2023 年 2 月至 2025 年 12 月,Clop 对四款主流文件传输软件发起连续打击。四起事件共享同一套战术脚本:寻找暴露于公网的管理界面 → 零日利用 → 部署 Web Shell → 批量窃取数据 → 以泄露施压。差异仅在于漏洞机理与收割规模。
管理控制台许可证响应端点(License Response Servlet)存在 Java 反序列化缺陷,未经身份验证的远程攻击者可构造恶意序列化对象触发 gadget 链,以高权限执行任意命令。NVD 基础分 7.2,但实际部署中大量管理控制台违规暴露于公网(8000/8001 端口),使其表现为前置验证型 RCE。
Clop 自称 10 天内窃取 130 余家组织数据。后续确认受害者包括:医疗集团 Community Health Systems(最高 100 万患者)、Hatch 银行(约 14 万客户 SSN)、日立能源、云备份厂商 Rubrik、宝洁、多伦多市政府、萨克斯第五大道、皇冠度假酒店集团等。CISA 于 2 月 10 日将其纳入 KEV 目录,要求联邦机构 3 月 3 日前完成修复。
Fortra 2 月 1 日发布安全通告、2 月 7 日发布修复版本 7.1.2。Censys 扫描显示,补丁发布两个多月后仍有约 180 个公网管理面板,其中约 30%(55 台)存在未修复迹象——暴露面收敛速度远慢于攻击者的收割速度。
来源:Fortra 安全通告 FI-2023-001;CISA KEV;Censys Exposure Report(2023.04);HHS HC3 通报(2023.04.28)。
MOVEit Transfer Web 应用存在 SQL 注入漏洞,攻击者构造特制请求经 /moveitisapi/moveitisapi.dll 执行任意 SQL 语句,进而部署被安全厂商命名为 LEMURLOOT 的 Web Shell(Rapid7 分析命名;Microsoft 将幕后攻击者编号为 Lace Tempest),该 Shell 伪装成合法 MOVEit 文件驻留,可列举目录、下载 Azure Blob Storage 中的文件并上传至攻击者服务器。
Emsisoft 持续统计(截至 2024-06-28):2,773 家组织、95,788,491 名个人受影响,美国组织占 78.9%。重灾区为教育(39.1%)、健康医疗(20.1%)、金融与专业服务(13.3%)。受害者包括美国能源部、路易斯安那州机动车管理局、Maximus(1,130 万人)、Welltok(1,000 万人)、英国航空、壳牌、强生系企业等。大量组织是因其服务商使用 MOVEit 而"间接沦陷"。
Progress 于 5 月 31 日发布首个补丁,6 月 9 日、6 月 15 日追加修复。CISA 联合 FBI 等多机构发布 AA23-158A 咨询,提供检测规则与狩猎指南。事件后续引发 SEC 调查、多起集体诉讼与超大规模的数据泄露通知潮。
来源:Emsisoft MOVEit 统计库;CISA AA23-158A(2023.06.07);Progress Software 安全公告(2023.05.31 起)。
CVE-2024-50623 允许未授权文件上传/下载并导致 RCE,影响 Cleo Harmony、VLTrader、LexiCom 全系 MFT 产品。厂商 2024 年 10 月发布 5.8.0.21 修复,但 Huntress 发现补丁不完整,攻击者可绕过修复——随后被分配新编号 CVE-2024-55956。"补丁打补丁"的结构为攻击者打开了二次收割窗口。
Huntress 确认至少 50 台 Cleo 主机沦陷;Clop 宣称影响组织累计 500+ 家(含其单方面宣称、未逐一核实部分)。家得宝墨西哥站、Rackspace、Total Wine 等知名企业在列;WK 凯洛格公司向监管机构确认因 Cleo 漏洞泄露个人数据。
CISA 于 12 月 13 日、18 日先后将两枚漏洞纳入 KEV 目录。针对"补丁绕过"类风险,Huntress 等建议升级至修复完整版本后强制重置全部凭据并回溯日志——仅升级版本不等于清除已植入后门。
来源:Huntress 技术分析(2024.12);CISA KEV 目录;SOCRadar 持续跟踪(2024.12–2025.04);Cleo 官方公告。
CVE-2025-14611 为不安全加密实现:产品使用硬编码的加密密钥与初始化向量,且在所有存在漏洞的安装实例中完全相同——任何攻击者掌握该密钥即可解密任意受害者的加密数据,属于设计级缺陷而非实现失误。另两枚漏洞(CVE-2025-11371、CVE-2025-30406)用于绕过认证、执行恶意代码并窃取服务器数据。受影响版本:CentreStack/TrioFox 16.12.10420.56791 之前全部版本。
作为面向企业的文件共享/协作平台,CentreStack 用户涵盖金融、制造、医疗等多行业。CISA 于 2025 年 12 月 15 日将 CVE-2025-14611 纳入 KEV 目录;FINRA 于 2026 年 1 月 29 日向会员机构发出专项警报。由于密钥全网相同,历史加密数据的保密性整体失效。
升级至 16.12.10420.56791 或更高版本;无法立即修复时,CISA 建议限制互联网暴露、对敏感端点强制认证、临时分段隔离服务,并对端点实施速率限制与异常检测。
来源:CISA KEV 目录(2025.12.15);FINRA Cybersecurity Alert(2026.01.29)。
当攻击对象从"传输管道"升级为"ERP 核心"与"出厂代码",事件性质就从数据泄露逼近业务存亡与国家安全。
CVE-2025-61882 位于 Oracle E-Business Suite(12.2.3–12.2.14)并发处理组件的 BI Publisher Integration 模块,未经身份验证的 HTTP 请求即可触发远程代码执行。Qualys TRU 还原出五阶段复合利用链:UiServlet SSRF → CRLF 注入伪造请求头 → HTTP 长连接复用滥用 → 路径遍历绕过认证过滤器 → 不可信 XSLT 解析执行任意代码。独立看每环仅属中等严重度,串联即成 9.8 分顶级零日。
Clop 泄露站点点名 29 家知名机构:哈佛大学、华盛顿邮报、Envoy Air(美航子公司)、Logitech、施耐德电气、艾默生、Cox 企业、南非金山大学等;部分泄露包达数百 GB 乃至数 TB。华盛顿邮报确认 9,720 人的姓名、银行账号与社保号泄露;大韩航空配餐服务商 KC&D 遭渗透后 3 万名员工记录被公开;英国最大 NHS 信托机构 Barts Health 为阻止数据泄露诉至高等法院。Shadowserver 观测互联网暴露系统峰值 742 台。
Oracle 发布带外安全警报与补丁;Mandiant CTO Charles Carmakal 公开确认 Clop 利用该漏洞于 8 月实施多起数据窃取。Oligo 披露:该漏洞利用代码在补丁发布前数月已在黑市出售——零日窗口进一步拉长。CISA 要求联邦机构在 KEV 更新后按最短时限修复。
来源:Oracle Security Alert(2025.10.05);Qualys ThreatPROTECT(2025.10.06);Mandiant/Google Cloud(Charles Carmakal 声明);Oligo Security 分析;Shadowserver 数据;Paubox/BleepingComputer/The Register 报道(2025.10–12)。
攻击者渗透 SolarWinds 构建环境,在 Orion 平台 2019.4–2020.2.1 版本的更新包中植入 SUNBURST 后门,再经合法代码签名与官方更新通道分发给约 18,000 家客户。后门休眠 12–14 天后经 DGA 域名与攻击者 C2 通信,按目标价值选择性激活第二个载荷(Teardrop 等)。
2020 年 12 月由 FireEye 在自身入侵调查中率先发现;CISA 发布 AA20-352A 联合咨询并以"应急指令 21-01"要求联邦机构排查断网。美国政府正式归因于俄罗斯对外情报局相关 APT29(Nobelium);事件波及美国财政部、商务部、国土安全部及大量 Fortune 500 企业。
事件直接催生 2021 年 5 月拜登总统第 14028 号行政令《改善国家网络安全》:要求联邦采购软件须提供 SBOM、遵循安全开发框架(后落地为 NIST SP 800-218 SSDF),并将软件供应链安全确立为国家战略议程。
① 签名与官方更新通道不等于可信——"出厂可信假设"必须升级为"构建过程可验证";② 对高权限 IT 管理软件的更新包应实施签名验证之外的独立行为基线监测;③ 事件证明国家级攻击者与勒索组织共享同一套供应链逻辑,防御体系应按最高威胁等级设计。
来源:CISA AA20-352A(2020.12.17);FireEye/Mandiant 公开报告;白宫 EO 14028(2021.05.12)。
这两类通道的共同特征是:攻击者投入的算力与人力极小,却可借"合法权限"与"社区信任"获得不成比例的影响力。
2021 年 7 月 2 日(美国独立日假期前夕,瞄准防守真空期),REvil 利用 Kaseya VSA 远程监控与管理(RMM)平台的多个服务器端零日漏洞,先关闭多因素认证等防护,再伪造"Kaseya VSA Agent Hot-fix"更新,经 MSP(托管服务商)的 VSA 实例推送至其下游客户终端并触发加密。
直接受控 VSA 实例不足 60 家,但经托管链路级联加密约 800–1500 家企业:瑞典连锁超市 Coop 约 800 家门店因收银系统瘫痪被迫停业数日;新西兰多所学校、澳大利亚多家企业与政府机构中招。REvil 先索要 7000 万美元"通用解密器"赎金,后降至 5000 万美元。
Kaseya 紧急关停 SaaS 基础设施并发布检测工具;7 月 13 日 REvil 悄然下线(站点与基础设施关闭,普遍推测与执法压力相关);Kaseya 随后获得通用解密器并免费分发给下游受害者。
① RMM/运维平台是"超级跳板":它本就拥有合法的分发与执行权限,一旦被劫持,EDR 白名单机制反而掩护恶意进程;② MSP 安全水位 = 其全体客户的安全水位,采购托管服务必须将服务商安全能力作为准入硬指标;③ 节假日与夜间是勒索行动的日历性规律,值守编排应相应调整。
来源:Kaseya 官方事件通告(2021.07);路透社(Reuters)连续报道(2021.07);Huntress/Rapid7 技术分析。
全球客户约 60 万的软电话厂商 3CX 的 DesktopApp(Windows/macOS 版)遭篡改,携带合法签名的安装包经官网分发给下游。Mandiant 将攻击者归因为朝鲜背景的 UNC4736,并溯源发现其初始入侵点是 3CX 员工安装的、早已被污染的 X_TRADER 交易软件——一次"供应链攻击引发另一次供应链攻击"的级联式双重污染(Mandiant 称系首次观察到该模式);部分 3CX 加密货币行业客户随后被进一步以 Gopuram 加载器定向渗透。该事件再次证明:官方下载页 + 有效代码签名 ≠ 可信软件。
攻击者以"Jia Tan"身份对 XZ Utils 压缩库进行长达约两年的贡献与社区渗透,最终获得共同维护权限,在 5.6.0/5.6.1 版本中经构建脚本(build-to-host.m4)注入针对 liblzma 的后门,可经 sshd 依赖链影响 Linux 服务器。2024 年 3 月 29 日由微软工程师 Andres Freund 在排查 SSH 登录延迟约 0.5 秒的异常时偶然发现——若非这一延迟,后门或随主流发行版流向全球。
来源:Mandiant/Google TAG《3CX Supply Chain Compromise》系列报告(2023);Openwall oss-security 邮件列表(2024.03.29);Red Hat/Fedora/Debian 安全公告;NVD CVE-2024-3094。
严格意义上,本组事件属于"攻击者利用广泛部署的软件漏洞实现一对多入侵",而非"供应商被沦陷"。但依据本课题第 1 页确立的边界——供应商软件即攻击媒介、风险沿供应链传导——此类事件与 MFT 攻击共享同一套商业逻辑:先拿下"站在门口的保安系统"(VPN、远程管理、打印管理、ITSM),再进入内网收割。CISA KEV 目录 2023 年以来收录的勒索相关漏洞中,此类通道占比显著上升,是必须补齐的研究拼图。
Citrix NetScaler ADC / Gateway 存在缓冲区溢出,攻击者可在未经身份验证的情况下窃取有效会话令牌——从而绕过密码与 MFA 直接接管已认证会话,这是它与常规"拿密码"漏洞的本质区别。
自 2023 年 8 月下旬起遭零日利用,10 月 10 日补丁发布时利用已持续月余。CISA、FBI、IC3 等发布联合网络安全咨询警示风险。确认/宣称受害者包括波音(LockBit 于 11 月在泄露站点公开展示样本后被迫公开承认)、澳大利亚港口运营商 DP World(运营一度停摆数日)等。
CISA KEV 于 10 月 18 日收录并要求联邦机构按 SLAs 修复;Citrix 多次发布固件更新。联合咨询特别强调:仅打补丁不能使已失窃的会话令牌失效,必须强制注销全部活动会话并重启。
① "绕过 MFA"类漏洞彻底击穿"MFA 即安全"的单点信仰——会话层的异常检测(不可能旅行、UA 突变)必须补齐;② 补丁与"凭据/会话杀伤"是配套动作,缺一不可。
来源:Citrix 安全公告(2023.10.10);CISA KEV(CVE-2023-4966);CISA/FBI/IC3/MS-ISAC 联合网络安全咨询(2023.11);BleepingComputer/The Record 对波音与 DP World 事件的报道。
PaperCut MF/NG 的 SetupCompleted 端点存在认证绕过+远程代码执行(CVSS 9.8)。漏洞于 3 月修复,但 4 月起遭在野利用——微软证实 LockBit 关联组织利用其投递 LockBit 勒索软件;同一漏洞亦被 Cl0p 用于数据窃取(与 MOVEit 并行的狩猎分支)。打印服务器看似"边缘",实则是普遍部署、长期无人盯防的内网立足点。
IT 服务管理(ITSM)软件 SysAid On-Prem 遭路径遍历+代码执行(CVE-2023-47246),微软将攻击者归因为 Lace Tempest——即 MOVEit 事件同一威胁行为者,并与 Cl0p 勒索活动关联。攻击者投递以 Graffiti 命名的加载器并释放命令行隧道工具,手法与 MOVEit 事件高度同构。
来源:PaperCut 安全公告(2023.03)与微软安全博客(2023.05);SysAid 公告(2023.11)与微软安全博客《Lace Tempest 滥用 SysAid 零日漏洞》(2023.11);CISA KEV 目录。
远程访问工具 ScreenConnect 曝出认证绕过(CVE-2024-1709,CVSS 10.0)与路径遍历(CVE-2024-1708)组合漏洞,暴露的管理服务器可被直接接管。CISA 等发布联合咨询,确认 Black Basta、Bl00dy 等勒索组织用于初始访问与横向移动;事件印证了 Kaseya 教训——RMM 工具的"合法远控"属性天然成为勒索组织的理想跳板。
CI/CD 服务器 TeamCity 曝出认证绕过+远程代码执行(CVE-2024-27198,CVSS 9.8)。微软、Mandiant、Sophos 分别报告多个国家背景威胁行为者在野利用;Build 服务器一旦失守,攻击者即可在软件构建环节植入恶意代码——这是"沦陷式"与"杠杆式"供应链风险的交汇点,部分入侵事件进一步延伸至勒索软件部署。
VPN 网关 Ivanti Connect Secure 遭 CVE-2023-46805(认证绕过)与 CVE-2024-21887(命令注入)组合利用,Mandiant 归因于 UNC5221(评估与俄罗斯相关威胁行为者关联)。CISA 罕见地连续发布两份紧急指令(ED 24-01、ED 24-02),要求联邦机构执行凭据重置乃至整机重置出厂设置,并警示后续被多个勒索组织沿用同类入口。
来源:ConnectWise 公告与 CISA 等联合咨询(2024.02);JetBrains 公告(2024.03.04)与微软/Mandiant/Sophos 威胁报告;Ivanti 公告与 CISA 紧急指令 ED 24-01/24-02(2024.01);CISA KEV 目录。
| 案例 | 入口通道 | 加密? | 关键时间差 | 防御失效点 |
|---|---|---|---|---|
| GoAnywhere | 商业软件公网管理台 | 否(纯数据勒索) | 利用早于补丁约3周 | CVSS低估+控制台违规暴露 |
| MOVEit | 商业软件 Web 接口 | 否 | 利用早于补丁数日 | SQLi+WebShell混合链未覆盖 |
| Cleo | 商业软件文件通道 | 否 | 补丁不完整致二次窗口 | 补丁验证缺失 |
| Oracle EBS | ERP 公网应用组件 | 否 | 零日窗口≥2个月 | 漏洞链评估缺失+暴露面未收敛 |
| Gladinet | 文件共享服务器 | 否 | 设计级缺陷长期潜伏 | 密码学设计评审缺位 |
| SolarWinds | 出厂更新包 | 否(间谍载荷) | 后门潜伏12–14天激活 | 出厂可信假设+签名滥用 |
| Kaseya VSA | MSP 运维分发通道 | 是 | 假期前夜发起 | 运维通道权限未分段 |
| 3CX | 签名安装包 | 否(定向二次渗透) | 多版本持续分发 | 签名验证单一依赖 |
| XZ Utils | 开源维护权限 | 否(预置后门) | 社区渗透约2年 | 维护者变更无监控 |
| CitrixBleed | VPN/网关公网组件 | 是 | 利用早于补丁月余 | 会话令牌无监控、MFA被绕过 |
| PaperCut / SysAid | 打印/ITSM管理面 | 是(PaperCut) | 修复后批量在野利用 | 边缘管理面无资产清单 |
| ScreenConnect / TeamCity / Ivanti | 远程接入/CI-CD/VPN | 是 | 漏洞公开即遭武器化 | 跳板工具按低风险资产对待 |