一、基本情況
當?shù)貢r間2月10日,美國司法部宣布對中國軍方的4名軍人提起訴訟,理由是他們相互串謀侵入Equifax公司的計算機網(wǎng)絡,并對這些計算機進行未經(jīng)授權的訪問,并竊取了大約1.45億美國受害者的敏感個人身份信息。
Equifax公司是美國三大信用機構之一且資格最老,它囊括了全球超過8個億的消費者和近9000萬家企業(yè)的私密信息。美國信用分數(shù)在經(jīng)濟社會運行中應用廣泛。因此,該事件對于Equifax公司而言影響巨大,Equifax的股價也下跌了超過30%,市值縮水約53億。
美國司法部公布照片
Equifax公司被爆出其遭受網(wǎng)絡攻擊后,為安撫賠償,Equifax公司出資7億美金來平復受影響的群眾,平均每個人可拿到$125至$250左右,還開通專用查詢網(wǎng)站便于用戶查詢其個人信息是否被盜(https://eligibility.equifaxbreachsettlement/en/eligibility)。隨后,Equifax公司請美著名網(wǎng)絡安全公司FireEye旗下的曼迪昂特公司介入事件調查。曼迪昂特公司對于很多小伙伴們其實并不陌生,這個公司有話題啊。
二、起訴書分析
Equifax已經(jīng)確認,黑客在2017年5月中旬和7月下旬入侵了他們的數(shù)據(jù)庫系統(tǒng),泄露信息包括姓名,社保號碼,出生日期,地址等信息。分析Equifax數(shù)據(jù)泄露事件原因,其中重要一條就是Equifax未能修補已知的嚴重漏洞,使其系統(tǒng)面臨145天的安全風險。
一直以來,“入侵者”究竟使用什么漏洞入侵了Equifax公司的網(wǎng)站,官方一直沒有公布。不過美國司法部在其起訴書上倒是把入侵細節(jié)公布了出來,所以,一起來瞧一瞧這個故事的開頭吧…
美司法部起訴書
上面劃紅線的地方是關鍵點,翻譯過來的意思就是“入侵者使用了Apache Struts漏洞向Equifax公司的服務器上傳了webshell”。對于這個表述,相信小伙伴們可以猜到,“入侵者”使用了Apache Struts遠程代碼執(zhí)行漏洞。
三、Apache Struts漏洞分析 (一)漏洞確定
Struts2 是第二代基于MVC模型的java企業(yè)級web應用框架,一般使用Struts2框架的公司都是較為知名的大公司。Struts2持續(xù)曝出過多個RCE漏洞,這點也備受詬病。
在2017年,Apache Struts 2被曝存在遠程命令執(zhí)行漏洞,漏洞編號S2-045,CVE編號CVE-2017-5638,影響范圍為Struts 2.3.5 – Struts 2.3.31 Struts 2.5 – Struts 2.5.10。該漏洞可使惡意訪問者可通過遠程命令注入執(zhí)行,令系統(tǒng)執(zhí)行惡意命令,導致被黑客入侵,從而威脅服務器安全,影響極大。結合Equifax公司遭受網(wǎng)絡攻擊的時間看(2017年5月),“入侵者”使用了S2-045漏洞成功在Equifax公司服務器中上傳了Webshell,此后開啟了更加廣闊的內網(wǎng)滲透之路。
(二)漏洞利用
2017年爆出的Struts 2早已被復現(xiàn)了,網(wǎng)上也存在不少的分析資料,小伙伴們可以參考學習。這里主要推薦一款工具,那就是大名鼎鼎的K8 Struts 2利用工具。這款工具把2011年至2017年Struts 2漏洞全部匯聚起來,十分便于我們利用。
四、主要啟示 (一)漏洞修復速度對于網(wǎng)絡安全至關重要
天下武功,唯快不破。Equifax公司在本身就配有較強的安全力量,依然被S2-045漏洞打爆,說明Equifax公司沒有在S2-045漏洞被曝出后,第一時間修復本公司的漏洞,才讓“入侵者”有機可乘。漏洞響應速度應成為衡量公司網(wǎng)絡安全的重要指標之一,甚至需要組建專業(yè)隊伍專門負責。這應了祖宗一句老話:“落后就要挨打”。
(二)反制能力對于威懾網(wǎng)絡攻擊至關重要
在建設網(wǎng)絡安全體系時,不僅要注重實時防御,讓黑客無法入侵,還要注重對日志、痕跡、命令執(zhí)行等記錄工作。退一萬步說,即使遭受入侵了,仍還可以把入侵者分析出來。就像美國這種超強的反制能力,也算是一種對攻擊者的警告和威懾吧!
*本文原創(chuàng)作者:DD想上學了,本文屬于FreeBuf原創(chuàng)獎勵計劃,未經(jīng)許可禁止轉載


