网易首页 > 网易号 > 正文 申请入驻

【安全圈】受害机构将近400家,影响超2千万人,MOVEit漏洞影响正在扩大!

0
分享至

关键词

安全漏洞

美国Progress Software公司旗下产品MOVEit的零日漏洞曝光近两月,目前已公开的受害机构逼近400家,其中有多家属于服务商,又向大量下游机构提供服务,或将放大攻击影响。

安全内参7月21日消息,利用MOVEit文件传输软件漏洞实施的大规模软件供应链攻击已经进入第七周,受害者数量和损失持续攀升。

今年5月下旬,俄罗斯勒索软件组织Clop利用美国Progress Software公司旗下产品MOVEit的一个安全漏洞,从易受攻击网络中窃取大批文件。截至目前,已有近400家组织受到影响,其中不乏美国能源部等联邦机构、能源巨头壳牌、德意志银行、普华永道、零售巨头TJX等知名公司机构。

零日漏洞曝光近两月,受害机构逼近400家

零售巨头TJX在7月19日确认:“在Progress通知我们该漏洞之前,一些文件已被未经授权的第三方下载。”TJX拥有TJ Maxx、Marshalls、HomeGoods、HomeSense和Sierra等多个零售品牌。

虽然公司遭到攻击影响,TJX发言人强调:“我们认为TJX系统中没有任何客户或员工个人信息被未经授权用户访问,攻击未对TJX造成任何重大影响。”

拥有20多个美容品牌的雅诗兰黛公司也可能是受害者。Clop团伙在其泄露网站上列出该公司信息。雅诗兰黛也于同一天披露了“网络安全事件”。

据网络安全厂商Emsisoft统计,截至7月19日,共有383家组织和超过2千万个人遭受这次攻击。该统计的数据来源包括泄露通知、美国证券交易委员会(SEC)公告、其他公开数据及Clop团伙的泄露网站。

Emsisoft团队指出,一些受到MOVEit漏洞影响的公司为许多其他组织提供服务。

例如,Clop利用了英国薪资服务提供商Zellis部署的MOVEit工具。该公司客户众多,包括英国航空公司、英国广播公司(BBC)和英国博姿连锁药店。结果,俄罗斯黑客团伙利用MOVEit软件漏洞窃取了这些公司的员工记录。据Emsisoft报道,另一家MOVEit用户美国学生信息中心,与美国3500多所学校合作,处理1710万名学生的信息。因此,受害者的总数很可能会继续增长。

Emsisoft威胁分析师Brett Callow表示:“虽然严重性不及SolarWinds事件,这依然是近年来规模最大的黑客事件之一。后续需对数百万人进行信用监控、引发无数诉讼,损失将极其巨大。”

Progress Software公司目前面临多起指控,控方认为MOVEit漏洞是安全性不足所致。据《华尔街日报》消息,相关诉讼至少有13起。

Emsisoft补充道:“更糟糕的是,被窃取信息有极大可能遭到滥用。不单单是Cl0p团伙可能滥用这些信息。一旦信息在网上公开,全球的网络犯罪分子都可以将这些信息用于商业电子邮件欺诈、身份欺诈。”

Progress Software公司拒绝回答有多少组织受到MOVEit漏洞影响。

该公司一位发言人表示:“我们会继续专注于客户支持。Emsisoft报告表明,频繁和透明的更新有助于鼓励客户迅速应用我们发布的漏洞补丁。我们将继续与行业领先的网络安全专家合作,调查攻击事件,确保采取适当的应对措施。据我们目前所知,5月31日漏洞之后发现的漏洞没有被大幅滥用。”

自5月底以来,其他漏洞陆续被发现。

漏洞曝光时间线

5月31日披露的首个漏洞是SQL注入漏洞。次日,Progress Software修补该漏洞,标记为CVE-2023-34362。

6月9日,第二个漏洞CVE-2023-35036被发现,并于次日被修复。

6月15日,Progress Software披露了第三个漏洞CVE-2023-35708。

最后(我们希望是),7月5日,又有三个漏洞CVE-2023-36934、CVE-2023-36932、CVE-2023-36933被发现并得到修复。

网络安全评级公司Bitsight表示,虽然受害者数量不断增加,但是易受攻击的组织在修补MOVEit漏洞方面表现相当不错。

本周四,Bitsight研究员Noah Stone在博客写道:5月31日漏洞披露以来,“易受CVE-2023-34362攻击的组织数量已经减少,至少77%最初受影响的组织现在不再易受攻击,而最初受影响的组织中至多还有23%仍然存在漏洞。后续披露的CVE漏洞,易受攻击的组织比率更高。”

更多组织仍然容易受到本月早些时候披露的三个最新漏洞的攻击,这并不令人意外。Noah Stone表示:“最初受到较新CVE漏洞攻击的组织中,至多有56%仍然容易受到攻击。”

Huntress公司的威胁猎人发现了第2个MOVEit漏洞。该公司高级安全研究员John Hammond表示,这类供应链攻击对犯罪分子越来越具有吸引力,因为它们可以为攻击者带来更多利益。

John Hammond表示:“不论是像MOVEit Transfer这样的攻击,还是过去的重大入侵案例,比如Kaseya VSA勒索软件事件、SolarWinds漏洞利用事件,所有攻击都对软件供应链有影响。这大幅提高了潜在受害者数量,影响了下游组织和供应商/消费者关系。对黑客来说,这种一对多的影响非常有吸引力。这也是供应链威胁如此阴险的原因。”

当然,John Hammond指出,这类入侵意味着“威胁行为者发起的每次攻击都是一次性的。下游受害者遭受损失后,机会就不复存在,攻击者必须重新发动攻击。”

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
表面是老艺术家,私下贪财又好色,这几位晚节不保一点都不冤!

表面是老艺术家,私下贪财又好色,这几位晚节不保一点都不冤!

春天来了啊
2026-06-22 17:05:29
今天起!2026高考公布考生成绩,快查分

今天起!2026高考公布考生成绩,快查分

史海流年号
2026-06-23 07:41:26
马来西亚女子嘲笑中国人不洗澡,其身份是警察;马来西亚警察总长:已展开纪律调查,以查明是否涉及违纪或违法行为

马来西亚女子嘲笑中国人不洗澡,其身份是警察;马来西亚警察总长:已展开纪律调查,以查明是否涉及违纪或违法行为

大象新闻
2026-06-23 19:57:03
尾盘异动!601869,封涨停!这一概念,逆市拉升

尾盘异动!601869,封涨停!这一概念,逆市拉升

证券时报e公司
2026-06-23 18:11:39
快扔掉,戴一天,辐射量相当于拍117次胸片

快扔掉,戴一天,辐射量相当于拍117次胸片

北青网-北京青年报
2026-06-22 11:00:34
伊朗队再次被要求立即离开美国,临行前在洛杉矶更衣室留下感谢信:感谢洛杉矶,我们为荣誉而战,有尊严地离开

伊朗队再次被要求立即离开美国,临行前在洛杉矶更衣室留下感谢信:感谢洛杉矶,我们为荣誉而战,有尊严地离开

极目新闻
2026-06-22 15:53:41
把显卡塞进制冰机后,游戏温度跌到22°C,降幅高达六成

把显卡塞进制冰机后,游戏温度跌到22°C,降幅高达六成

报错免疫体
2026-06-23 03:04:31
被制裁后菲防长扬言做好最坏打算,满世界摇人,想和中国军事对抗

被制裁后菲防长扬言做好最坏打算,满世界摇人,想和中国军事对抗

暮雨咋歇着
2026-06-23 18:59:39
世界杯比赛前瞻丨葡萄牙VS乌兹别克斯坦:主帅力挺C罗

世界杯比赛前瞻丨葡萄牙VS乌兹别克斯坦:主帅力挺C罗

体育世界
2026-06-23 14:15:43
中国“幸运”的一批人,1962-1972年出生的人,您是其中一员吗?

中国“幸运”的一批人,1962-1972年出生的人,您是其中一员吗?

黑哥讲现代史
2026-06-19 00:25:52
难以置信!同一律所两个39岁律师离世,一人为家中独子,尚未成家

难以置信!同一律所两个39岁律师离世,一人为家中独子,尚未成家

火山詩话
2026-06-23 10:47:23
比利时前锋卢卡库:我们不想现在回家

比利时前锋卢卡库:我们不想现在回家

澎湃新闻
2026-06-22 19:54:29
创业板指跌逾4%

创业板指跌逾4%

财联社
2026-06-23 14:37:17
全新本田冠道曝光,外观大气,内饰科技,先来一睹为快

全新本田冠道曝光,外观大气,内饰科技,先来一睹为快

红涛说車
2026-06-23 10:54:16
箱子开洞「女子裸胸任路人摸」!影片狂卷8亿观看…AV团队遭函送

箱子开洞「女子裸胸任路人摸」!影片狂卷8亿观看…AV团队遭函送

ETtoday星光云
2026-06-23 09:39:03
橘子宾馆被桔子酒店起诉侵权索赔10万元 华住集团:此前已与橘子宾馆沟通表达协商意愿

橘子宾馆被桔子酒店起诉侵权索赔10万元 华住集团:此前已与橘子宾馆沟通表达协商意愿

红星资本局
2026-06-22 23:19:03
嫁李铁不后悔!张泉灵卸下伪装,自曝在央视受排挤,她没法说谎

嫁李铁不后悔!张泉灵卸下伪装,自曝在央视受排挤,她没法说谎

麦芽是个小趴菜
2026-06-21 10:37:56
CBA大结局,李楠正式成为北京队主教练,周琦赵睿要认真了

CBA大结局,李楠正式成为北京队主教练,周琦赵睿要认真了

宗介说体育
2026-06-22 17:48:11
千万别低估每月2000多的退休金,等你老了,它可以胜过你养的子女

千万别低估每月2000多的退休金,等你老了,它可以胜过你养的子女

小马达情感故事
2026-06-23 19:10:03
丁元英:凡是在社会上混得好的人,不是因为多勤劳,也不是因为多自律,更不是因为朋友遍天下,而是看透了这两点

丁元英:凡是在社会上混得好的人,不是因为多勤劳,也不是因为多自律,更不是因为朋友遍天下,而是看透了这两点

心理观察局
2026-06-23 06:16:29
2026-06-23 20:31:00
安全圈
安全圈
国内首家大安全概念新媒体
6679文章数 4688关注度
往期回顾 全部

科技要闻

48名中国开发者联名举报苹果

头条要闻

河南南阳曾47天查扣24辆冷链货车:拍卖350万上缴国库

头条要闻

河南南阳曾47天查扣24辆冷链货车:拍卖350万上缴国库

体育要闻

扬尼斯去了迈阿密:凯尔特人怎么办?

娱乐要闻

内娱95后顶流格局发生潜移默化的变化

财经要闻

屋顶光伏度苦夏

汽车要闻

华为智驾ADS限时优惠月底结束 7月1日前下订立省3000元

态度原创

时尚
本地
家居
健康
公开课

除了玛丽珍、薄底鞋,今年最火的鞋子就是它了

本地新闻

吃一次广东龙舟饭,才懂什么是豪华盛宴

家居要闻

绿意盎然 自然之境

同样是中风,急救方向竟完全相反?

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版