俄航遭黑客攻击事件详解:报告称其基础设施险些彻底瘫痪
HackerNews 编译,转载请注明出处: 俄罗斯媒体The Bell发布了一篇深度报道,揭秘今年 7 月俄罗斯国家航空公司俄罗斯国际航空公司(俄航,Aeroflot)遭遇的重大黑客攻击事件,证实该公司当时整个基础设施曾濒临崩溃边缘。 早在 7 月,两个亲乌黑客组织 ——“沉默乌鸦(Silent Crow)” 和 “白俄罗斯网络游击队(Belarusian Cyber-Partisans)” 就已宣称对这起针对俄航的攻击负责。 黑客们不仅瘫痪了 7000 台服务器、窃取了乘客及员工数据,还控制了包括高管在内的员工个人电脑。他们透露,此次行动是一场耗时一年的俄航网络渗透计划。 不过,当时现场的实际情况究竟如何?据The Bell报道,与其他多起规模较小的同类攻击不同,俄航遇袭事件根本无法被俄罗斯官方掩盖:数百架航班延误或取消,数千名乘客滞留于大大小小的机场。 尽管如此,俄航仍试图隐瞒。The Bell指出,该航空公司甚至未告知内部员工公司正遭受黑客攻击,反而将事件定性为 “信息系统故障”。但事实上,攻击者当时已险些摧毁其全部基础设施。 紧急切断全楼电源 这场攻击始于 7 月 28 日凌晨 5 时,彼时俄航技术支持群内开始上报紧急情况:系统瘫痪、电脑反复重启且无法恢复。 两小时后,在确认黑客正实时擦除员工办公电脑数据后,俄航下达了 “全面停机” 的指令。 《The Bell》的消息源透露,当时切断总部所有楼层的电源,是阻止攻击者彻底摧毁公司全部网络基础设施的唯一办法。 这是因为,正如黑客后续所言,且有匿名俄航官员向《The Bell》证实的那样,他们已获取了航空公司整个企业网络的管理员权限。 随后,攻击者在俄航企业网络中推送了一项组策略,触发了工作站的定时数据擦除程序。局势一度濒临全面失控 —— 不过俄航团队的应对其实十分迅速。 一位接近仍在进行中的调查的消息人士解释道:“他们切断了与俄罗斯电信公司(Rostelecom)的通信,中断了与机票数据库的连接,还断开了和谢列梅捷沃机场的链路,以至于工作人员只能靠 Excel 表格重建所有数据,在大幅纸上重新绘制全部航线。” “这无疑对公司声誉造成了损害。但如果当时没有如此迅速地行动,公司的基础设施恐怕会荡然无存。” 事发当天,俄航共取消 108 架次航班,仅在其枢纽机场谢列梅捷沃机场,就有超 80 架次航班延误。该航空公司称,此次航班取消造成的损失至少达 2.6 亿卢布(约合 334 万美元)—— 但这个数字其实并不算多。 薄弱环节:合作承包商 尽管直接经济损失有限,此次攻击造成的整体危害却极大。《The Bell》指出,被窃取的数据中,“非商业航班” 相关信息或为最敏感的内容。 原因在于,攻击发生后,黑客公布了一份由俄国防部代表签署的文件,文件中国防部要求将其设备接入俄航内部网络,以 “高效规划军事空运任务”。 一位俄航消息人士指出:“这对俄航是沉重一击。该公司一直将自身定位为纯民用航空公司,过去几年也一直在刻意与战事保持距离,而这份文件却将一切白纸黑字地摆到了台面上。” 该人士认为,这或许正是此次网络攻击的核心目的。 此次攻击的初始入口,似乎是一家名为巴卡软件(Bakka Soft)的小型 IT 公司。该公司负责为俄航开发移动及网页应用,且在攻击发生前一个月,还刚宣布推出了俄航新版 iOS 网页应用。 《The Bell》称,早在 2025 年 1 月,也就是攻击发生前 6 个月,为俄航提供技术支持的 IT 专家就已在俄航及巴卡软件的网络中监测到了可疑活动。 巴卡软件从未公开披露其系统遭黑客入侵的消息,但种种迹象表明入侵确实发生过。 白俄罗斯网络游击队的代表尤利娅娜・舍梅托维茨(Yuliana Shemetovets)指出,俄航管理层使用的是简单且极易被破解的密码。 网络安全专家虽已将入侵者逐出俄航系统,但消息人士称,他们并未彻底清理巴卡软件的基础设施,这使得攻击者得以着手筹备后续的网络攻击。 《The Bell》的一位消息人士惋惜道:“这类事件中,承包商往往是薄弱环节:他们难以及时取得联系、会抗拒配合调查、不允许访问其基础设施,而且基础设施的清理工作也做得一塌糊涂。” 该媒体还联系到白俄罗斯网络游击队代表尤利娅娜・舍梅托维茨,她也指出俄航管理层存在使用简易密码的问题。 消息来源:cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文