Открыть сервис

Атака на SolarWinds

Атака на SolarWinds — это широкомасштабная кибершпионская операция, предположительно осуществлённая хакерской группой, связанной с правительством России (в западной классификации известна как APT29, Cozy Bear или The Dukes), которая была обнаружена в декабре 2020 года. Атака заключалась в компрометации цепочки поставок программного обеспечения компании SolarWinds (США), разработчика популярной платформы для управления IT-инфраструктурой Orion. В результате вредоносное обновление программного обеспечения было распространено на тысячи организаций по всему миру, включая правительственные учреждения США, крупные корпорации и технологические компании. Атака считается одной из самых изощрённых и разрушительных киберопераций в истории, затронувшей как государственный, так и частный сектор.

История

Обнаружение

В декабре 2020 года компания FireEye (США), специализирующаяся на кибербезопасности, сообщила, что сама стала жертвой кибератаки, в ходе которой были похищены внутренние инструменты для тестирования безопасности. В ходе расследования FireEye выявила, что атака была связана с вредоносным обновлением программного обеспечения SolarWinds Orion. 13 декабря 2020 года SolarWinds официально уведомила своих клиентов о компрометации, а 14 декабря Министерство внутренней безопасности США (DHS) и Агентство по кибербезопасности и безопасности инфраструктуры (CISA) выпустили экстренные уведомления.

Хронология событий

  • Март — июнь 2020 года: Злоумышленники, по данным расследования, проникли в среду разработки SolarWinds и внедрили вредоносный код в легитимные обновления платформы Orion. Код был тщательно замаскирован, чтобы не вызывать подозрений.
  • Сентябрь 2020 года: Вредоносное обновление (версии 2019.4 — 2020.2.1) было выпущено для клиентов SolarWinds. По оценкам, его загрузили около 18 000 организаций.
  • Декабрь 2020 года: Атака была обнаружена и публично раскрыта. Начались масштабные расследования со стороны ФБР, CISA, частных компаний и спецслужб других стран.
  • Январь 2021 года: Администрация США официально возложила ответственность за атаку на российскую разведку (СВР). В ответ на это были введены санкции против ряда российских лиц и организаций, а также высланы российские дипломаты.

Технические детали

Механизм атаки

Атака на SolarWinds была классическим примером компрометации цепочки поставок (supply chain attack). Злоумышленники не атаковали конечные цели напрямую, а внедрили вредоносное ПО в доверенное программное обеспечение, которое затем распространялось через официальные каналы обновлений.

Вредоносное обновление, получившее название SUNBURST (по классификации FireEye) или Solorigate (по классификации Microsoft), представляло собой троян удалённого доступа (RAT). Оно было написано на C# и замаскировано под легитимный код обновления Orion. После установки на компьютере жертвы SUNBURST оставался в спящем режиме в течение 1–2 недель, чтобы избежать обнаружения песочницами и системами анализа. Затем он устанавливал связь с командным сервером (C2) злоумышленников, используя зашифрованные DNS-запросы и HTTP-трафик, маскирующийся под обычную активность Orion.

Вторичное вредоносное ПО

После успешной установки SUNBURST злоумышленники могли вручную развернуть на скомпрометированных системах дополнительное вредоносное ПО, такое как TEARDROP (загрузчик для Cobalt Strike) и RAINDROP (для обхода антивирусных решений). Эти инструменты позволяли хакерам перемещаться по сети, повышать привилегии, красть данные и закрепляться в инфраструктуре жертвы.

Жертвы и масштаб

Атака затронула широкий круг организаций, преимущественно в США. По оценкам CISA, около 18 000 клиентов SolarWinds загрузили вредоносное обновление, однако активное развёртывание вторичного ПО произошло лишь в нескольких сотнях случаев. Среди подтверждённых жертв:

  • Правительственные учреждения США: Министерство финансов, Министерство юстиции, Министерство внутренней безопасности, Министерство энергетики, Национальное управление ядерной безопасности (NNSA), Государственный департамент.
  • Технологические компании: Microsoft, FireEye, Cisco, VMware, Intel, NVIDIA.
  • Другие: Университеты, исследовательские центры, телекоммуникационные компании.

В России атака на SolarWinds официально не комментировалась. Однако, по данным западных СМИ, жертвами могли стать и организации, расположенные на территории РФ, например, дочерние структуры международных компаний.

Реакция и последствия

Политическая реакция

Атака вызвала серьёзный политический резонанс. 15 декабря 2020 года президент США Дональд Трамп подписал указ, направленный на усиление кибербезопасности федеральных сетей. В апреле 2021 года администрация Джо Байдена ввела санкции против российских организаций и лиц, обвиняемых в причастности к атаке, а также выслала 10 российских дипломатов. В ответ Россия ввела зеркальные меры.

Расследования и судебные иски

В США были начаты многочисленные расследования, в том числе со стороны ФБР, CISA и Конгресса. SolarWinds столкнулась с коллективными исками от акционеров, обвинявших компанию в недостаточных мерах безопасности. В 2022 году SolarWinds урегулировала часть исков, выплатив компенсации.

Уроки для кибербезопасности

Атака на SolarWinds стала катализатором для пересмотра подходов к кибербезопасности, особенно в области цепочки поставок. Были усилены требования к проверке обновлений программного обеспечения, внедрены более строгие стандарты для поставщиков IT-услуг, а также разработаны новые методы обнаружения скрытых угроз (например, анализ DNS-трафика и поведенческая аналитика).

Критика и спорные моменты

Некоторые эксперты критиковали реакцию правительства США на атаку, указывая на то, что она была запоздалой и недостаточно скоординированной. Также высказывались сомнения в точности атрибуции атаки российским спецслужбам, хотя большинство западных разведок и компаний по кибербезопасности (Microsoft, FireEye, CrowdStrike) подтвердили эту версию. В России официальные лица неоднократно отвергали обвинения в причастности к атаке, называя их бездоказательными.

Интересные факты

  • Вредоносное обновление SolarWinds Orion было подписано цифровой подписью компании, что делало его практически неотличимым от легитимного.
  • Злоумышленники использовали для связи с командными серверами домены, зарегистрированные через подставные компании, что затруднило их блокировку.
  • Атака на SolarWinds считается одной из самых дорогостоящих кибератак в истории: по оценкам, ущерб для жертв и затраты на устранение последствий превысили 100 миллиардов долларов.

Источники

  • FireEye. «Highly Evasive Attacker Leverages SolarWinds Supply Chain to Compromise Multiple Global Victims». 2020.
  • Microsoft. «Solorigate: The Attack on SolarWinds». 2021.
  • CISA. «Emergency Directive 21-01: Mitigate SolarWinds Orion Code Compromise». 2020.
  • The New York Times. «Russian Hackers Are Behind a Broad Attack on U.S. Agencies, Officials Say». 2020.
  • Reuters. «U.S. Charges Russian Intelligence Officers in SolarWinds Hack». 2021.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →