SolarWinds SUNBURST サプライチェーン攻撃
国家支援による SolarWinds Orion(2020年)のサプライチェーン侵害。信頼できるソフトウェアアップデートを通じて SUNBURST バックドアが数千の組織に埋め込まれました。
ソース帰属
- 由来
- Vendor advisory
- ソース
- CISA · Microsoft · Mandiant
- 信頼度
- high
Source: CISA · Microsoft · Mandiant · Confidence: high
セキュリティタイムライン
- published Orion platform compromise begins (approx.)
- exploited SUNBURST trojanized updates delivered via Orion
- updated FireEye discloses; CISA issues emergency directive 21-01
クイックアンサー
SolarWinds キャンペーン(2020年)は、トロイの木馬化された SolarWinds Orion アップデートを利用して SUNBURST バックドアを 18,000 以上の組織に配信しました。米国政府機関、テクノロジー企業、セキュリティ企業のネットワークでは後続のアクセスが観測されています。
定義
SolarWinds Orion のビルド環境が侵害され、署名済みソフトウェアアップデートに悪意あるコードが挿入されたサプライチェーン侵害。SUNBURST バックドアは DNS と HTTP の C2 を使用し、スリープベースのスロットリングで検知を回避しました。
防御の教訓: ソフトウェアのビルド整合性を検証し、アップデートパイプラインを分離し、信頼できるベンダーの署名済みバイナリを残存するサプライチェーンリスク面として扱うこと。