SolarWinds-SUNBURST-Lieferkettenangriff
Staatlich unterstützte Kompromittierung der Lieferkette von SolarWinds Orion (2020), die durch ein vertrauenswürdiges Software-Update die SUNBURST-Hintertür in Tausende von Organisationen einschleuste.
Quellenangabe
- Ursprung
- Vendor advisory
- Quelle
- CISA · Microsoft · Mandiant
- Konfidenz
- high
Source: CISA · Microsoft · Mandiant · Confidence: high
Sicherheits-Zeitleiste
- published Orion platform compromise begins (approx.)
- exploited SUNBURST trojanized updates delivered via Orion
- updated FireEye discloses; CISA issues emergency directive 21-01
Schnellantwort
Die SolarWinds-Kampagne (2020) nutzte ein trojanisiertes SolarWinds-Orion-Update, um die SUNBURST-Hintertür in über 18.000 Organisationen zu platzieren; Folgezugriffe wurden in Netzwerken von US-Regierungsbehörden, Technologieunternehmen und Sicherheitsfirmen beobachtet.
Definition
Lieferketten-Intrusion, bei der die Build-Umgebung von SolarWinds Orion kompromittiert wurde und bösartiger Code in signierte Software-Updates eingeschleust wurde; die SUNBURST-Hintertür nutzte DNS- und HTTP-C2 und umging die Erkennung durch schlafbasierte Drosselung.
Verteidigungslektionen: Verifizieren Sie die Build-Integrität der Software, isolieren Sie Update-Pipelines und behandeln Sie signierte Binärdateien vertrauenswürdiger Anbieter als verbleibende Lieferketten-Risikofläche.
Referenzen
Fragen Sie den evidenzbasierten Assistenten von OpenTrojan zu diesem Thema — Antworten zitieren ihre Quellen.