首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

外媒解读为何像Colonial Pipeline这样的勒索软件攻击是不可避免的

2021-05-16 15:12 · 稿源: cnbeta

据外媒报道,2021年5月7日对Colonial Pipeline的勒索软件攻击体现了美国在加强网络防御方面面临的巨大挑战。这家私营公司控制着美国能源基础设施的一个重要组成部分,它供应着东海岸近一半的液体燃料。这样的公司很容易受到一种非常常见的网络攻击。FBI将此次攻击归咎于俄罗斯网络犯罪团伙。

SolarWinds也曾遭遇过类似的黑客攻击,该攻击是历史上最具破坏性的网络攻击之一。这个于2020年12月曝光的网络攻击暴露了影响政府和私营部门计算机系统的全球软件供应链的漏洞。这是国家安全的重大漏洞,其暴露了美国网络防御的漏洞。

SolarWinds的漏洞可能是由俄罗斯联邦安全局(FSB)下属的一个组织实施,当时它破坏了这家公司用来为Orion网络管理产品的1.8万名用户提供更新的软件开发供应链。这场据称始于2020年初的黑客攻击直到去年12月才被发现。而更令人担忧的是,这可能是针对美国政府和商业目标的更广泛攻击的一部分。

对此,拜登政府正在准备一项行政命令,预计将解决这些软件供应链的漏洞。然而,这些变化虽然重要,却可能无法阻止SolarWinds这样的攻击。防止像Colonial Pipeline这样的勒索软件攻击需要美国情报和执法部门渗透到东欧的每一个有组织的网络犯罪集团才行。

供应链、松懈的安全和人才短缺

软件供应链的脆弱性--软件组件和软件开发服务公司用来构建软件产品的集合--是安全领域的一个众所周知的问题。作为对2017年一项行政命令的回应,美国国防部领导的一个跨部门工作小组的一份报告指出,美国企业“对外国的依赖程度令人惊讶”、劳动力挑战及印刷电路板制造等关键能力正将业务转移到海外以追求具有竞争力的价格。所有这些因素都在SolarWinds的袭击中发挥了作用。

网络安全专家表示,SolarWinds在其增长战略的推动下,计划在2021年分拆其托管服务供应商业务--对此次损害负有很大责任。

据一位网络安全研究人员称,SolarWinds也没有实践基本的网络安全卫生。

据Vinoth Kumar报道,该软件公司开发服务器的密码据称是“solarwinds123”,这显然严重违反了网络安全基本标准。鉴于SolarWinds因其Passportal在2019年获得了年度密码管理解决方案奖,该公司草率的密码管理具有讽刺意味。

该公司在一篇博客文章中承认,“攻击者能够绕过SolarWinds、其他私营公司和联邦政府所采用的威胁检测技术。”

更大的问题是,为什么美国公司SolarWinds不得不向外国供应商寻求软件开发。美国国防部一份关于供应链的报告将软件工程师的缺乏描述为一场危机,部分原因是教育渠道没有提供足够的软件工程师来满足商业和国防部门的需求。

另外,美国还缺乏网络安全人才。工程师、软件开发人员和网络工程师都是全美最需要的技能,尤其缺乏专注于软件安全的软件工程师。

支离破碎的权威

或许SolarWinds需要承担很大的责任,但它本不应该独自抵御国家精心策划的网络攻击。2018年美国国家网络战略描述了供应链安全应该如何工作。政府通过审查SolarWinds等联邦承包商的风险管理策略来确定其安全性、确保他们了解威胁和漏洞并对系统上的事件做出反应。

然而这一官方战略将这些责任划分给负责国防和情报系统的五角大楼和负责民事机构的国土安全部并继续了里根时代开始的信息安全问题上的分散做法。该战略的执行依赖于国防部的美国网络司令部和国土安全部的网络和基础设施安全局。国防部的战略是“向前防御”:即从源头阻断恶意网络活动,这在2018年中期选举前被证明是有效的。2018年成立的网络和基础设施安全局负责提供关键基础设施部门面临的威胁信息。

无论是哪个机构似乎都没有发出警告,也没有试图减轻对SolarWinds的攻击。美国政府则是在袭击发生后才做出回应的。网络和基础设施安全局则发布了警报和指导并成立了网络统一协调小组以促进联邦机构之间的协调。

这些战术行动虽然有用,但只能部分解决更大的战略问题。SolarWinds遭黑客攻击所显示出的国家网络防御部门的分裂是一个战略弱点,它让政府和私营部门的网络安全变得复杂并引发了对软件供应链的更多攻击。

一个棘手的问题

国家网络防御是一个“棘手问题”的例子,这是一个没有明确解决方案或成功衡量标准的政策问题。Cyberspace Solarium委员会指出了美国国家网络防御的许多不足之处。在其2020年的报告中,该委员会指出,“在联邦政府保护和保障网络空间的方法上,仍没有一个明确的统一努力或胜利理论。”

许多因素使得建立一个中央集权的国家网络防御极富挑战性,而这些因素不在政府的直接控制范围内。

不过拜登政府似乎在认真对待这一挑战。这位总统已经任命了一名国家网络安全主管来协调政府的相关努力。至于是否会以及将如何解决权力分散的问题并阐明政府将如何保护提供关键数字基础设施的公司则还有待观察。很显然, 指望任何一家美国公司能够抵御外国的网络攻击都是不合理的。

措施

与此同时,软件开发人员还可以采用国家标准跟技术研究所倡导的安全软件开发方法。政府和行业可以优先发展能够识别现有系统中的恶意软件人工智能。然而所有这些都需要时间,而另一方面,黑客行动迅速。最后,公司需要积极评估自己的漏洞。

认识到为外国对手服务的黑客是专注的、彻底的、不受任何规则约束的,这对预测他们的下一步行动以及加强和改善美国国家网络防御非常重要。

举报

  • 相关推荐
  • Copy2AI三款AI软件上线,功能强大,免费无限制

    Copy2AI推出三款AI工具:智能剪贴板、智能创作助手和智能聊天助手。智能剪贴板能自动分类记录剪贴内容,支持语义搜索;智能创作助手提供灵感激发、风格转换等功能,助力内容创作;智能聊天助手可定制对话风格和角色。三款工具均完全免费、无功能限制,支持本地部署保障隐私安全,适用于职场人士、内容创作者、学生等多场景,旨在让AI技术真正触手可及,提升工作和

  • ColorOS陈希评iOS 26:缺席的AI是最大短板

    ColorOS设计总监陈希发文指出,iOS 26的最大短板依然是缺席的AI,但UI设计更新较大。 此前在去年的WWDC开发者大会上,苹果大肆宣传Apple Intelligence,不过从后续iOS 18的一系列更新来看,苹果在AI方面的表现并不成功,尤其是国行版,进度缓慢。 因此,在今年的WWDC大会上,关于AI的升级内容并不算很多,苹果软件工程高级副总Craig Federighi承认,Siri的AI功能短期内不会推出,因为�

  • AI日报:美团No Code平台免费开放;豆包App升级“一句话P图”功能;苹果Xcode 26内置ChatGPT等AI功能

    本文介绍了AI领域多项重要进展:1)美团推出No Code平台和1680个AI应用;2)豆包App升级"一句话P图"功能;3)苹果发布内置ChatGPT的Xcode26开发工具;4)iOS26新增视觉智能功能;5)讯飞星火X1升级版即将发布;6)比亚迪接入阿里通义大模型;7)DeepSeek支持本地工具调用;8)开源框架Rowboat支持快速构建智能助手;9)X平台整合Grok AI优化内容推荐;10)港科大开发进化搜索技术提升小模型图像生成能力;11)硅基流动完成数亿元融资;12)港大与英伟达合作开发新型视觉注意力机制。这些创新展示了AI技术在各领域的快速发展和应用突破。

  • 2025 MWC 上海,IndoorLink无线讲解器在现场!

    6月18日,亚洲科技盛会MWC上海开幕。中国智能导览品牌IndoorLink携旗舰无线讲解器亮相,凭借500米超距抗干扰传输、智能多团队协作系统及全场景适配能力成为展会焦点。其搭载RangeBoost技术实现500米无障碍稳定传输,信号穿透力达普通设备2.6倍。创新智能信道管理系统支持999+无限频道和300+设备同步运行,毫秒级跳频规避干扰,确保多语种分组导览"零串频"。产品通过国际认证,已服务全球30国,在巴塞罗那MWC经5000人次极限考验。同时推出主副双讲+同声传译系统,支持12种语言实时翻译,助力跨国企业打破文化壁垒。安全方面通过本安防爆认证,成为业内首款可进入石化车间的讲解设备。这款承载30多项专利的中国声学方案,正重塑知识传播边界。

  • iPad为何不运行macOS 苹果高管:macOS未对触摸屏做优化

    iPadOS 26带来了全新的应用视窗、下滑式菜单栏等功能,让iPad的操作体验更接近Mac,但苹果始终未让iPad运行macOS系统,其背后原因正式揭开。 苹果公司软件工程负责人Craig Federighi接受采访时称,iPadOS 26的新特性在生产力与简洁性之间取得了很好的平衡,macOS系统从未对触控屏做优化,我们要保留iPad最本质的简洁性,如果强行移植macOS,iPad将丧失其触控设备的独特价值。 Craig Fed

  • 王自如要回归老本行了:第一次正式播客讲苹果WWDC和Apple Intelligence

    王自如今天发文称,今晚会上线AI认知小宇宙”系列的最后一期视频,系列一共4期。 他表示,在在正式提笔前就有预感这个系列对于受众和流量的局限性,但依旧坚持把它放在我的频道中最优先需要创作的内容。 王自如称:如果把我的频道内容理解为一部电影,那这个系列就是电影的前传,它最核心的使命是在主线剧情出来前构建宏观的故事背景,是让我和我的用户之间拉�

  • 安卓史上第一次!vivo X Fold5能连接Apple Watch了

    vivo产品经理韩伯啸介绍,vivo X Fold5成为安卓史上第一款能连接Apple Watch的手机。 韩伯啸表示,去年vivo X Fold3开卖,有个铁杆果粉兄弟一激动就把iPhone换了,回家才想起他那块七千多的Apple Watch Ultra手表连不上,这不是个例,在此之前,整个安卓阵营都没能解决这个问题。 作为新晋的苹果搭子,vivo X Fold5成为了安卓第一个能连Apple Watch的手机,你的苹果手表不仅能显示X Fold5的�

  • iPadOS 26台前调度适配更多机型:多任务体验比肩macOS

    最新的iPadOS 26升级了台前调度功能,苹果还把该功能扩展到了更多机型。 在上一版iPadOS 18上,台前调度仅限于以下iPad机型: 13英寸iPad Pro(M4芯片); 12.9英寸iPad Pro(第3代及后续机型); 11英寸iPad Pro(第1代及后续机型); iPad Air(第5代及后续机型)。 在iPadOS 26上,台前调度在以下iPad机型上可用: 13英寸iPad Pro(M4芯片);

  • vivo X Fold5支持连接Apple Watch 安卓史上第一次

    今日,vivo X Fold5正式发布,目标是最强生态破壁机”。 vivo X Fold5支持连接Apple Watch,这也是安卓手机史上第一次,可接听来电、查看信息,甚至同步健康数据到vivo健康应用,同时支持AirPods原生级体验。 此外,X Fold5还可在文件管理访问Mac,查看电脑文件,同时支持跨应用拖拽发送文件,X Fold5还可作为Mac的扩展屏。

  • 卢伟冰预热小米MIX Flip 2:看齐甚至超越Pro级直板旗舰

    小米集团总裁卢伟冰预热小米MIX Flip 2。 卢伟冰表示,大家都在反馈,希望小折叠电池更大、折痕更浅、散热更强,三年前小米开始研发小折的时候就有关注到这些需求,并一直尝试解决。