事件背景:被波及的“基础设施”
近期,日本知名电信公司 KDDI 遭遇了一起严重的网络安全事件。根据 KDDI 向日本总务省提交的调查报告,此次攻击不仅影响了公司自身,还波及了 6 家依赖其基础设施提供服务的下游邮件服务商。
从我们的应急响应经验来看,电信运营商作为互联网基础设施的核心,往往是攻击者重点关注的“高价值目标”。此次事件导致约 1223 万用户的电子邮箱地址被非法获取,其中约 761 万用户的账号密码处于泄露风险中。这一规模庞大的数据泄露,再次为关键信息基础设施的供应链安全敲响了警钟。
攻击链分析:从漏洞利用到数据窃取
根据后续溯源分析,攻击者采取了精准的突破策略:
- 攻击切入:攻击者针对 KDDI 基础邮件系统的软件漏洞发起攻击。从监测记录来看,部分受影响的服务商早在 5 月中旬就出现了异常访问迹象。
- 漏洞特性:该漏洞被认定为“零日漏洞(Zero-Day)”,由于软件开发商在事发前对漏洞的存在完全不知情,导致系统在攻击发生初期处于“不设防”状态。
- 渗透与窃取:攻击者利用漏洞获取了系统访问权限,进而深入到后端数据库,窃取了包含邮箱地址和密码在内的核心数据。
- 持续时间:虽然攻击行为始于 5 月 16 日左右,但直到 6 月 17 日才被 KDDI 检测到并进行阻断。这一环节是很多企业容易忽视的——即如何缩短“平均检测时间(MTTD)”。
技术手法解析:明文存储的“隐形炸弹”
本次事件中一个令人震惊的技术细节是:尽管部分密码经过了加盐哈希(Hash + Salt)处理,但仍有相当一部分密码以“明文”形式存储在系统中。
从安全防护的角度出发,明文存储密码是绝对的“安全红线”。一旦攻击者突破了边界防护,这些明文数据将直接转化为攻击者的“战利品”,无需任何解密成本。这再次提醒我们,合规存储与敏感数据加密是防御体系的最后一道防线。
应急响应与后续处置
在发现异常后,KDDI 迅速采取了补丁修复措施,并联合下游服务商开展应急清理。针对受影响用户,目前最有效的补救措施是强制重置密码。
我们建议,类似攻击近年来明显增加,攻击者通常会利用窃取到的凭据进行“撞库攻击(Credential Stuffing)”。因此,对于广大用户及企业管理员而言,不仅要修改受影响的密码,更要确保在不同平台使用差异化的口令,避免“一码多用”带来的连锁风险。
Solar 应急经验分享
针对此类供应链攻击,Solar 应急响应团队有几点核心建议:
- 资产梳理与加固:定期对基础架构软件进行版本审计,特别是针对关键的邮件、鉴权及数据库系统,应保持补丁更新在第一时间完成。
- 敏感数据最小化:严禁在后端系统明文存储用户凭据。对于必须存储的数据,应采用强哈希算法(如 Argon2 或 bcrypt)并严格管理密钥。
- 提升检测能力:依赖传统的边界防御已不足以应对零日漏洞。企业应构建基于行为分析的威胁检测体系,通过监测异常的登录行为和数据库查询请求,实现对“隐蔽威胁”的尽早发现。
- 供应链协同:作为基础设施提供商,应建立完善的漏洞通报机制,确保下游服务商能在第一时间获得安全补丁与预警信息。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com