一次例行更新是如何导致全球计算机崩溃的?

当英国国家健康服务体系的医生布伦丹·德莱尼周五抵达诊所时,迎接他的并不是预期中的繁忙诊疗日,而是一个突然无法使用的病人记录系统,带来了新的混乱。

一场毁灭性的全球IT中断源于网络安全巨头CrowdStrike推送的有缺陷更新,这个看似微小的文件竟瘫痪了全球范围内的机场、银行和企业,暴露出全球IT系统的脆弱性。

这次事件揭示了大量组织和个人依赖少数几家科技公司的危险性,如果其中一家发生故障或遭受黑客攻击,影响可能会波及全球经济的广泛领域,引发了对网络安全公司责任和可靠性的广泛讨论。


当布伦丹·德莱尼(Brendan Delaney),一名隶属于英国国家健康服务体系(National Health Service, NHS)的医生,周五来到伦敦的诊所时,原本期待的是一个忙碌的看诊日。


两个月前,一场毁灭性的网络攻击袭击了伦敦东南部的医院和诊所。包括德莱尼在内的医生们终于开始感受到恢复正常的迹象。他们可以重新发送紧急血液检测,网络安全专家们也在修复和更换之前被犯罪黑客团伙关闭的信息技术系统方面取得了进展。


然而,就在他抵达诊所时,他看到前台接待员匆忙地收集纸质记事本,并寻找业务连续性计划。英国医生用来查看病人记录的系统突然无法使用了。


这次问题的源头不再是勒索软件团伙,而是一个本应保护人们免受黑客攻击的公司。全球最大的网络安全软件制造商之一CrowdStrike控股公司(CrowdStrike Holdings Inc.)推送了一个有缺陷的更新,触发了一场全球IT灾难,使机场、银行、证券交易所和世界各地的企业瘫痪。



令人难以置信的是,一个微小的文件——据专家称,仅足以容纳一个网页图像大小的文件——竟导致了全球最大规模的IT中断。


这个名为“C-00000291*.sys”的文件隐藏在CrowdStrike的Falcon传感器产品的更新中。这个恶意文件引发了微软公司(Microsoft Corp.)Windows操作系统的错误,使计算机无法操作,并触发了可怕的“蓝屏死机”。


这次事件以前所未有的规模暴露了全球IT系统的脆弱性,突显了大量组织和个人依赖少数几家科技公司的危险性。如果其中一家发生故障或遭受黑客攻击,影响可能会波及全球经济的广泛领域。


微软公司凭借其Windows操作系统主导了个人计算业务,而CrowdStrike已经成为数千家公司和组织寻求保护其最重要系统免受网络攻击的首选供应商。



根据研究公司IDC的数据,在微软之后,CrowdStrike是第二大“现代端点保护”软件制造商,控制着126亿美元市场的18%。


这家总部位于奥斯汀的公司向全球29,000个组织销售其产品,因此这次中断可能影响了数百万台计算机,这些计算机需要手动修复,可能需要数周甚至更长时间才能重新上线。


“这真是一团糟,”前NHS医生、网络安全和公共健康专家赛义夫·阿贝德(Saif Abed)说道,“CrowdStrike影响了微软,而整个NHS都依赖于微软。这是一种潜在故障的多米诺效应。”


随着周五中断从亚洲和澳大利亚蔓延到欧洲和美国,CrowdStrike的联合创始人兼首席执行官乔治·库尔茨(George Kurtz)为这一错误道歉。“这不是一起安全事件或网络攻击,”他说,“问题已经被识别、隔离并且已部署了修复措施。”


乔治·库尔茨


科尔茨没有具体说明漏洞是如何进入更新程序的。但一些长期以来批评这个行业的人已经有了一个理论。他们认为,CrowdStrike和其他网络安全公司在追求更高利润和试图取悦股东的过程中,牺牲了基本而枯燥的安全原则。


“是时候让这个行业成熟起来,或许放慢一点脚步了,”爱丁堡的安全服务公司Quorum Cyber的创始人兼首席执行官费德里科·查罗斯基(Federico “Fede” Charosky)说,“某个开发人员做了一个改动,却没有分析这个改动会带来什么影响。


显然,在质量保证和测试方面存在缺失,并且为了速度在走捷径。这表明我们对那些在运营中至关重要的技术的完全信任是一种妄想。”


周五发生的事情极为罕见,但CrowdStrike的科尔茨对此并不陌生。早在2010年,他还是杀毒软件先锋迈克菲(McAfee)的首席技术官。那年四月,迈克菲发布了一次更新,错误地将一个合法的Windows文件标记为感染文件,导致全球的医院、学校和政府机构的计算机瘫痪。


根据当时担任迈克菲首席执行官、现任一家专注于网络安全的风险投资公司负责人的戴夫·德沃特(Dave DeWalt)表示,该公司在16分钟后就撤回了有问题的更新,但到那时,已经有超过1600家客户的计算机安装了该更新。


“那天我们的市值减少了大约40%。”德沃特在一次采访中说,并补充道,公司派出了近4000名员工乘飞机前往帮助受影响的客户恢复系统。



迈克菲(McAfee)最终从危机中恢复过来,但当时的员工形容这是一次极其创伤和谦卑的经历。四个月后,英特尔公司(Intel Corp.)宣布收购迈克菲。


网络行业观察人士不禁想知道CrowdStrike是否会从自身的错误中吸取教训。已经有人说这家公司是在自找麻烦。多年来,CrowdStrike一直攻击微软(Microsoft),指责其系统被黑客入侵,并将这些失误作为其产品的卖点。


在美国政府发布一份报告批评微软“连串的安全失误”后不久,科尔茨(Kurtz)抓住机会,在一次财报电话会议上向投资者引用了这份报告的发现,并表示微软的问题引发了潜在客户的“大量请求”。“在微软安全客户群体中,安全和IT团队普遍存在信任危机,”他说。


“CrowdStrike一直尽可能地抨击微软,并试图从中获利,”查罗斯基(Charosky)说,“但是,当你的公司成为全球基础设施的重要组成部分时,没有人能逃过审判。这就是因果报应。当一家公司从初创企业成长为关键的国家基础设施时,它需要采取不同的行为,我不知道CrowdStrike是否经历了这种转变。


一些在线评论者将CrowdStrike的有缺陷的更新描述为“年度恶意软件”,因为它造成的破坏程度极大。与黑客攻击代码的开玩笑式比较有一定的现实基础。网络安全专家表示,受影响组织的恢复时间可能需要数周甚至更长,类似于大组织在勒索软件攻击后重建网络所需的时间。


使计算机重新上线的最大挑战是CrowdStrike的修复需要由具有管理员权限的人逐台手动应用——这是一个极其耗时的过程,尤其在远程工作的时代更为困难。


7月19日,捷星航空(Jetstar Airways)在悉尼机场的自助值机区的自助值机亭


位于德克萨斯州普莱诺市的网络安全服务公司Accelerynt Inc.的联合创始人兼董事长迈克尔·亨利(Michael Henry)表示,一家大型美国零售商客户不得不召集其整个IT团队,全天候工作,手动更新约6000台受影响的计算机。


他说,公司预计需要整个周末来恢复关键系统,而所有系统完全恢复在线可能需要长达三周的时间。


“这太疯狂了。他们正在进行分诊,首先专注于关键系统,”亨利说。“这是一个零售运营,他们正在确保商店能够重新上线。”


亨利(Henry)提出了许多人在停机事件后都在问的一个问题:这是怎么发生的?


“CrowdStrike对全球商业的破坏超过了所有勒索软件运营商的总和,”他说。“这展示了我们在使用这些保护自己的软件时所承担的巨大风险:如果这些人出错,他们可能会摧毁你的业务。”


7月19日,德克萨斯州奥斯汀市一家星巴克的屏幕上显示错误信息


科尔茨在周五晚些时候发表的一份声明中表示:“在解决此事件的过程中,我承诺将全面透明地提供有关事件发生的原因以及我们为防止类似事件再次发生所采取的措施。我们正在进行技术更新和根本原因分析,并将与大家分享。”


网络安全和法律专家表示,CrowdStrike几乎肯定会面临诉讼、财务成本和其他处罚。这一事件还必将引发关于少数网络安全公司掌握越来越多权力和风险的新一轮讨论。


按照硅谷的标准,网络安全行业相对年轻,它在蠕虫病毒和软盘病毒的时代成熟起来,二十年前由两家公司主导——赛门铁克(Symantec)和迈克菲(McAfee)。它们的杀毒产品集中于一种现在看来已经过时的策略,即编写“签名”来阻止已知的恶意软件。


7月19日,旅客在德国柏林勃兰登堡机场(Berlin Brandenburg Airport)等待

如今,攻击者变得更加先进,传统的杀毒软件已经失宠,老牌安全厂商逐渐退出了舞台。取而代之的是能够检测PC上各种威胁并自动进行修复的产品。


问题在于这些技术主要由微软和CrowdStrike控制。包括纽约大学计算机科学教授贾斯汀·卡波斯(Justin Cappos)在内的一些专家表示,他一直在警告安全行业的整合及其带来的集中决策可能会导致大问题,这种辩论在技术领域的其他地方也曾发生。


“在科技领域,大公司会犯大错误,”他在一次采访中说。“我们见过的很多非常糟糕的安全设计都是由大公司的努力所导致的。”(Bloomberg)

阿尔法工场研究院 阿尔法工场旗下研究院.定期发布覆盖A股、美股、港股的上市公司研究报告.
评论
  •     为控制片内设备并且查询其工作状态,MCU内部总是有一组特殊功能寄存器(SFR,Special Function Register)。    使用Eclipse环境调试MCU程序时,可以利用 Peripheral Registers Viewer来查看SFR。这个小工具是怎样知道某个型号的MCU有怎样的寄存器定义呢?它使用一种描述性的文本文件——SVD文件。这个文件存储在下面红色字体的路径下。    例:南京沁恒  &n
    电子知识打边炉 2025-01-04 20:04 98浏览
  • 本文介绍Linux系统更换开机logo方法教程,通用RK3566、RK3568、RK3588、RK3576等开发板,触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。制作图片开机logo图片制作注意事项(1)图片必须为bmp格式;(2)图片大小不能大于4MB;(3)BMP位深最大是32,建议设置为8;(4)图片名称为logo.bmp和logo_kernel.bmp;开机
    Industio_触觉智能 2025-01-06 10:43 87浏览
  • 村田是目前全球量产硅电容的领先企业,其在2016年收购了法国IPDiA头部硅电容器公司,并于2023年6月宣布投资约100亿日元将硅电容产能提升两倍。以下内容主要来自村田官网信息整理,村田高密度硅电容器采用半导体MOS工艺开发,并使用3D结构来大幅增加电极表面,因此在给定的占位面积内增加了静电容量。村田的硅技术以嵌入非结晶基板的单片结构为基础(单层MIM和多层MIM—MIM是指金属 / 绝缘体/ 金属) 村田硅电容采用先进3D拓扑结构在100um内,使开发的有效静电容量面积相当于80个
    知白 2025-01-07 15:02 54浏览
  • 彼得·德鲁克被誉为“现代管理学之父”,他的管理思想影响了无数企业和管理者。然而,关于他的书籍分类,一种流行的说法令人感到困惑:德鲁克一生写了39本书,其中15本是关于管理的,而其中“专门写工商企业或为企业管理者写的”只有两本——《为成果而管理》和《创新与企业家精神》。这样的表述广为流传,但深入探讨后却发现并不完全准确。让我们一起重新审视这一说法,解析其中的矛盾与根源,进而重新认识德鲁克的管理思想及其著作的真正价值。从《创新与企业家精神》看德鲁克的视角《创新与企业家精神》通常被认为是一本专为企业管
    优思学院 2025-01-06 12:03 110浏览
  • 每日可见的315MHz和433MHz遥控模块,你能分清楚吗?众所周知,一套遥控设备主要由发射部分和接收部分组成,发射器可以将控制者的控制按键经过编码,调制到射频信号上面,然后经天线发射出无线信号。而接收器是将天线接收到的无线信号进行解码,从而得到与控制按键相对应的信号,然后再去控制相应的设备工作。当前,常见的遥控设备主要分为红外遥控与无线电遥控两大类,其主要区别为所采用的载波频率及其应用场景不一致。红外遥控设备所采用的射频信号频率一般为38kHz,通常应用在电视、投影仪等设备中;而无线电遥控设备
    华普微HOPERF 2025-01-06 15:29 120浏览
  • By Toradex 秦海1). 简介嵌入式平台设备基于Yocto Linux 在开发后期量产前期,为了安全以及提高启动速度等考虑,希望将 ARM 处理器平台的 Debug Console 输出关闭,本文就基于 NXP i.MX8MP ARM 处理器平台来演示相关流程。 本文所示例的平台来自于 Toradex Verdin i.MX8MP 嵌入式平台。  2. 准备a). Verdin i.MX8MP ARM核心版配合Dahlia载板并
    hai.qin_651820742 2025-01-07 14:52 32浏览
  • 在智能家居领域中,Wi-Fi、蓝牙、Zigbee、Thread与Z-Wave等无线通信协议是构建短距物联局域网的关键手段,它们常在实际应用中交叉运用,以满足智能家居生态系统多样化的功能需求。然而,这些协议之间并未遵循统一的互通标准,缺乏直接的互操作性,在进行组网时需要引入额外的网关作为“翻译桥梁”,极大地增加了系统的复杂性。 同时,Apple HomeKit、SamSung SmartThings、Amazon Alexa、Google Home等主流智能家居平台为了提升市占率与消费者
    华普微HOPERF 2025-01-06 17:23 140浏览
  • 这篇内容主要讨论三个基本问题,硅电容是什么,为什么要使用硅电容,如何正确使用硅电容?1.  硅电容是什么首先我们需要了解电容是什么?物理学上电容的概念指的是给定电位差下自由电荷的储藏量,记为C,单位是F,指的是容纳电荷的能力,C=εS/d=ε0εrS/4πkd(真空)=Q/U。百度百科上电容器的概念指的是两个相互靠近的导体,中间夹一层不导电的绝缘介质。通过观察电容本身的定义公式中可以看到,在各个变量中比较能够改变的就是εr,S和d,也就是介质的介电常数,金属板有效相对面积以及距离。当前
    知白 2025-01-06 12:04 163浏览
  • 根据环洋市场咨询(Global Info Research)项目团队最新调研,预计2030年全球无人机锂电池产值达到2457百万美元,2024-2030年期间年复合增长率CAGR为9.6%。 无人机锂电池是无人机动力系统中存储并释放能量的部分。无人机使用的动力电池,大多数是锂聚合物电池,相较其他电池,锂聚合物电池具有较高的能量密度,较长寿命,同时也具有良好的放电特性和安全性。 全球无人机锂电池核心厂商有宁德新能源科技、欣旺达、鹏辉能源、深圳格瑞普和EaglePicher等,前五大厂商占有全球
    GIRtina 2025-01-07 11:02 58浏览
  • PLC组态方式主要有三种,每种都有其独特的特点和适用场景。下面来简单说说: 1. 硬件组态   定义:硬件组态指的是选择适合的PLC型号、I/O模块、通信模块等硬件组件,并按照实际需求进行连接和配置。    灵活性:这种方式允许用户根据项目需求自由搭配硬件组件,具有较高的灵活性。    成本:可能需要额外的硬件购买成本,适用于对系统性能和扩展性有较高要求的场合。 2. 软件组态   定义:软件组态主要是通过PLC
    丙丁先生 2025-01-06 09:23 82浏览
  • 大模型的赋能是指利用大型机器学习模型(如深度学习模型)来增强或改进各种应用和服务。这种技术在许多领域都显示出了巨大的潜力,包括但不限于以下几个方面: 1. 企业服务:大模型可以用于构建智能客服系统、知识库问答系统等,提升企业的服务质量和运营效率。 2. 教育服务:在教育领域,大模型被应用于个性化学习、智能辅导、作业批改等,帮助教师减轻工作负担,提高教学质量。 3. 工业智能化:大模型有助于解决工业领域的复杂性和不确定性问题,尽管在认知能力方面尚未完全具备专家级的复杂决策能力。 4. 消费
    丙丁先生 2025-01-07 09:25 74浏览
  • 根据Global Info Research项目团队最新调研,预计2030年全球封闭式电机产值达到1425百万美元,2024-2030年期间年复合增长率CAGR为3.4%。 封闭式电机是一种电动机,其外壳设计为密闭结构,通常用于要求较高的防护等级的应用场合。封闭式电机可以有效防止外部灰尘、水分和其他污染物进入内部,从而保护电机的内部组件,延长其使用寿命。 环洋市场咨询机构出版的调研分析报告【全球封闭式电机行业总体规模、主要厂商及IPO上市调研报告,2025-2031】研究全球封闭式电机总体规
    GIRtina 2025-01-06 11:10 102浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦