本课题所称供应链攻击,是指攻击者通过渗透软件供应商、开源组件生态、软件更新分发机制或托管服务提供商等"信任中介",实现对下游大量终端组织规模化入侵的攻击范式。2023 年以来,以 Clop 为代表的勒索组织将其成熟的"数据窃取 + 泄露施压"模式与零日漏洞挖掘能力相结合,对 MOVEit、GoAnywhere、Cleo、Oracle EBS、Gladinet 等企业级软件发起连续"狩猎式"打击:单一起源事件即可波及数百至数千家下游组织。Emsisoft 持续跟踪统计显示,仅 MOVEit 一起事件即影响 2,773 家组织、约 9,580 万名个人。本课题基于 CISA、NIST、ENISA 等权威机构公开资料与安全厂商一手分析报告,从威胁态势、典型案例、技术机制、防御体系四个维度展开研究,为我国企事业单位构建供应链安全能力提供可落地的研究支撑。
作为勒索软件研究体系的第 7 号子课题,本课题承担"攻击模式解构者"与"防御能力建构者"的双重角色:既向上支撑勒索家族追踪与 TTP 知识库建设,又向下输出面向企业侧的供应链风险评估模型与防御基线。
以勒索软件组织为行为主体、以企业级软件供应链为通道的攻击活动,重点覆盖:托管文件传输(MFT)平台、ERP 企业套件、文件共享/协作服务、远程管理与 IT 运维工具四大高危软件品类。
① 勒索组织为何集体转向供应链攻击?② 其零日漏洞获取与"不加密、纯勒索"模式如何运转?③ 下游组织如何量化第三方软件风险并构建纵深防御?
采用"多源情报三角验证法":以 CISA KEV 目录与厂商安全公告为事实基线,以 Mandiant、Huntress、Qualys TRU 等技术分析为机理依据,以 Emsisoft、Shadowserver 等统计为影响度量。
CISA/FBI 联合咨询、NVD 漏洞库、Emsisoft MOVEit 统计库、Shadowserver 暴露面测绘、Huntress/Qualys TRU/Mandiant 技术报告,以及美国 HHS HC3、FINRA 等监管侧通报。
理清概念边界是研究的第一步。供应链攻击并非单一技术,而是一种利用"信任关系"进行攻击面放大的战略选择。
美国网络安全与基础设施安全局(CISA)在 SolarWinds 事件联合咨询中,将软件供应链攻击概括为:威胁行为者通过操纵合法软件的代码、构建流程或更新分发机制,在软件到达最终用户前植入恶意能力或利用其缺陷。
在勒索软件语境下,本课题进一步将其区分为两类典型形态:(1)"沦陷式"供应链攻击——入侵软件供应商并篡改其代码或更新包(如 SolarWinds SUNBURST、NotPetya 的 MeDoc 更新通道);(2)"杠杆式"软件漏洞攻击——不入侵供应商本体,而是直接利用广泛部署企业软件的零日漏洞,"一对多"收割下游用户(如 Clop 对 MFT 平台的连续打击)。后者已成为 2023 年以来勒索组织的主流打法。
辨析要点:杠杆式攻击中供应商系统本身未必被篡改,但"供应商软件即攻击媒介"的实质使风险沿供应链传导,故纳入本课题研究边界。
托管文件传输(MFT)平台天然处于组织间数据交换的枢纽位置:薪酬数据、医疗记录、财务报表、合同文件、监管报送数据都要经其流转,数据密度极高;此类系统普遍暴露于互联网以支撑 B2B 交换,攻击可达性极强;而一旦被攻陷,攻击者获得的不是单一企业,而是"该企业及其全部交换伙伴"的数据版图,勒索杠杆成倍放大。
Qualys 对 Oracle EBS 零日漏洞 CVE-2025-61882 的分析指出,此类应用层攻击始于企业软件的自身进程之内,传统以终端为中心的 EDR 与云工作负载防护"看不到"最初的利用瞬间——这正是企业软件供应链成为防御盲区的原因。
同一逻辑适用于 ERP 套件(财务/HR/供应链核心数据)与文件共享服务(集中化文档仓库)。
| 攻击面维度 | 攻击机理 | 代表事件(真实案例) | 风险特征 |
|---|---|---|---|
| 软件更新/分发机制 | 篡改更新包或劫持更新通道,借合法签名分发恶意载荷 | SolarWinds SUNBURST(2020);NotPetya × MeDoc(2017);Kaseya VSA × REvil(2021) | 信任欺骗隐蔽持久 |
| 第三方商业软件漏洞 | 直接利用广泛部署企业软件的零日/N日漏洞,规模化收割用户 | MOVEit(2023);GoAnywhere(2023);Cleo(2024);Oracle EBS(2025);Gladinet(2025) | 一对多放大漏洞驱动 |
| 开源组件生态 | 污染主流开源库或接管维护权限,经依赖链传导至下游 | XZ Utils 后门事件(CVE-2024-3094,2024);Log4Shell(CVE-2021-44228,2021) | 依赖隐蔽波及面广 |
| 托管/服务商(MSP、MFTaaS) | 攻击托管服务商,经其运维通道或托管平台横向进入客户环境 | Kaseya VSA 事件波及 MSP 下游 800–1500 家企业(2021) | 单点塌缩 |
| 开发环境与 CI/CD 管道 | 窃取构建凭据、污染构建工件,实现"出厂即带毒" | 3CX DesktopApp 供应链事件(2023,Mandiant 归因) | 源头污染 |
| 硬件/固件层 | 预置恶意固件或硬件植入物,难以检测与清除 | 各国监管通报中的高风险场景(如 CISA 硬件供应链指引覆盖范围) | 检测困难清除成本高 |
2020 年 Accellion FTA 事件是 Clop 模式的"预演",2023 年起进入高发期。以下数据均来自公开、可溯源的持续跟踪统计。
| 事件 | 时间 | 漏洞/入口 | 行为主体 | 影响规模(可溯源口径) |
|---|---|---|---|---|
| Accellion FTA 数据窃取 | 2020.12 | CVE-2021-27101 等 4 个零日 | Clop / FIN11 | 约 100 家企业受影响 |
| Kaseya VSA 勒索事件 | 2021.07 | VSA 服务器漏洞(零日) | REvil(Sodinokibi) | 全球约 800–1500 家企业遭加密,索价最高 7000 万美元 |
| GoAnywhere MFT 攻击 | 2023.02 | CVE-2023-0669 反序列化 RCE | Clop | Clop 宣称 10 天内窃取 130+ 组织数据;1 月 18 日起即被零日利用,2 月 7 日修复 |
| MOVEit Transfer 攻击 | 2023.05 | CVE-2023-34362 SQL 注入 | Clop | 2,773 组织 / 约 9,580 万个人;美政府、能源部、多家世界 500 强在列 |
| Cleo 文件传输攻击 | 2024.12 | CVE-2024-50623 / 55956 文件上传 RCE | Clop | 10 月补丁不完整,12 月 3 日起遭大规模再利用;Clop 分批公布 500+ 受害者名称 |
| Oracle EBS 供应链打击 | 2025.08–10 | CVE-2025-61882(CVSS 9.8)+ CVE-2025-61884 | Clop(疑 FIN11 执行) | 哈佛、华盛顿邮报、Envoy Air、Logitech、施耐德电气等 29 家知名机构被点名;暴露系统峰值 742 台 |
| Gladinet CentreStack 攻击 | 2025.12 | CVE-2025-14611 / 11371 / 30406 | Clop(CISA 确认) | 硬编码加密密钥致全版本同密,CISA 于 12 月 15 日纳入 KEV 目录 |
供应链攻击的爆发不是技术偶然,而是勒索经济学演化的必然结果。
传统钓鱼入侵单点收割一家企业;一个 MFT 零日可在 10 天内"收割"上百至上千家组织。Huntress 在 Cleo 事件中确认至少 50 台主机沦陷,而 Clop 泄露站点宣称数字十倍于此——无论取哪个口径,投入产出比都远超单点攻击。
企业重金投入的邮件网关、EDR、MFA 针对的是"人到系统"的入侵路径;而应用层零日利用始于企业软件自身进程之内, Qualys 明确指出传统 EDR/CWPP 对初始利用瞬间"不可见"。攻击者等于从防守方的地图之外开火。
加密需要维护加密器、规避检测、处理解密售后;纯数据窃取则只需"窃取—挂牌—谈判"三步。美国 HHS HC3 报告指出,Clop 在系列 MFT 事件中刻意回避加密,专注数据窃取的勒索模式,既降低自身暴露面,又将监管合规压力转化为受害方的付费动力。
MOVEit 事件中大量下游组织"并未直接使用 MOVEit",而是因其服务商使用而连带受害——供应链攻击天然附带"二次传播"属性,受害组织的通报、诉讼与媒体关注本身就是对下一轮目标的压力示范。Emsisoft 特别警示:失窃数据将成为鱼叉钓鱼与 BEC 的"弹药库",一次犯罪孕育多次犯罪。
从"沦陷式"到"杠杆式",从加密勒索到纯数据勒索,九年六节点看清这场攻击范式的完整演化。
攻击者篡改乌克兰财务软件 MeDoc 的更新机制分发 NotPetya,借永恒之蓝横向扩散,重创马士基、默克等跨国企业,全球损失估计达百亿美元量级。首次证明:被信任的软件分发通道本身就是战略级攻击面。
约 1.8 万家机构下载了被植入 SUNBURST 后门的 Orion 平台更新包,CISA 发布应急指令要求联邦机构断网排查。事件直接推动 2021 年 5 月拜登签署第 14028 号行政令,将软件供应链安全上升为国家政策。
REvil 利用 VSA 服务器零日漏洞向 MSP 客户推送虚假"更新",经托管服务商的运维链路加密下游约 800–1500 家企业,开出 7000 万美元"通用解密器"天价——MSP/远程管理工具作为"超级跳板"的价值被犯罪界充分认识。
Apache Log4j2 远程代码执行漏洞(CVE-2021-44228,CVSS 10.0)触发史无前例的应急排查:它藏在 Java 应用的依赖深处,无数组织第一次意识到"自己不知道自己用了什么组件"。
GoAnywhere(2 月)与 MOVEit(5 月)两起零日事件在同年接连爆发:MOVEit 以 2,773 家组织、约 9,580 万个人的规模成为史上影响最广的数据泄露事件之一。欧盟 ENISA 在其年度威胁态势(ETL)报告中已将供应链攻击列为主要威胁类别之一。
3CX DesktopApp 遭篡改并波及下游客户(Mandiant 归因朝鲜相关 UNC4736);XZ Utils(CVE-2024-3094)中攻击者以两年"养号"取得压缩库维护权限植入后门,若非微软工程师 Andres Freund 在排查 SSH 延迟时偶然发现,后果难以估量。
一年之内连续打击三类企业软件:Cleo 因补丁不完整遭二次收割;Oracle EBS 零日(CVE-2025-61882,CVSS 9.8)直指 ERP 核心数据,哈佛、华盛顿邮报、英国最大 NHS 信托机构等相继确认;Gladinet 因硬编码密钥被 CISA 确认遭 Clop 利用。供应链攻击已从"事件"演变为勒索组织的"常规产品线"。
按"态势→案例→机制→防御"的研究逻辑展开,每页均可独立阅读,连贯阅读可形成完整知识体系。
概念界定、攻击面矩阵、MFT 攻击浪潮量化态势、演进时间线与研究框架。
您当前在此 →
MOVEit、Cleo、Oracle EBS、Gladinet、Kaseya、SolarWinds、CitrixBleed、ScreenConnect 等十二起真实事件的全要素复盘。
前往阅读 →
杀伤链模型、Clop 纯数据勒索模式解剖、Oracle EBS 五阶段漏洞利用链、ATT&CK 映射与国际协同治理生态。
前往阅读 →
国际/国内合规框架、第三方软件五维风险评估模型、纵深防御基线与完整参考文献总目。
前往阅读 →
引用编号对应正文上标;本页数据如与后续更新统计存在出入,以原始来源最新版本为准。