佳能遭严重勒索软件攻击,10TB 的数据被窃取,大量服务宕机

Garmin 遭勒索攻击的风波未平,近日,佳能又遭受了勒索软件攻击,攻击除了让佳能的一些网站宕机外,据说还导致佳能服务器中高达 10TB 的数据被盗。 影响到包括佳能的电子邮件、微软团队、美国网站、其他内部应用程序等众多服务。

BleepingComputer(以下称我们) 一直在关注佳能公司出现的问题,佳能云照片和视频存储服务出现数据泄露,这两个服务为用户免费提供 10GB 存储功能。

image.canon 在 2020 年 7 月 30 日暂停对外服务,超过 6 天的时间里,该网站显示状态为正在更新,直到 8 月 4 日恢复服务。

但是,该网站最后显示的状态,因为虽然提到了出现数据丢失,但并没有图像数据泄漏的情况出现。

当我们就这次故障联系佳能想要获取更多的信息时,而佳能并没有透露公告之外的消息。

佳能遭受勒索软件攻击

今天,一位消息人士联系了我们,并分享了一张来自 IT 中心的全公司公告的图片,这张图片是佳能 IT 部门在今天早上 6 点左右公告的。

此公告称佳能出现了一个可能会影响多个业务系统的系统问题,团队协同软件,电子邮件,和其他系统可能在这个时候不可用。

因此,佳能 (usa) 网站出现了 500 和 404 报错。

受到此次事件的影响的站点有:

  • www.canonusa.com
  • www.canonbroadcast.com
  • b2cweb.usa.canon.com
  • canondv.com
  • canobeam.com
  • canoneos.com
  • bjc8200.com
  • canonhdec.com
  • bjc8500.com
  • usa.canon.com
  • imagerunner.com
  • multispot.com
  • canoncamerashop.com
  • canoncctv.com
  • canonhelp.com
  • bjc-8500.com
  • canonbroadcast.com
  • imageland.net
  • consumer.usa.canon.com
  • bjc-8200.com
  • bjc3000.com
  • downloadlibrary.usa.canon.com
  • www.cusa.canon.com
  • www.canondv.com

之后,我们又获得了佳能内部收到的勒索软件勒索信的部分截图,可以确认这来自勒索软件 Maze。

Maze 声称已经窃取佳能 10TB 的数据

在我们与 Maze 取得联系后,Maze 表示攻击是在今天早上进行的,窃取了对方 10TB 的数据、私有云数据库等等,这些数据窃取是攻击行动的一部分成果。

但是 Maze 拒绝透露更多关于这次攻击的信息,包括要求的赎金、被盗数据的证明以及已经加密设备的数量。

而我们之前猜测的 image.canon 与勒索软件攻击有关,Maze 已经否认。

Maze 是一款以企业为目标的勒索软件,它通过网络入侵并偷偷地横向传播,直到获得访问管理员帐户和系统 Windows 域控制器的权限

在此过程中,Maze 将从服务器和备份中窃取未加密的文件,并将其上传到他们控制的外网服务器上。

一旦他们获得网络上任何有价值的东西,并获得访问 Windows 域控制器的权限,Maze 就会在整个内网中部署勒索软件,对所有设备进行加密。

如果受害者不支付赎金,Maze 将创建一个数据泄露网站,并在该网站上公开发布窃取的文件。

Maze 曾声称对其他一些著名的公司的网络攻击负责,包括 LG、Xerox、Conduent、MaxLinear、Cognizant、Chubb、VT San Antonio Aerospace、佛罗里达州彭萨科拉市等。

随后,佳能告诉我们,他们正在调查此事。

8/5 更新:image.canon 停止对外服务与 Maze 的勒索攻击无关。

佳能向员工披露勒索软件攻击

更新 08/06: BleepingComputer 通过佳能发送给员工的内部消息屏幕快照得知,佳能公开了勒索攻击。

此消息进一步表明,佳能已聘请了外部网络安全公司来协助恢复服务。

| “ Canon USA,Inc. 及其子公司理解维护我们系统运行的完整性和安全性的重要性。由于近期的勒索软件攻击事件,目前某些 Canon 系统无法访问 。这与影响 image.canon 的问题无关。” |

内部通知已发送给员工

佳能发言人表示,该公司 “目前正在调查这一情况”。