事件背景:安全厂商的“后院起火”
近日,知名网络安全厂商Trellix发布公告,承认其内部部分代码仓库遭遇了未经授权的访问。随后,活跃的勒索组织RansomHouse在暗网泄露站点上宣称对此事负责,并发布了多张疑似展示其成功入侵Trellix内部系统的截图。
从我们的应急响应经验来看,安全厂商作为网络安全生态的关键环节,其内部基础设施一旦被突破,往往会成为攻击者寻找“零日漏洞”或进行供应链攻击的跳板。虽然Trellix官方表示目前没有证据表明代码被篡改或产品分发流程受到影响,但此类事件对企业声誉及客户信任的影响依然不容小觑。
攻击链分析与技术手法
虽然Trellix尚未披露具体的攻击路径,但结合RansomHouse以往的作案手法,我们可以梳理出一条清晰的攻击链条。该组织自2021年底活跃以来,其核心策略并非单纯的加密数据,而是通过“窃取+勒索”的双重施压手段获利。
RansomHouse在入侵过程中,通常倾向于利用暴露在互联网上的高危服务、弱口令、网络钓鱼邮件以及未及时修复的远程访问系统漏洞作为切入点。在获得初步权限后,攻击者会进行横向移动,旨在获取高权限账户,进而定位企业的核心资产——如代码仓库或研发环境。
代码仓库泄露的深层风险
这一环节是很多企业容易忽视的。代码仓库中往往沉淀着企业的核心商业机密,包括敏感的API密钥、硬编码的凭据、业务逻辑说明以及未公开的漏洞修复补丁。
攻击者一旦进入代码仓库,其威胁是多维度的:首先,通过分析源码寻找漏洞,针对性地开发利用工具;其次,通过窃取凭据实现进一步的权限提升;最后,如果攻击者能够植入恶意代码并进入企业的CI/CD流程,将引发难以估量的供应链安全灾难。
勒索组织RansomHouse的威胁特性
RansomHouse在攻击界一直以“专业中介”的伪装自居,声称其行为旨在“曝光企业糟糕的安全实践”,实则是典型的经济驱动型犯罪组织。该组织此前已多次针对大型企业、医疗机构及政府部门发起攻击,手法成熟且极具针对性。
类似攻击近年来明显增加,攻击者不再满足于简单的加密勒索,而是通过挖掘企业内部敏感资产进行“精准勒索”。对于企业而言,仅仅依赖外围防御已不足以应对此类威胁,必须构建纵深防御体系,尤其是加强对内部代码仓库和研发环境的访问控制与审计。
Solar应急响应团队安全建议
针对此次事件,Solar团队向广大企业提出以下建议:
首先,必须严格执行最小权限原则,对代码仓库、开发服务器等核心资产实施多因素认证(MFA),并定期轮换访问凭据。其次,应建立健全的代码审计机制,及时清理代码库中的敏感信息(如秘钥、硬编码密码),避免因人员疏忽导致泄露。
此外,企业应加强对内网异常流量的监控,特别关注针对研发环境的非正常访问行为。在应急响应层面,务必保留完整的日志记录,以便在发生安全事件时能够快速溯源并评估影响范围。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com