中国政府支持的黑客在 2022 年至 2023 年间利用已知的关键安全漏洞访问了全球 20,000 个 Fortinet FortiGate 系统。在 Fortinet 披露该漏洞之前,攻击者至少已经知道该漏洞两个月了。在此期间,即所谓的零日期间,有 14,000 台设备受到感染。该活动针对西方政府、国际组织和众多国防工业公司。受影响组织的名称尚未公开。
该攻击基于 2024 年 2 月的一份通报,该通报被发现利用名为 CVE-2022-42475(CVSS 评分:9.8)的漏洞渗透荷兰军事计算机网络。该漏洞允许攻击者部署一个代号为 COATHANGER 的后门,该后门允许对受感染设备进行持续远程访问,并充当进一步恶意软件的启动板。目前尚不清楚有多少受害者的设备感染了该植入程序,尽管攻击者在获得初始访问权限后很长一段时间内选择安装恶意软件,以试图保持对设备的控制。
这一最新进展再次凸显了针对边缘设备进行网络攻击以危害利益网络的持续趋势。边缘设备是恶意行为者的热门目标,因为它们位于 IT 网络边缘,通常直接连接到互联网。此外,这些设备通常不受端点检测和响应 (EDR) 解决方案的支持。
【新闻评论】
据发现,受中国政府支持的黑客利用 Fortinet 的 FortiGate 系统中的一个关键安全漏洞,从 2022 年到 2023 年访问了全球 20,000 个系统。在 Fortinet 公开该漏洞之前,攻击者已经知道该漏洞至少两个月,据报道,在零日攻击期间,有 14,000 台设备受到感染。该活动针对西方政府、国际组织和众多国防工业公司。
此攻击是利用名为 CVE-2022-42475 的漏洞进行的,该漏洞允许攻击者通过名为 COATHANGER 的后门建立对受感染设备的持久远程访问。该后门还充当了进一步传播恶意软件的跳板。攻击者在获得初始访问权限后很长一段时间内选择安装恶意软件,试图保持对设备的控制,但尚不清楚有多少受害设备受到感染。
此事件凸显了针对边缘设备的网络攻击的持续趋势。边缘设备位于 IT 网络的边缘,通常直接连接到互联网,这使得它们成为攻击者的有吸引力的目标。这些设备带来了安全挑战,因为它们通常不受端点检测和响应 (EDR) 解决方案的支持。
这些攻击展示了国家支持的网络攻击的复杂性和复杂性。攻击者有能力在漏洞公开之前获取有关漏洞的信息,并对各种基础设施进行复杂的攻击。这一事件凸显了组织需要加强安全措施并特别关注保护边缘设备。它还表明了安全界内信息共享与合作的重要性,早期发现漏洞并及时实施对策是降低网络攻击风险的关键。
