Ataque a la cadena de suministro SolarWinds SUNBURST

Supply-Chain Attack OpenTrojan Threat Intelligence

Compromiso de la cadena de suministro patrocinado por un Estado contra SolarWinds Orion (2020) que insertó la puerta trasera SUNBURST en miles de organizaciones a través de una actualización de software de confianza.

Atribución de fuente

Origen
Vendor advisory
Fuente
CISA · Microsoft · Mandiant
Confianza
high

Source: CISA · Microsoft · Mandiant · Confidence: high

Cronología de seguridad

  • published Orion platform compromise begins (approx.)
  • exploited SUNBURST trojanized updates delivered via Orion
  • updated FireEye discloses; CISA issues emergency directive 21-01

Respuesta rápida

La campaña SolarWinds (2020) utilizó una actualización troyanizada de SolarWinds Orion para distribuir la puerta trasera SUNBURST en más de 18.000 organizaciones, con accesos posteriores observados en redes de gobiernos de EE. UU., empresas tecnológicas y compañías de seguridad.

Definición

Intrusión en la cadena de suministro en la que se comprometió el entorno de compilación de SolarWinds Orion, insertando código malicioso en actualizaciones de software firmadas; la puerta trasera SUNBURST usaba C2 por DNS y HTTP mientras evadía la detección mediante una limitación basada en periodos de inactividad.

Lecciones defensivas: verifica la integridad de la compilación del software, aísla las canalizaciones de actualización y trata los binarios firmados de proveedores de confianza como una superficie de riesgo residual de la cadena de suministro.

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación