总结

  • 已确认的利用和数据盗窃发生在公开披露之前,因此最初的补丁竞赛在部分客户环境已被入侵后才开始;打补丁至关重要,但仅凭补丁无法确定哪些数据已被窃取。
  • 责任虽分散但并非模糊:Progress 控制产品安全、云响应、补丁和公告;运营商控制暴露面、本地证据和保留期;服务提供商控制客户升级;数据持有组织有义务了解其信息的流向并通知受影响的个人。
  • 最关键的管控往往位于易受攻击的代码路径之外。互联网资产清单、持久日志、短文件保留期以及映射的供应商关系,决定了组织能否限制盗窃、证明其范围并通知个人,而无需数月重建。

传输服务变成临时存储库

MOVEit Transfer 处于一个异常关键的边界。组织使用它来交换工资单文件、养老金记录、学生报告、健康信息、政府数据以及其他过于敏感或操作上重要而无法通过普通电子邮件传输的材料。托管文件传输系统本应提供更好的控制:验证发送方和接收方、加密传输、自动化定期交换并记录活动。然而,这些相同的功能集中了有价值的数据,并将一个可通过网络访问的应用程序置于内部工作流程与外部各方之间。安全承诺和聚合风险是同一设计的两面。

这种区分很重要,因为 2023 年的事件常被简化为一个简单的故事:Progress Software 存在漏洞;一个犯罪团伙利用该漏洞;数千个组织被入侵。每个陈述都包含真实性,但这种简化隐藏了决定损害规模的那些决策。漏洞是共同的入口点。但它并未决定哪些服务器被暴露、文件保留多久、可靠的日志是否幸存、供应商通知客户的速度有多快,或者数据持有者是否知道其记录曾经过第三方。这些决策分散在整个服务链中。

Progress 本身描述了两种截然不同的运营模式。MOVEit Transfer 安装在客户自己的环境中,而 MOVEit Cloud 则在公共和客户专用云实例中运行。在其2023 年 7 月季度申报中,Progress 表示本地产品不提供关于客户部署版本、文件传输活动、存储数据或补丁状态的持续遥测。这并非一个次要的实现细节。它标志着供应商发布修复的能力与运营商部署修复、调查自身实例并报告事件的能力之间的界限。

云语言可能模糊这一界限。MOVEit Cloud 是 Progress 可以关闭、修补和恢复的服务。本地 MOVEit Transfer 服务器是客户运营的供应商产品,即使业务团队将其体验为托管或云类似的依赖项。承包商可能为另一个组织运营该服务器;该承包商又可能为许多客户处理数据。其社会保障号码或医疗信息包含在传输文件中的人可能与 Progress、运营商或实际持有脆弱实例的中介没有任何关系。

因此,该攻击活动揭示了两种形式的集中。一是技术上的集中,即部署在面向互联网的服务器上的产品。二是合同上的集中,即使用一个 MOVEit 环境为许多客户交换文件的服务提供商。一次受感染的安装可能引发数十或数百个下游审查。后来的公开记录不仅因为攻击者继续行动而扩大。它因组织逐渐了解其供应商持有过的内容、将文件与客户匹配、识别个人并履行不同法律通知义务而扩大。

这就是为何该事件应被视为一个信任边界失败,而不仅仅是补丁管理失败。Progress 的代码质量是核心。客户在该边界放置敏感信息的条件以及他们为重建访问而保留的证据同样重要。责任跟随控制:谁能防止漏洞,谁能减少暴露,谁能限制可用数据,谁能保留证据,谁能警告面临剩余风险的人。

5 月 27 日至 30 日:在公共防御存在之前被利用

最早的公开证据并未确定第一次利用尝试。它设定了一个下限。Mandiant 报告称,在其事件响应参与中,观察到的最早证据是 2023 年 5 月 27 日,包括 Web Shell 部署和数据窃取。Rapid7 分别表示其团队确认了可追溯到 5 月 27 日和 5 月 28 日的入侵指标和数据外泄。这些发现支持在披露前已被利用,但两者都不能证明每个受害者都在那些日期被访问,或者没有更早的测试。

观察到的攻击链使用了后来被指定为 CVE-2023-34362 的 SQL 注入漏洞。NVD 条目描述了一个未经身份验证的攻击者通过 HTTP 或 HTTPS 访问 MOVEit 数据库,能够推断数据并执行更改或删除数据库元素的语句。事件响应者观察到一种特制的 Web Shell(通常称为 LEMURLOOT),其文件名类似于合法的 MOVEit 组件。它能够枚举文件、检索配置信息、建立或删除特权账户以及检索选定文件。Mandiant 发现案例中窃取行为在 Web Shell 部署后几分钟内发生。

这种观察到的行为比研究人员后来复现的最大技术效果要窄。Huntress 报告称其重新创建了完整的利用链,能够实现管理访问、文件窃取和任意代码执行。该实验室结果展示了该漏洞可能实现的效果;但并不能证明 2023 年的攻击活动部署了勒索软件或以那种方式控制了每台主机。公开受害者报告通常描述从 MOVEit 环境窃取数据,且通常没有横向移动到更广泛的网络。良好的取证写作必须将能力、观察到的行为以及特定受害者的发现分开。

Progress 自身的计时始于一个客户信号。其申报称 MOVEit 技术支持团队在 5 月 28 日美国东部时间傍晚接到关于客户实例中异常活动的初始电话。一个调查团队动员起来,并于 5 月 30 日确定了一个影响传输和云的零日漏洞。这一顺序对于问责很重要,因为它表明供应商在事件开始时并没有提前公开警告和被忽视的补丁。第一个确认的防御窗口仅在客户证据出现后才打开。

这一事实并不排除产品安全问题。零日漏洞是对防御者在利用时知识状态的描述,而不是对潜在缺陷不可避免或先前安全开发控制足够的结论。SQL 注入是一个存在已久的漏洞类别。公开记录并未揭示允许此路径持续存在的确切代码历史、审查覆盖范围、测试用例或内部设计决策。因此,它支持一个坚实的结论,即产品包含一个关键的、可利用的缺陷,但不是一个关于哪个开发人员或管理决策导致它的详细声明。

披露前的间隔也重新定义了客户的补丁表现。在 5 月 27 日至 30 日被入侵的组织无法安装当时还不存在的补丁。他们相关的事件前控制是暴露管理、Web 应用防御、分段、异常检测、日志记录和数据最小化。这些控制并不能保证阻止一个新的攻击链,但它们可以减少可触及的群体、检测异常活动、限制后果或使后续证明成为可能。将每个早期受害者称为“未打补丁”是用事后之明取代时间顺序。

5 月 31 日:披露、遏制和首次补丁竞赛

5 月 31 日,Progress 披露了该关键问题,为受支持的 Transfer 版本提供了修复,并修补了其云环境。该公司后来的客户补丁 FAQ将 CVE-2023-34362 确定为 5 月 31 日至 6 月 15 日间通报的三个漏洞中的第一个。其发布说明显示了各维护分支的安全热修复版本,包括 5 月 31 日的MOVEit Transfer 2023.0.1

即时指导不仅仅是“方便时安装更新”。组织被告知在能够修补、检查入侵指标并调查未授权访问之前,阻止对 MOVEit 的 HTTP 和 HTTPS 访问。这一步骤在安全性和可用性之间进行了取舍。由于易受攻击的表面是 Web 应用程序,移除 Web 访问中断了正常工作流程以及攻击路径。运营商必须决定如何传输紧急文件、哪些业务流程可以等待以及何时有足够证据恢复服务。

Progress 直接为 MOVEit Cloud 控制了这一取舍。它关闭了 Web 访问、调查、应用修复并恢复了服务。在一份6 月 5 日的响应更新中,该公司表示这些行动在 48 小时内完成,并且一家外部取证公司已针对受控的未修补实例测试了该补丁。Progress 还敦促云客户检查审计日志中是否有异常下载,并审查访问、系统和保护软件日志。

对于本地 Transfer,供应商可以发布和沟通;但无法触及每个安装。其申报称它通知了所有当时已知的当前和以前客户。但如果没有持续的产品遥测,Progress 无法确认谁还有暴露的实例、运行的是哪个版本或者运营商是否应用了修复。客户记录和直接通知是有用的,但它们并非实时资产普查。

“已知”一词很重要。企业软件可能比采购它的团队更长寿。一个业务部门可能在承包商下运营一个服务器。一个以前客户可能保留一个旧安装。一个服务提供商可能为从未在其自身资产清单中看到其名称的客户暴露一个应用程序。互联网扫描数据可以帮助识别可见服务,但无法解决每个所有权和部署关系。因此,补丁竞赛依赖于三个清单在压力下对齐:Progress 的客户联系人、每个运营商的技术资产以及每个数据所有者的供应商地图。

5 月 31 日的补丁也没有回答第一个取证问题:是否已经发生利用?移除易受攻击的路径阻止了该路径的新利用,但并没有擦除 Web Shell、撤销窃取或证明没有更早的访问。一个在未保留文件系统、IIS 日志、数据库证据和应用审计记录的情况下立即修补并恢复服务的运营商,可能改善当前安全性,但削弱其界定事件范围的能力。

这一区别在真实响应时间线中显现。新斯科舍省政府的公开事件报告称,其团队于 6 月 1 日发现该公告,将 MOVEit 下线、修补并恢复服务。6 月 2 日,在加拿大网络安全中心建议检查可疑 IP 地址后,它再次将系统下线。调查人员随后发现可疑活动,后来确认文件在 5 月 30 日和 31 日、补丁之前已被窃取。作为遏制手段,补丁是成功的;但第一次恢复还不是一次完整的调查。

6 月 1 日至 7 日:公开证据使攻击活动可见

披露后技术报告迅速出现。Rapid7 发布了来自多个客户环境的观察结果。Mandiant 记录了 LEMURLOOT 行为和窃取数据。Huntress 分享了主机和日志工件,然后演示了利用链。CISA 于 6 月 2 日将 CVE-2023-34362 列入其已知被利用漏洞目录,给美国联邦文职机构设定了 6 月 23 日的修复截止日期。6 月 7 日,FBI 和 CISA 发布了一份联合公告,包含指标、检测材料和防御措施。

这种集体披露改变了运营商可用的证据。一个关于未授权访问的通用警报变成了对特定 Web Shell 名称、应用程序请求、账户工件、源地址和异常下载的搜索。防御者可以将他们的 IIS 和应用程序记录与别处观察到的模式进行比较。但指标是线索,而非二元结论。文件名可能不同。基础设施可能变化。缺少已知指标可能意味着没有入侵、不同的工件、保留期已过或收集不充分。

公开网络视图提供了另一种证据。Censys 报告在披露期间有超过 3,000 个面向互联网的 MOVEit 主机,并观察到在接下来的一周内数量下降到大约 2,600。这是一个有意义的暴露情报:数千个服务可以从外部识别,并且一些运营商似乎正在将系统下线。但它不是受害者计数。Censys 在其后来的行业分析中明确警告说,互联网扫描器可以识别服务,但不能仅凭这一点确定设备是否易受攻击或已被入侵。

这种区分在网络资源证据主题下至关重要。一个暴露的主机名、IP 地址、自治系统关联或服务指纹可以证明一个服务在特定观察时间是公开可达的。它可能帮助公司发现未知资产、识别托管提供商或优先进行外联。但它不能确定谁控制着该应用程序、哪个软件构建在每个响应后运行、是否有补偿控制阻止了漏洞利用,或者是否数据离开了服务器。将扫描结果视为入侵证据会过度解读证据;忽略它们则会丢弃一个重要的独立清单信号。

Mandiant 的基础设施发现位于一个不同的层面。它观察到大部分扫描和初始利用来自特定的网络块,而随后的 Web Shell 交互和窃取来自其他系统。它还发现了互联网提供商、地址范围、证书和历史基础设施的重叠。这些观察支持其威胁集群评估。它们并不使来自列出的地址的每个请求都是恶意的,也不证明只使用了列出的基础设施。防御者需要将网络记录与应用程序行为和本地工件关联起来。

归因在这些天里也发展了。Progress 表示微软将活动与 Lace Tempest 关联起来,后者与 FIN11 和 TA505 重叠,而 Progress 在 6 月 5 日指出其并未独立确认该评估。Mandiant 最初将活动跟踪为 UNC4857,然后基于目标、基础设施、证书和泄露网站的重叠将其合并到 FIN11。CL0P 泄露网站上的一个帖子声称负责,并威胁说如果受害者不联系就公开数据。

因此,最可靠的表述是分层式的:事件响应者将该攻击活动归因于与 CL0P/Clop 操作相关的集群;CL0P 泄露网站的运营者声称负责;政府公告使用了 CL0P 和 TA505 标签。犯罪声明是佐证背景,而不是关于完整受害者集合或任何组织数据命运的可信承诺。例如,关于政府数据将被删除的主张不能代替事件证据或风险评估。

该攻击活动也不同于常规的勒索软件事件。公开证据集中在快速窃取和随后的勒索,而不是受害者网络内广泛的加密。Huntress 证明该漏洞可以支持更广泛的执行,但 CISA 和受害者报告将观察到的活动描述为围绕 Web Shell 访问和数据外泄。精确性很重要,因为响应优先级不同:恢复加密系统与识别哪些临时文件被复制以及它们描述的对象是不同的任务。

6 月 9 日至 7 月 6 日:一次紧急更新变成一系列补丁

第一个修复并没有结束产品安全工作。在额外的代码审查中,Huntress 和 Progress 识别出不同的 SQL 注入路径。Progress 于 6 月 9 日为 CVE-2023-35036 发布了新补丁,并将其部署到 MOVEit Cloud。在6 月 13 日的安全更新中,Progress 表示没有看到这一新发现漏洞已被利用的证据。6 月 15 日,它披露并修补了 CVE-2023-35708。7 月的 FAQ 同样表示公司未发现 6 月 9 日或 6 月 15 日的漏洞被利用的迹象。

这一限定防止了一个常见的时间线错误。CVE-2023-35036 和 CVE-2023-35708 增加了运营商的修复工作量,并表明原始审查发现了更多风险。它们不应自动被描述为 5 月攻击活动中使用的入口点。CVE-2023-34362 是公共事件证据与大规模窃取相关联的漏洞。后续发现是响应和暴露管理故事的一部分,除非特定受害者证据证明情况并非如此。

运营商现在面临重复的紧急变更。一个在 5 月 31 日或 6 月 1 日封锁网络访问、保留证据、升级和恢复的团队必须在 6 月 9 日再次操作。不到一周后,它又必须行动。新斯科舍省后来的监管记录提供了一个罕见的操作时间线:工作人员监控供应商和行业来源,发现了 6 月 9 日的公告,打了补丁并进行了升级;6 月 15 日他们宣布另一起重大事件,阻止用户访问,于 6 月 16 日打补丁并恢复服务。调查人员未发现在这些后续事件中有更多窃取行为。

7 月 5 日,Progress 发布了一个服务包,并正式制定了一个更可预测的服务包计划。Rapid7 的时间线记录了 7 月 6 日左右披露的另外三个 CVE:CVE-2023-36934(一个关键的不需要身份验证的 SQL 注入)、CVE-2023-36932(一个经过身份验证的 SQL 注入)以及 CVE-2023-36933(一个可能导致应用程序崩溃的异常处理问题)。同样,公开记录并未将这些额外漏洞与修复可用之前的原始攻击活动联系起来。

这一序列在供应商界限的两侧都建立了责任。Progress 负责扩大审查、为受维护的版本生成经过验证的修复、更新云以及清晰沟通哪些补丁取代了先前的补丁。客户负责维护一个能够吸收多个版本而不丢失资产覆盖或证据的紧急变更路径。一个为每月维护设计的补丁流程与一个处于积极审查下的产品不匹配。

频繁的修复也复杂化了保证。“已打补丁”变成了一个依赖于时间的声明。6 月 1 日更新的系统在 6 月 10 日不再是最新的。一份询问 MOVEit 是否打了补丁的问卷,如果没有版本和观察时间,可能产生一个令人安慰但无意义的答案。客户需要每个实例的已部署版本证据、网络访问被封锁和恢复的时间记录,以及确认升级没有遗漏 Web 场或专用环境中的节点的检查。

服务包响应是建设性的,但它也承认了一个生命周期问题:运营商需要一个更简单、可预测的安全修复路径。Progress 表示预计大约每两个月发布一个服务包。可预测性有助于日常采用。然而,在积极利用的危机期间,紧急通知、经过测试的热修复和特定版本的说明仍然是必要的。一个常规节奏不能延迟已知关键路径的修复。

通知级联是第二起事件

到 6 月初,技术攻击活动已基本确立其模式。公共后果才刚刚开始。每份被窃取的文件必须从应用程序映射到业务流程,从业务流程映射到客户,并从客户映射到个人和法律义务。这不是文书清理工作。这是第二起事件,数月内消耗了取证、隐私、法律、客户服务和通信能力。

一些组织直接运营 MOVEit。纽约市教育部门称其在 6 月 1 日得知该漏洞,数小时内打了补丁,后来确定大约 19,000 份文件在 5 月 28 日被复制。这些文件包括学生评估、服务进度报告、医疗补助材料和员工休假记录。该部门称其网络的其他部分未被访问。这一陈述将事件范围限定在传输环境;并不会使所包含的数据不那么敏感。

新斯科舍省同样运营着一个政府 MOVEit 服务。其公开时间线从 6 月 1 日的补丁到 6 月 2 日的重新关闭、6 月 3 日确认窃取以及 6 月 16 日开始的分阶段通知。该省的MOVEit 违规页面记录了向卫生雇员、公务员、养老金领取者、学生和社区服务客户发出的信件批次。后来的隐私专员报告称大约在 6 月底到 9 月之间发出了约 168,000 封信件。

其他组织通过供应商遇到了该事件。CalPERS 于 6 月 21 日宣布,用于识别成员死亡并防止超额支付的研究服务公司 PBI Research Services 受到影响。其公开通知展示了一个链条,其中养老金数据转移到服务提供商,服务提供商使用 MOVEit,然后养老金系统必须警告成员。易受攻击的服务器不一定在数据所有者自身的网络内,但后果返回给数据所有者及其受益人。

医疗保险和医疗补助服务中心描述了另一个链条。Maximus 在支持医疗保险上诉的工作中使用了 MOVEit。根据CMS 通知,Maximus 于 5 月 30 日检测到异常活动,5 月 31 日早期停止使用该应用程序,并于 6 月 2 日通知 CMS。CMS 和 Maximus 于 7 月下旬开始通知大约 612,000 名当前受益人,提供信用监控和在相关情况下更换医疗保险号码。CMS 强调其自身系统并未受损。这是一个重要的网络范围事实,但受影响的仍然是其承包商持有的 CMS 相关数据。

Maximus 的 SEC 申报显示规模超出了单个政府客户。其2023 年 9 月季度报告称,它使用 MOVEit 进行内部和外部共享,包括政府项目数据,并通知了其文件可能包含社会保障号码、健康信息和其他个人信息的人员。一个运营商的存储库因此可能生成多个客户通知,每个通知在不同的时间钟下并以不同的公开名称进行。

Ofcom 的披露说明了遏制和数据所有者责任。6 月 12 日,英国通信监管机构表示412 名员工的个人数据和一些机密公司信息被下载。它停止了该服务的进一步使用,应用了推荐措施并通知了受影响的受监管公司。Ofcom 还表示自身系统并未受损。窃取的信息仍然需要行动,因为服务边界不会消除数据责任。

缅因州显示了为什么公共计数在利用窗口过去很久后仍在上升。该州于 11 月 9 日表示已完成足够的审查以开始广泛通知。其官方事件声明描述了跨机构分析和根据不同数据采取的不同补救措施。在缅因州总检察长违规门户中的一份申报列出了 1,324,118 名受影响人员,包括 534,194 名缅因州居民,违规日期为 5 月 28 日至 29 日,发现日期为 5 月 31 日。通知间隔反映了在大量文件集中识别个人的困难;它也代表了受影响人员在缺乏个性化信息的数月时间。

英国国家网络安全中心在其MOVEit 指南中明确描述了供应链模式:使用该应用程序的供应链中的组织遭受了涉及客户或员工数据的违规。这一措辞比将每个案件称为直接 Progress 客户违规更有用。它涵盖了分包商、薪资处理商、福利管理员、技术提供商和政府承包商,这些实体将许多数据所有者连接到一个易受攻击的系统。

独立统计揭示了大致数量级,但需要附带说明。Emsisoft 的2024 年 6 月汇编列出了 2,773 个组织和 95,788,491 名个人,数据来自违规通知、SEC 申报、其他公开披露以及 CL0P 网站。它警告说个人计数存在重叠,并且服务提供商可能代表多个下游组织。因此,组织总数是一个研究统计,而不是监管机构认证的唯一直接入侵计数。它支持“数千个受影响”;它并不证明数千个被单独利用的 MOVEit 服务器。

这种级联改变了损失应如何衡量。服务器恢复可能需要数天。文件审查、法律分析和通知可能需要数月。身份风险可能持续数年。供应商的收入损失或法律费用只涵盖一个方面。承包商资助调查和呼叫中心;数据所有者资助通知和补救;个人花费时间替换标识符、监控账户并决定一封信是否真实。成本远远超出原始应用程序,随着数据流动。

数据最小化是一项事件响应控制

关于可预防爆炸半径的最清晰证据出现在紧急情况之后。2025 年 2 月,新斯科舍省信息和隐私专员发布了一份详细的调查报告。它发现政府经常将 MOVEit 用作存储库而非传输机制,没有完成隐私影响评估,也没有为该系统建立保留和处置时间表。

报告指出 MOVEit 有默认的 14 天保留期,但用户有时根据个人选择保留材料更长时间。它得出结论认为这种做法显著加剧了违规。在攻击者进入时,接收后被移除的文件将不可用。这是一个关于伤害的直接因果发现,而不仅仅是一个通用最佳实践口号。

数据最小化有时被框定为独立于网络安全的隐私原则。MOVEit 显示了为何这种划分是错误的。删除改变了攻击者可用的库存。一个包含两周传输量的存储库与一个包含多年工资、健康或养老金文件的存储库呈现不同的机会。静态加密可能保护丢失的磁盘,但拥有等效授权访问的应用程序级攻击者可能通过系统自身的功能检索文件。即使访问控制失败,减少存储的语料库仍然有效。

保留也改变了通知工作量。每个不必要的文件都可能创建另一个要识别的客户、数据类别或个人。旧文件可能包含过时的地址、已故人士以及业务所有者已更改的记录。新斯科舍省专员发现过时的联系信息意味着数千人未收到通知,而含糊的信件进一步引起焦虑。因此,过度保留扩大了数据窃取和准确响应的难度。

负责任的管控比“更早删除数据”更具体。组织需要与工作流完成相关的传输目的保留规则。自动化传输应具有确认接收、短暂恢复期和强制删除。例外应指定所有者并设定到期日。作为权威记录所需的文件应移至专为此目的设计的记录保存系统,而不是停留在面向互联网的传输层。运营商应度量和报告超出策略的文件,而不仅仅是记录默认值。

Progress 在此分享一个产品设计角色。默认值、管理员控制、到期强制执行、报告和安全自动化影响客户行为。公共监管结论涉及新斯科舍省的使用和治理,而非针对 Progress 的法律结论。尽管如此,销售安全传输软件的供应商可以通过使临时处理成为最简便的模式、突出旧数据以及启用组织范围的保留策略来减少可预见的误用。客户误用和产品可供性可以作为问责问题共存。

同样的逻辑适用于数据元素。薪资或福利提供者可能需要个人的姓名和账户信息用于特定交换,但不需要源导出中的每个历史字段。数据所有者应质疑用于方便的全数据库提取。令牌化、字段抑制、按客户分离和限定目的的文件减少了传输入侵所暴露的内容。这些控制需要在事件前进行工作;它们不能在副本离开后进行追溯。

日志记录决定了谁能陈述发生了什么

在遏制之后,核心问题不是服务器是否易受攻击。而是是否有人利用了该漏洞以及他们获得了什么。答案取决于分布在 Web 服务器、MOVEit 审计记录、数据库、文件系统、端点工具、防火墙和外部观察中的证据。没有单一来源是完整的。

Progress 告诉客户至少调查前 30 天,检查已知指标并查找意外下载。CISA 公告提供了网络和文件指标及检测规则。Huntress 确定了 IIS 请求模式、可疑编译活动以及与恶意页面相关的缓存工件。Rapid7 后来描述了识别被盗数据的方法。这些资源将威胁情报转化为本地问题,但仅当底层日志和工件存在时。

因此,日志保留是一项事件前控制。如果组织保留了七天的 Web 日志并在 6 月 5 日了解到 5 月 27 日的事件,关键记录可能已经消失。如果所有日志都留在受损主机上,拥有足够权限的攻击者可能篡改它们,或者在恢复过程中响应团队可能覆盖它们。集中、时间同步和访问受限的收集创建了更持久的记录。

应用程序审计日志在托管传输中尤为重要,因为成功的攻击可能看起来像合法使用:枚举文件夹、创建会话和下载文件。数量、时间、来源、账户创建和异常序列可能区分该活动。网络流量可以确认数据移动,但在加密下可能无法识别文件名。数据库记录可能识别对象,但无法证明每个传输的字节。可辩护的结论应陈述证据基础和不确定性,而不是将“没有已知指标”变成“没有违规”。

网络资源记录有助于填补空白,但有局限性。外部扫描可以显示一个服务在披露之前或之后在公共地址上响应。证书历史和托管记录可以随时间连接基础设施。Mandiant 使用了地址、提供商和证书的重叠作为归因的一部分。然而,外部记录很少识别内部文件集或确认成功的利用。它是佐证和发现证据,而非主机和应用取证的替代品。

组织还需要来自供应商的证据。承包商运行 MOVEit 的客户无法自行检查服务器。它依赖承包商保留日志、委托取证并提供特定客户的发现。仅说“通知我们违规”的合同留下了关键问题未答:多快、附带什么证据、哪些数据映射以及客户是否可以接收相关日志或独立报告。该活动将这些条款变成了操作依赖关系。

一个负责任的证据包应包括确切实例和版本;暴露日期;补丁和关闭时间;已检查的已知指标;日志来源和保留差距;观察到的可疑会话;已确认或合理相信已复制的文件;关于横向移动的证据;以及每个结论的置信水平。该包允许下游组织做出自己的法律和风险决策。一个“问题已修复”的声明描述了当前状态,而非历史影响。

暴露管理必须弥合供应商和客户清单之间的鸿沟

MOVEit Transfer 面向互联网的性质使资产发现既更容易也更困难。更容易,因为扫描服务通常可以指纹识别该产品。更困难,因为公共端点可能属于托管提供商、管理服务公司或承包商,而非其数据流经它的组织。公共扫描可能揭示服务器,而内部治理仍未能识别负责任的业务所有者。

Censys 观察到的从超过 3,000 台主机下降到大约 2,600 台,表明快速关闭或可见性变化。它无法说明剩余主机中有多少已打补丁。已修补的服务可能保持可见;易受攻击的服务可能位于访问控制之后或逃避指纹识别。计数也会随着扫描时间、响应行为和分类而变化。暴露管理应将这些观察用作与内部记录比对的线索,而非记分板。

对于 Progress 而言,缺乏本地遥测限制了直接保证。保护隐私的产品设计可能合理避免向供应商发送客户文件详情,但版本和安全健康遥测可以与内容分离。该事件提出了一个设计问题:客户能否选择加入一种报告部署版本和关键补丁状态而不透露传输的机制?即使没有遥测,供应商也可以使用支持权利、许可记录、合作伙伴渠道和外部可见指纹进行定向外联。每种方法都有覆盖范围和隐私限制,应明确说明。

对于客户而言,清单必须包括目的和数据,而不仅仅是 IP 和软件。知道一个公共传输端点运行 MOVEit 是不够的,如果没有人知道哪些部门、供应商和记录使用它。一个有用的登记簿将端点关联到技术所有者、业务所有者、部署模型、版本来源、互联网需求、数据类别、保留规则、供应商、下游客户和紧急关闭程序。这些字段决定了谁会加入事件电话以及漏洞警报后必须发生什么。

暴露减少也可以挑战所有文件传输功能需要广泛网络访问的假设。管理接口可以分离。合作伙伴端点可以在业务模式允许时使用允许列表或私有连接。应用防火墙可以添加检测或阻止已知攻击,尽管它不能被视为新攻击链的通用修复。分段可以阻止传输层的入侵成为更广泛的网络入侵。一些受影响的组织后来报告没有访问超出 MOVEit 的范围;即使传输服务中的数据丢失,该边界也是一个有意义的成功。

反事实并非一个没有软件缺陷的不可可能世界。而是一个未知缺陷涉及更少服务、暴露层持有更少数据、活动被记录在别处、运营商可以在不停止每个关键交易所的情况下移除网络访问的环境。这些控制使零日风险变得可管理,因为它们不依赖于事先了解确切漏洞。

供应商和客户责任不同,不可互换

共享责任可能成为一个用来避免分配任何责任的短语。MOVEit 记录支持更具体的分配。

Progress 控制了易受攻击的代码、安全开发实践、云环境、公告内容、受支持版本的补丁以及更新序列的清晰性。一旦收到警报,它还控制了是否关闭 Cloud 以及多快参与外部调查人员和研究人员。其公开文件记录了发现后的迅速遏制和修补。它们也记录了关键缺陷、后续漏洞、诉讼、客户索赔和监管调查的存在。这两部分都属于评估范围。

本地运营商控制了 Transfer 是否暴露、如何分段、哪些版本仍在使用、是否能安装紧急补丁、日志保留情况以及存储库中存储了多少数据。在 5 月 31 日之前被入侵的运营商不能合理地因缺少不可用的补丁而受到指责。他们仍可以根据独立于披露而存在的控制进行评估,尤其是保留和证据就绪性。

服务提供商控制了一个进一步的边界。薪资处理商、养老金数据服务公司、咨询公司或政府承包商通常知道哪些客户的文件存在于其服务器上。它控制着客户隔离、事件调查以及客户通知的速度和具体程度。一个数周后才通知客户的提供商将调查延迟推送到下游。一个能快速识别客户确切文件的提供商给了该客户准确通知人员的机会。

数据持有组织保留了对选择提供商、最小化共享字段、维护供应商地图以及准备与受影响人员沟通的责任。“我们的系统未被入侵”是有价值的技术范围界定,但它不是完整的问责答案,在组织的数据被委托给另一个系统的情况下。CMS、Ofcom 和 CalPERS 都公开区分了自身网络与供应商或传输环境,同时仍采取通知行动。这是正确的概念划分:网络托管可能改变;对人的义务不会消失。

监管机构和公共网络机构控制了响应的另一部分。CISA 将积极利用的证据转化为联邦修复要求,并共享了指标。英国 NCSC 协调了指导和报告。英国金融行为监管局在其MOVEit 声明中告诉受监管公司评估暴露和第三方。隐私监管机构后来检查了数据实践和通知是否符合法律标准。这些机构无法修补私有服务器,但它们可以创造紧迫感并事后评估治理。

个人几乎无法控制事件前的条件。大多数人没有选择 MOVEit,不知道哪个处理商持有他们的记录,也没有能力要求从传输存储库中删除。建议监控信用或替换标识符可以在通知后减少个人伤害,但这并非违规的共享责任。拥有架构、合同和操作控制权的各方承担相应的义务。

企业问责记录在利用窗口之后继续

Progress 的第一份季度申报报告了四个客户可能的赔偿索赔、十一起推定集体诉讼以及与执法和隐私调查的合作。到其2023 年年报,数字和法律复杂性已经增加:公司披露了客户信件、个人诉讼、政府调查以及 2023 年 10 月 SEC 传票,要求提供与 MOVEit 相关的文件和信息。

这些披露是已声称和正在调查的责任的证据,而非每个指控都有效的证明。民事起诉状陈述了原告的立场。SEC 调查不是执法发现。2024 年 8 月,Progress 宣布SEC 已结束调查,未建议执法行动。这一结果缩小了一个监管分支;它并未裁定私人索赔、外国隐私问题或每个客户控制的质量。

申报记录也将重要性置于背景中。根据 7 月申报,MOVEit Transfer 和 Cloud 在截至 2023 年 5 月 31 日的六个月内约占 Progress 收入的 4%。Progress 保持运营,而客户和个人经历了分散的事件。供应商的持续经营和用户间的严重损害可以共存。专注于一个发行人的重要性评估并非系统性影响的完整度量。

Progress 后来描述了保险、调查、法律和专业费用。这些数字有助于追溯供应商的成本,但仍只是一部分账目。Maximus、各州、学校、养老金系统和其他组织承担了自己的调查和通知费用。个人承担的风险并不出现在 Progress 的报表中。问责分析应抵制将最可见上市公司的账面成本视为事件总损失。

公开记录也包含积极的响应证据。Progress 聘请了外部公司、将 Cloud 下线、发布了受支持版本的补丁、与 CISA 和研究人员合作、进行了进一步的代码审查并建立了服务包计划。像新斯科舍省这样的客户保留了足够的证据来确认一个狭窄的窃取窗口且没有横向移动,然后发布了详细报告。这些行动很重要,因为问责不仅仅是对初始缺陷的指责;也是遏制、披露和学习的质量。

更困难的问题是学习是否变得持久。服务包节奏、代码审查和网络弹性声明是输入。更有力的证据将包括可衡量的安全开发变化、补丁采纳可见性、经过测试的客户通知覆盖范围、产品保留控制以及对这些变化的独立保证。公开申报必然进行总结。做出未来采购决策的客户应要求当前控制证据,而不是从危机沟通中推断。

可辩护的控制模型会要求什么

第一个要求是映射的信任边界。每个托管传输部署应具有指定的产品所有者、运营商、数据所有者、服务提供商和接收方类别。该地图应区分供应商运营的云、专用云和本地安装。它应显示责任在哪里变化以及哪一方保留证据。没有这张地图,事件的最初几天将用于发现服务链。

第二个是外部协调的资产清单。内部配置记录应与 DNS、证书和互联网扫描观察结果进行比较。差异应变为工单:一个意外的公开暴露主机、一个过期的证书、一个分配给前所有者的服务或一个超出批准范围的产品指纹。目标不是从扫描证明入侵。而是找到内部治理已经遗忘的系统。

第三个是强制数据生命周期。传输文件夹应在策略下过期,具有接收确认和狭窄例外。管理员应看到按数据所有者划分的年龄和数量。业务团队应收到超出批准窗口的文件报告。敏感导出应仅包含必要字段,并且客户数据应足够分离以支持快速范围界定。传输平台不应悄然成为最简单的归档。

第四个是取证准备。Web、应用程序、数据库、操作系统、端点和网络日志应时间同步、集中保留并在与合理发现延迟相匹配的时段内受到保护。团队应测试他们是否能回答一个会话访问了哪些文件。事件手册应在重建前保存证据,包括供应商联系人,并区分修补和历史调查。

第五是紧急暴露控制。组织应能阻止易受攻击的接口,同时为关键传输维护有文档记录的备用方案。恢复标准应包括补救和证据审查。重复的供应商补丁应按确切版本和实例进行跟踪。“最新”应带有时间戳。

第六是在压力下工作的通知合同。提供商应承诺在定义期限内进行初始通知、持续更新、证据保留、客户特定文件映射以及访问独立取证摘要。数据所有者应维护当前联系数据和预先批准的通知工作流。供应商的不确定性应诚实地传递,而不是隐藏到每个文件都被审查。

第七是与集中度成比例的保证。为数百个客户移动数据的提供商创造了聚合风险,即使每个单独合同很小。采购应评估共享环境的数据集的数目和敏感性,而不仅仅是年度支出。在平台变得不可替代之前,应评估替代方案、分段和退出计划。

这些控制不能保证 CVE-2023-34362 永远不会被利用。它们会改变结果。更少的未知服务将面对互联网。更少的历史数据将可用。证据将幸存。供应商可以更快地识别受影响的客户。数据所有者可以发出精确的通知。该事件仍将严重,但漏洞对服务链的影响力会更小。

最终评估:责任跟随改变结果的能力

2023 年的 MOVEit 攻击活动同时是一个产品漏洞事件、一次大规模数据窃取攻击和一次供应商治理失败。将其简化为任何一个框架都会失去解释力。

最强有力的证据将 Progress 的责任分配给一个关键 SQL 注入缺陷发生在一个高度信任的产品中,以及其运营的云服务的安全性。同一记录显示,一旦客户报告揭示了异常活动,Progress 迅速行动:它进行了调查、关闭了 Cloud、发布了补丁、警告了客户并扩大了代码审查。这些不是矛盾的发现。供应商可以在发现后有效响应,同时仍对产品弱点负责,并需证明其开发和安全实践得到了改进。

客户和服务提供商并未创建 CVE-2023-34362。然而,他们的控制决定了暴露和损失。新斯科舍省的发现特别具体地指出了这一点:保留超出传输目的的文件显著扩大了违规。Censys 的观察显示公开暴露可以被独立发现,但不能等同于入侵。受害者时间线显示补丁阻止了进一步利用,同时取证审查确定了补丁前发生了什么。供应商通知显示数据跨越组织边界的速度快于问责信息返回的速度。

“数千个组织”的标题在数量级上是真实的,但必须正确解读。它结合了直接运营的 MOVEit 环境、专用服务、承包商以及通过公开通知和威胁报告识别的下游客户。它并不意味着数千次相同的入侵和相同的证据。该攻击活动的规模来自于复用:一个产品跨越许多面向互联网的实例,而某些实例跨越许多数据所有者。

因此,持久的教训不仅仅是“更快打补丁”。在零日攻击活动中,防御者可能在窃取之后才开始。更好的测试是系统是否被设计为有限地失败:有限的暴露、有限的存储数据、有限的网络范围、持久的证据以及从运营商到数据所有者再到受影响人员的短路径。这些控制是将软件缺陷从全球披露级联转变为受控事件的因素。

MOVEit 跨越了技术、合同和司法管辖边界。问责也应跨越这些边界,而不被稀释。供应商对其产品和响应负责。运营商对部署、证据和保留负责。服务提供商对客户隔离和升级负责。数据所有者对最小化、监督和通知负责。监管机构测试这些义务是否真实。其记录流经系统的人员不应自己重建这一链条。