事件背景:被波及的零售巨头
近期,全球时尚零售巨头 Inditex(Zara 母公司)证实发生了一起数据泄露事件,涉及约 19.7 万名 Zara 客户。尽管 Inditex 官方迅速澄清其核心系统及支付渠道未受影响,且未泄露密码、姓名或支付详情,但此次泄露的数据涵盖了邮箱地址、订单 ID、产品 SKU 及详细的客户支持记录。
从我们的应急响应经验来看,大型企业往往拥有严密的安全防护体系,但由于业务高度依赖第三方技术服务商,往往会形成“木桶效应”。此次事件再次提醒我们,企业的安全边界已不再局限于自身机房或云环境,第三方供应商正在成为攻击者渗透供应链的“捷径”。
攻击链分析:从凭证窃取到数据提取
根据相关情报分析,此次攻击的源头指向了数据分析平台 Anodot。攻击组织 ShinyHunters 通过获取 Anodot 的身份验证令牌(Authentication Tokens),成功绕过了常规防护,进入了该平台托管的 BigQuery 实例。
这一攻击路径非常典型:攻击者并未直接攻击 Zara 的核心基础设施,而是通过“借道”供应链条上的技术供应商,实现了对多家企业的同步渗透。ShinyHunters 利用窃取的令牌,直接访问并提取了存储在云端数据库中的敏感业务数据。这种“一点突破,多点联动”的攻击手法,使得受害企业往往在攻击发生后很长一段时间内才有所察觉。
技术手法解析:凭证滥用与云端暴露
ShinyHunters 近期表现活跃,其核心战术不仅限于传统的漏洞利用,更侧重于凭证滥用(Credential Abuse)。他们通过钓鱼、社会工程学或直接窃取云服务凭证,从而在 SaaS 环境中横向移动。
这一环节是很多企业容易忽视的:许多企业将业务数据托管在第三方分析工具或云数据库中,却未能对这些第三方服务的访问权限进行细粒度管理。一旦第三方平台的凭证泄露,原本用于业务分析的数据资产就直接暴露在攻击者面前。类似攻击近年来明显增加,攻击者不再费力攻击企业防火墙,而是直接瞄准企业所依赖的第三方云服务环境。
组织背景:臭名昭著的 ShinyHunters
ShinyHunters 是近年来活跃的勒索与数据窃取组织,以“Pay or Leak”(支付赎金或发布数据)的勒索模式著称。该组织此前曾多次宣称对 Google、Cisco、Rockstar Games 等知名企业的攻击负责。他们擅长利用供应链中的薄弱环节,通过批量获取访问权限,在短时间内对多个目标发动协同攻击,其影响力已不容小觑。
安全建议与 Solar 经验
针对此类供应链攻击,Solar 应急响应团队提出以下安全建议:
第一,建立严格的第三方供应商安全评估机制。不仅要评估供应商的业务能力,更要通过安全审计、渗透测试等手段,核查其对用户数据的保护等级及权限管理规范。
第二,强化云资产的访问控制。针对 BigQuery 等云端存储实例,必须实施最小权限原则,并强制启用多因素身份验证(MFA),同时对 API 令牌和访问凭证进行定期轮换与监控。
第三,提升数据资产的可见性。企业应清楚地知晓哪些数据存储在第三方平台,并对这些数据的流转情况进行实时监控。对于敏感的客户交互记录,建议进行脱敏处理后再进行第三方业务分析。
第四,构建全链路的应急预案。一旦确认第三方发生安全事故,企业需第一时间启动应急响应,评估数据泄露范围,并及时履行合规通报义务,以降低舆情和法律风险。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com