TGViewer
Hacker's TOYS Hacker's TOYS @hackertoys · 10.1K subscribers
Post #485 5.41K
8 декабря 2020 года глава компании FireEye произнёс фразу, от которой в мире кибербезопасности холодеет позвоночник: «Кажется, взломали нас самих». В течение нескольких часов стало ясно, что украденные инструменты red team — лишь слабое эхо чего-то куда более глубокого. В их сети прятался гость, молчаливый, осторожный и чужой.

След привёл к обновлению Orion — платформе, которую использовали все, от Пентагона до Microsoft. Выяснилось, что кто-то смог внедрить в цепочку сборки вредоносный код, причём не после релиза, не через подмену файла, а внутри самой логики процесса. Ещё осенью 2019 года, пока SolarWinds уверенно строила доверие к своей экосистеме, зло уже затаилось в коде. Когда пришло время выкладывать обновление, оно шло с цифровой подписью, всё как положено — только внутри уже спал троянец.

Этот троянец, позже получивший имя SUNBURST, сначала ждал. Две недели он не делал ничего, чтобы не вызвать ни одного подозрения. Потом начинал передавать данные на командный сервер, маскируясь под трафик телеметрии. Потом подгружал дополнительный вредонос. Всё — без ошибок, без лишнего шума. Весной 2020 го тысячи системных администраторов по всему миру нажимали кнопку «Обновить», получая не обновление, а тикающий маячок, связанный с внешним миром.

Число заражённых инсталляций превысило 18 тысяч. Активно шпионили — меньше сотни, но выбор был точечным и пугающе точным: министерства США, телеком-компании Европы, исследовательские институты Азии, крупные облачные интеграторы. Злоумышленники, позже отнесённые к Nobelium (APT29), не ломали двери — они заходили в открытую, тихо копируя ключи доступа, схемы сетей, исходные коды и конфигурации. Если на машине был forensic-инструмент вроде Wireshark, троянец замирал, делая вид, что его никогда не было. Это была не атака, это была хирургия.

Большинство жертв не заметили ничего. Только после публикации индикаторов компрометации от FireEye и экстренных предупреждений от CISA началось осознание масштаба. И тогда выяснилось главное: весь мир оказался уязвим из-за одной кнопки, одного доверенного обновления.

Позже, в апреле 2021 года, Mandiant опубликует отчёт, где скажет вслух то, что все уже чувствовали — атаки на цепочки поставок больше не экзотика. Если раньше они составляли доли процента, то теперь — почти пятая часть всех взломов. И в подавляющем большинстве случаев путь в сеть начинался с SolarWinds.

Компания пыталась отыграть назад. Патчи, брифинги, публичные заявления о «менее 100 реально пострадавших». Но факт оставался: обновление, которое ставили тысячи, оказалось троянским конём, и никто этого не заметил.

Спустя годы SUNBURST всё ещё находят в дикой природе. Nobelium больше не нуждается в старых трюках — они адаптировались, создали поддельные медиа-домены, запустили гуманитарный фишинг, изменили вектор. Но суть осталась прежней: маскировка под доверенное — это их любимое оружие.

Самый страшный вывод из истории SolarWinds — не в масштабах, не в репутационных потерях и не в изяществе исполнения. А в том, насколько легко всё случилось. Один подписанный билд. Одна кнопка «Обновить». Один незащищённый шаг — и тысячи дверей приоткрылись. За этим стоит вопрос, который теперь не даёт покоя ни одному инженеру: если даже подпись сборки больше не даёт гарантий, что нам тогда остаётся?

Ответ один: проверять всё. Собирать список компонентов. Изолировать сборочные процессы. Подвергать сомнению даже то, что кажется своим. Потому что сегодня кнопка «Обновить» — это не просто запуск апдейта. Это рубеж. И если вы не проверяете, что именно запускаете, значит кто-то уже сделал это за вас.

P/S Автору будет приятно если вы накидаете 🔥

Hacker's TOYS
  • 🔥 78
  • ❤ 12
  • 👍 4
More from @hackertoys
  1. Apr 9, 2026ФБР достало удалённые сообщения Signal с iPhone, через системную базу push-уведомлений iOS…
  2. Apr 9, 2026Оператор биткоин-банкоматов Bitcoin Depot 8 апреля подал в SEC форму 8-K о краже 50,9 BTC…
  3. Apr 9, 2026Спустя полгода после того, как ФБР захватило домен BreachForums 10 октября 2025 года, под…
  4. Apr 6, 2026Когда пишут “больше нельзя быть анонимным”, это обычно означает нельзя быть анонимным так,…
  5. Apr 3, 20261 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в э…
  6. Mar 31, 2026Исследователь безопасности Чаофан Шоу обнаружил, что полный исходный код Claude Code CLI о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →