一次例行更新是如何导致全球计算机崩溃的?

当英国国家健康服务体系的医生布伦丹·德莱尼周五抵达诊所时,迎接他的并不是预期中的繁忙诊疗日,而是一个突然无法使用的病人记录系统,带来了新的混乱。

一场毁灭性的全球IT中断源于网络安全巨头CrowdStrike推送的有缺陷更新,这个看似微小的文件竟瘫痪了全球范围内的机场、银行和企业,暴露出全球IT系统的脆弱性。

这次事件揭示了大量组织和个人依赖少数几家科技公司的危险性,如果其中一家发生故障或遭受黑客攻击,影响可能会波及全球经济的广泛领域,引发了对网络安全公司责任和可靠性的广泛讨论。


当布伦丹·德莱尼(Brendan Delaney),一名隶属于英国国家健康服务体系(National Health Service, NHS)的医生,周五来到伦敦的诊所时,原本期待的是一个忙碌的看诊日。


两个月前,一场毁灭性的网络攻击袭击了伦敦东南部的医院和诊所。包括德莱尼在内的医生们终于开始感受到恢复正常的迹象。他们可以重新发送紧急血液检测,网络安全专家们也在修复和更换之前被犯罪黑客团伙关闭的信息技术系统方面取得了进展。


然而,就在他抵达诊所时,他看到前台接待员匆忙地收集纸质记事本,并寻找业务连续性计划。英国医生用来查看病人记录的系统突然无法使用了。


这次问题的源头不再是勒索软件团伙,而是一个本应保护人们免受黑客攻击的公司。全球最大的网络安全软件制造商之一CrowdStrike控股公司(CrowdStrike Holdings Inc.)推送了一个有缺陷的更新,触发了一场全球IT灾难,使机场、银行、证券交易所和世界各地的企业瘫痪。



令人难以置信的是,一个微小的文件——据专家称,仅足以容纳一个网页图像大小的文件——竟导致了全球最大规模的IT中断。


这个名为“C-00000291*.sys”的文件隐藏在CrowdStrike的Falcon传感器产品的更新中。这个恶意文件引发了微软公司(Microsoft Corp.)Windows操作系统的错误,使计算机无法操作,并触发了可怕的“蓝屏死机”。


这次事件以前所未有的规模暴露了全球IT系统的脆弱性,突显了大量组织和个人依赖少数几家科技公司的危险性。如果其中一家发生故障或遭受黑客攻击,影响可能会波及全球经济的广泛领域。


微软公司凭借其Windows操作系统主导了个人计算业务,而CrowdStrike已经成为数千家公司和组织寻求保护其最重要系统免受网络攻击的首选供应商。



根据研究公司IDC的数据,在微软之后,CrowdStrike是第二大“现代端点保护”软件制造商,控制着126亿美元市场的18%。


这家总部位于奥斯汀的公司向全球29,000个组织销售其产品,因此这次中断可能影响了数百万台计算机,这些计算机需要手动修复,可能需要数周甚至更长时间才能重新上线。


“这真是一团糟,”前NHS医生、网络安全和公共健康专家赛义夫·阿贝德(Saif Abed)说道,“CrowdStrike影响了微软,而整个NHS都依赖于微软。这是一种潜在故障的多米诺效应。”


随着周五中断从亚洲和澳大利亚蔓延到欧洲和美国,CrowdStrike的联合创始人兼首席执行官乔治·库尔茨(George Kurtz)为这一错误道歉。“这不是一起安全事件或网络攻击,”他说,“问题已经被识别、隔离并且已部署了修复措施。”


乔治·库尔茨


科尔茨没有具体说明漏洞是如何进入更新程序的。但一些长期以来批评这个行业的人已经有了一个理论。他们认为,CrowdStrike和其他网络安全公司在追求更高利润和试图取悦股东的过程中,牺牲了基本而枯燥的安全原则。


“是时候让这个行业成熟起来,或许放慢一点脚步了,”爱丁堡的安全服务公司Quorum Cyber的创始人兼首席执行官费德里科·查罗斯基(Federico “Fede” Charosky)说,“某个开发人员做了一个改动,却没有分析这个改动会带来什么影响。


显然,在质量保证和测试方面存在缺失,并且为了速度在走捷径。这表明我们对那些在运营中至关重要的技术的完全信任是一种妄想。”


周五发生的事情极为罕见,但CrowdStrike的科尔茨对此并不陌生。早在2010年,他还是杀毒软件先锋迈克菲(McAfee)的首席技术官。那年四月,迈克菲发布了一次更新,错误地将一个合法的Windows文件标记为感染文件,导致全球的医院、学校和政府机构的计算机瘫痪。


根据当时担任迈克菲首席执行官、现任一家专注于网络安全的风险投资公司负责人的戴夫·德沃特(Dave DeWalt)表示,该公司在16分钟后就撤回了有问题的更新,但到那时,已经有超过1600家客户的计算机安装了该更新。


“那天我们的市值减少了大约40%。”德沃特在一次采访中说,并补充道,公司派出了近4000名员工乘飞机前往帮助受影响的客户恢复系统。



迈克菲(McAfee)最终从危机中恢复过来,但当时的员工形容这是一次极其创伤和谦卑的经历。四个月后,英特尔公司(Intel Corp.)宣布收购迈克菲。


网络行业观察人士不禁想知道CrowdStrike是否会从自身的错误中吸取教训。已经有人说这家公司是在自找麻烦。多年来,CrowdStrike一直攻击微软(Microsoft),指责其系统被黑客入侵,并将这些失误作为其产品的卖点。


在美国政府发布一份报告批评微软“连串的安全失误”后不久,科尔茨(Kurtz)抓住机会,在一次财报电话会议上向投资者引用了这份报告的发现,并表示微软的问题引发了潜在客户的“大量请求”。“在微软安全客户群体中,安全和IT团队普遍存在信任危机,”他说。


“CrowdStrike一直尽可能地抨击微软,并试图从中获利,”查罗斯基(Charosky)说,“但是,当你的公司成为全球基础设施的重要组成部分时,没有人能逃过审判。这就是因果报应。当一家公司从初创企业成长为关键的国家基础设施时,它需要采取不同的行为,我不知道CrowdStrike是否经历了这种转变。


一些在线评论者将CrowdStrike的有缺陷的更新描述为“年度恶意软件”,因为它造成的破坏程度极大。与黑客攻击代码的开玩笑式比较有一定的现实基础。网络安全专家表示,受影响组织的恢复时间可能需要数周甚至更长,类似于大组织在勒索软件攻击后重建网络所需的时间。


使计算机重新上线的最大挑战是CrowdStrike的修复需要由具有管理员权限的人逐台手动应用——这是一个极其耗时的过程,尤其在远程工作的时代更为困难。


7月19日,捷星航空(Jetstar Airways)在悉尼机场的自助值机区的自助值机亭


位于德克萨斯州普莱诺市的网络安全服务公司Accelerynt Inc.的联合创始人兼董事长迈克尔·亨利(Michael Henry)表示,一家大型美国零售商客户不得不召集其整个IT团队,全天候工作,手动更新约6000台受影响的计算机。


他说,公司预计需要整个周末来恢复关键系统,而所有系统完全恢复在线可能需要长达三周的时间。


“这太疯狂了。他们正在进行分诊,首先专注于关键系统,”亨利说。“这是一个零售运营,他们正在确保商店能够重新上线。”


亨利(Henry)提出了许多人在停机事件后都在问的一个问题:这是怎么发生的?


“CrowdStrike对全球商业的破坏超过了所有勒索软件运营商的总和,”他说。“这展示了我们在使用这些保护自己的软件时所承担的巨大风险:如果这些人出错,他们可能会摧毁你的业务。”


7月19日,德克萨斯州奥斯汀市一家星巴克的屏幕上显示错误信息


科尔茨在周五晚些时候发表的一份声明中表示:“在解决此事件的过程中,我承诺将全面透明地提供有关事件发生的原因以及我们为防止类似事件再次发生所采取的措施。我们正在进行技术更新和根本原因分析,并将与大家分享。”


网络安全和法律专家表示,CrowdStrike几乎肯定会面临诉讼、财务成本和其他处罚。这一事件还必将引发关于少数网络安全公司掌握越来越多权力和风险的新一轮讨论。


按照硅谷的标准,网络安全行业相对年轻,它在蠕虫病毒和软盘病毒的时代成熟起来,二十年前由两家公司主导——赛门铁克(Symantec)和迈克菲(McAfee)。它们的杀毒产品集中于一种现在看来已经过时的策略,即编写“签名”来阻止已知的恶意软件。


7月19日,旅客在德国柏林勃兰登堡机场(Berlin Brandenburg Airport)等待

如今,攻击者变得更加先进,传统的杀毒软件已经失宠,老牌安全厂商逐渐退出了舞台。取而代之的是能够检测PC上各种威胁并自动进行修复的产品。


问题在于这些技术主要由微软和CrowdStrike控制。包括纽约大学计算机科学教授贾斯汀·卡波斯(Justin Cappos)在内的一些专家表示,他一直在警告安全行业的整合及其带来的集中决策可能会导致大问题,这种辩论在技术领域的其他地方也曾发生。


“在科技领域,大公司会犯大错误,”他在一次采访中说。“我们见过的很多非常糟糕的安全设计都是由大公司的努力所导致的。”(Bloomberg)

阿尔法工场研究院 阿尔法工场旗下研究院.定期发布覆盖A股、美股、港股的上市公司研究报告.
评论
  • 戴上XR眼镜去“追龙”是种什么体验?2024年11月30日,由上海自然博物馆(上海科技馆分馆)与三湘印象联合出品、三湘印象旗下观印象艺术发展有限公司(下简称“观印象”)承制的《又见恐龙》XR嘉年华在上海自然博物馆重磅开幕。该体验项目将于12月1日正式对公众开放,持续至2025年3月30日。双向奔赴,恐龙IP撞上元宇宙不久前,上海市经济和信息化委员会等部门联合印发了《上海市超高清视听产业发展行动方案》,特别提到“支持博物馆、主题乐园等场所推动超高清视听技术应用,丰富线下文旅消费体验”。作为上海自然
    电子与消费 2024-11-30 22:03 86浏览
  • 概述 说明(三)探讨的是比较器一般带有滞回(Hysteresis)功能,为了解决输入信号转换速率不够的问题。前文还提到,即便使能滞回(Hysteresis)功能,还是无法解决SiPM读出测试系统需要解决的问题。本文在说明(三)的基础上,继续探讨为SiPM读出测试系统寻求合适的模拟脉冲检出方案。前四代SiPM使用的高速比较器指标缺陷 由于前端模拟信号属于典型的指数脉冲,所以下降沿转换速率(Slew Rate)过慢,导致比较器检出出现不必要的问题。尽管比较器可以使能滞回(Hysteresis)模块功
    coyoo 2024-12-03 12:20 70浏览
  • 最近几年,新能源汽车愈发受到消费者的青睐,其销量也是一路走高。据中汽协公布的数据显示,2024年10月,新能源汽车产销分别完成146.3万辆和143万辆,同比分别增长48%和49.6%。而结合各家新能源车企所公布的销量数据来看,比亚迪再度夺得了销冠宝座,其10月新能源汽车销量达到了502657辆,同比增长66.53%。众所周知,比亚迪是新能源汽车领域的重要参与者,其一举一动向来为外界所关注。日前,比亚迪汽车旗下品牌方程豹汽车推出了新车方程豹豹8,该款车型一上市就迅速吸引了消费者的目光,成为SUV
    刘旷 2024-12-02 09:32 98浏览
  • RDDI-DAP错误通常与调试接口相关,特别是在使用CMSIS-DAP协议进行嵌入式系统开发时。以下是一些可能的原因和解决方法: 1. 硬件连接问题:     检查调试器(如ST-Link)与目标板之间的连接是否牢固。     确保所有必要的引脚都已正确连接,没有松动或短路。 2. 电源问题:     确保目标板和调试器都有足够的电源供应。     检查电源电压是否符合目标板的规格要求。 3. 固件问题: &n
    丙丁先生 2024-12-01 17:37 83浏览
  •         温度传感器的精度受哪些因素影响,要先看所用的温度传感器输出哪种信号,不同信号输出的温度传感器影响精度的因素也不同。        现在常用的温度传感器输出信号有以下几种:电阻信号、电流信号、电压信号、数字信号等。以输出电阻信号的温度传感器为例,还细分为正温度系数温度传感器和负温度系数温度传感器,常用的铂电阻PT100/1000温度传感器就是正温度系数,就是说随着温度的升高,输出的电阻值会增大。对于输出
    锦正茂科技 2024-12-03 11:50 66浏览
  • 作为优秀工程师的你,已身经百战、阅板无数!请先醒醒,新的项目来了,这是一个既要、又要、还要的产品需求,ARM核心板中一个处理器怎么能实现这么丰富的外围接口?踌躇之际,你偶阅此文。于是,“潘多拉”的魔盒打开了!没错,USB资源就是你打开新世界得钥匙,它能做哪些扩展呢?1.1  USB扩网口通用ARM处理器大多带两路网口,如果项目中有多路网路接口的需求,一般会选择在主板外部加交换机/路由器。当然,出于成本考虑,也可以将Switch芯片集成到ARM核心板或底板上,如KSZ9897、
    万象奥科 2024-12-03 10:24 37浏览
  • 当前,智能汽车产业迎来重大变局,随着人工智能、5G、大数据等新一代信息技术的迅猛发展,智能网联汽车正呈现强劲发展势头。11月26日,在2024紫光展锐全球合作伙伴大会汽车电子生态论坛上,紫光展锐与上汽海外出行联合发布搭载紫光展锐A7870的上汽海外MG量产车型,并发布A7710系列UWB数字钥匙解决方案平台,可应用于数字钥匙、活体检测、脚踢雷达、自动泊车等多种智能汽车场景。 联合发布量产车型,推动汽车智能化出海紫光展锐与上汽海外出行达成战略合作,联合发布搭载紫光展锐A7870的量产车型
    紫光展锐 2024-12-03 11:38 65浏览
  • 光伏逆变器是一种高效的能量转换设备,它能够将光伏太阳能板(PV)产生的不稳定的直流电压转换成与市电频率同步的交流电。这种转换后的电能不仅可以回馈至商用输电网络,还能供独立电网系统使用。光伏逆变器在商业光伏储能电站和家庭独立储能系统等应用领域中得到了广泛的应用。光耦合器,以其高速信号传输、出色的共模抑制比以及单向信号传输和光电隔离的特性,在光伏逆变器中扮演着至关重要的角色。它确保了系统的安全隔离、干扰的有效隔离以及通信信号的精准传输。光耦合器的使用不仅提高了系统的稳定性和安全性,而且由于其低功耗的
    晶台光耦 2024-12-02 10:40 102浏览
  • 遇到部分串口工具不支持1500000波特率,这时候就需要进行修改,本文以触觉智能RK3562开发板修改系统波特率为115200为例,介绍瑞芯微方案主板Linux修改系统串口波特率教程。温馨提示:瑞芯微方案主板/开发板串口波特率只支持115200或1500000。修改Loader打印波特率查看对应芯片的MINIALL.ini确定要修改的bin文件#查看对应芯片的MINIALL.ini cat rkbin/RKBOOT/RK3562MINIALL.ini修改uart baudrate参数修改以下目
    Industio_触觉智能 2024-12-03 11:28 41浏览
  • 11-29学习笔记11-29学习笔记习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习笔记&记录学习习笔记&记学习学习笔记&记录学习学习笔记&记录学习习笔记&记录学习学习笔记&记录学习学习笔记记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&记录学习学习笔记&学习学习笔记&记录学习学习笔记&记录学习学习笔记&记
    youyeye 2024-12-02 23:58 51浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦