织和4000万个人数据遭到入侵.

    受害者群体如今涵盖了高度敏感且受严格监管行业中最根深蒂固的机构,包括医疗保健、教育、金融、保险、政府、养老基金和制造业。

    然而,这些数字掩盖了一个仍在持续发酵的更具灾难性的后果。

    “毫无疑问,从信息角度来看,他们击中了果园中一块多汁的区域,未来他们将继续利用这些信息获利并用于攻击,”独立分析师迈克尔·戴蒙德在电子邮件中表示。“我的印象是,这种情况只会随着时间的推移而变得更糟。”

    科罗拉多州立大学被 以六种不同方式攻击了六次。该校的第三方供应商——TIAA、National Student Clearinghouse、Corebridge Financial、Genworth Financial、Sunlife 和 The Hartford——均通知学校发生了与 MOVEit 攻击相关的数据泄露事件。

    四大会计师事务所中的三家——德勤、安永和普华永道——也遭到攻击,使其所维护的敏感客户数据面临风险。

    政府承包商 Maximus 报告了与 MOVEit 漏洞相关的最严重泄露事件之一 ,多达 1100 万人的个人身份信息可能遭到暴露。超过 60万名医疗保险受益人的数据被泄露 ,这是 Maximus 泄露事件的一部分。

    Clop 勒索软件团伙对这些组织发起的一系列攻击所造成的影响范围和潜在暴露面极为广泛,下游受害者的数量尚未完全显现。

    “从攻击规模和受害者知名度来看,MOVEit 攻击可以说是我们迄今所见最成功的公开勒索行动,”Reliaquest 副总裁兼首席信息安全官里克·霍兰德在电子邮件中表示。

  • 8月22日

    多份威胁情报报告得出结论,Clop 应对 7 月份所有勒索软件攻击中的三分之一负责, 将 Clop 定位为今年夏天最多产的勒索软件威胁行为者.

    根据 Emsisoft 和 KonBriefing Research 追踪的数据,该威胁行为者在 MOVEit 活动中已入侵超过 730 家组织。

  • 8月28日

    MOVEit 的 破坏半径达到了另一个里程碑 :据 Emsisoft 和 KonBriefing Research 称,迄今为止已有超过 1,000 家组织受到影响。

    受攻击影响的组织数量在一周内增加了近 40%,这凸显了影响的规模以及组织在努力确定潜在暴露范围时遇到的挑战。

    根据 KonBriefing Research 的数据,近三分之二的受害者中,数据泄露发生是因为其第三方供应商使用了 MOVEit,或者供应商的供应商使用了该文件传输服务。

    许多下游受害者因会计师事务所、咨询公司以及福利和养老金精算机构而暴露。

    个人和敏感数据的广泛共享使那些原本不会受到 Clop 针对 MOVEit 客户攻击影响的受害者也被卷入其中。

  • 9月21日

    在国家学生清算所向加利福尼亚州司法部提交了一份 披露文件 ,将其此前报告的与 MOVEit 攻击相关的暴露与 近 900 所下游美国大学和学院.

    根据发送给客户的 数据泄露通知 ,Clop 获取了 NSC 持有的大量个人信息,包括个人身份信息、社会安全号码、学生证号码和学校记录。

    作为该国最大的教育报告、数据交换、验证和研究服务提供商之一,该组织对MOVEit的使用暴露了美国数百家最大、最负盛名的学术机构所持有的敏感数据,其中包括亚利桑那大学以及八所常春藤盟校中的五所。

    这一披露凸显了众多与MOVEit没有直接关联、毫无戒备的组织,因供应链供应商而受到攻击牵连的程度之深。

  • 9月25日

    加拿大省政府运营的出生登记机构BORN Ontario确认,由于使用了这一被广泛利用的文件传输服务,约340万人的数据遭到泄露。

    该机构在一份 声明.

    中表示,受害者包括2010年1月至2023年5月期间的190万名新生儿和儿童,以及140万名寻求孕期护理的人士。

    Clop从大型医疗设施网络中窃取了包含个人健康信息的文件,其中包括个人身份信息、健康卡号、化验结果、妊娠风险因素、分娩类型、手术过程以及妊娠和分娩结果。

  • 9月26日

    Progress报告称,在截至8月31日的第三财季中,网络事件和漏洞应对支出为95.1万美元。该成本占公司本季度报告的1.75亿美元收入的0.5%,收入同比增长6%。

    Gupta将 对整体业务的影响描述为“极小” ,在公司财报电话会议上,他表示评估任何诉讼的影响还为时过早。

    “从客户的角度来看,实际上,我们的客户对我们所做的工作非常满意,”Gupta表示。“目前我们并未看到客户方面出现我所说的重大影响。”

  • 10月10日

    与仍在发酵的针对MOVEit环境的网络攻击及公司应对相关的成本,截至8月底已达到290万美元,不过公司仅 在保险赔付到位后直接承担了100万美元的成本 ,Progress在提交给美国证券交易委员会的 10-Q文件中表示.

    美国证券交易委员会也就该漏洞展开了正式调查,这家金融监管机构于10月2日向Progress发出传票,要求提供与MOVEit相关的文件和资料。

    Progress坚称,该调查并不意味着公司或任何其他人违反了联邦证券法。

    Progress表示,截至8月底,已收到23家客户及其他方的正式函件,声称受到攻击影响,其中一些表示计划向公司寻求赔偿。

    Progress还收到了一家保险公司的代位求偿权索赔,该保险公司要求收回因MOVEit攻击所产生的费用。该公司涉及58起集体诉讼,这些诉讼由个人提起,声称受到MOVEit客户环境中被盗数据的影响。

    尽管Progress拥有保险保障,但在从MOVEit事件和去年11月的一次网络攻击中获得赔付后,其保险余额正在减少,后者获得了300万美元的保险赔付。Progress在提交给美国证券交易委员会的文件中表示,其剩余保险保障金额总计为1010万美元。

  • 10月18日

    据Emsisoft称,截至目前,已有超过2550家组织和6600万人受到MOVEit攻击的影响。

    下游受害组织继续披露与其供应链中使用该文件传输服务的供应商相关的攻击影响。 2023年第三季度前8大数据泄露事件中的4起 ——涉及Maximus、IBM Consulting、CareSource和PH Tech——据身份盗窃资源中心的研究,均与MOVEit攻击有关。

  • 11月29日

    Progress Software披露并修补了 MOVEit中的两个新的高危漏洞,使该文件传输服务中的CVE总数自6月首次披露零日漏洞以来达到八个。

    该公司表示,没有证据表明最新漏洞 CVE-2023-6218CVE-2023-6217已被积极利用,但拒绝透露这些漏洞是何时被发现的。