SolarWinds -toimitusketjuhyökkäys: Historian suurin kybervakoilu
29. toukokuuta 2026 kello 19.36

SolarWinds -toimitusketjuhyökkäys: Historian suurin kybervakoiluoperaatio

Joulukuussa 2020 paljastunut SolarWinds -toimitusketjuhyökkäys kirjattiin yhdeksi kyberturvallisuushistorian kehittyneimmistä ja vaikuttavimmista operaatioista. Tuhansiin organisaatioihin vaikuttanut ja erityisesti Yhdysvaltain liittovaltion virastoja kohdistanut hyökkäys osoitti jälleen kerran toimitusketjun turvallisuuden kriittisen merkityksen. Tässä kattavassa tarkastelussa käsittelemme yksityiskohtaisesti hyökkäyksen anatomiaa, vaikutuksia ja opetuksia yritysmaailmalle.

Mikä on SolarWinds-hyökkäys ja miten se toteutettiin?

Toimitusketjuhyökkäyksen visualisointi
Toimitusketjuhyökkäyksen visualisointi

SolarWinds Corporation on yli 300 000 asiakkaalle maailmanlaajuisesti palveluja tarjoava teknologiayritys, joka tarjoaa verkko- ja infrastruktuurinhallintaohjelmistoja. Hyökkääjät kohdistavat hyökkäyksensä yhteen yrityksen suosituimmista tuotteista, Orion Platform -alustaan, ja tunkeutuivat tuhansiin organisaatioihin luotetun ohjelmistopäivityksen kautta.

Hyökkäys käytti menetelmää, joka tunnetaan nimellä toimitusketjun kompromissi (supply chain compromise). Hyökkääjät eivät kohdistaneet hyökkäystä suoraan kohdeorganisaatioihin, vaan kolmannen osapuolen ohjelmistotoimittajaan, johon nämä organisaatiot luottivat. Tätä lähestymistapaa pidetään yhtenä tehokkaimmista tavoista ohittaa kyberturvallisuuspuolustus.

SUNBURST ja SUNSPOT -haittaohjelmat

Hyökkäyksen ytimessä on kaksi tärkeää haittaohjelmakomponenttia:

SUNBURST (tunnetaan myös nimellä Solorigate) on haitallinen koodi, joka näyttää SolarWinds Orion -ohjelmiston lailliselta komponentilta, mutta toimii itse asiassa takaovena (backdoor). Tällä haittaohjelmalla oli seuraavat ominaisuudet vaikutetuissa järjestelmissä:

  • Kahden viikon odotusaika havaitsemisen välttämiseksi
  • Laillisen SolarWinds-liikenteen sisään piilotettu komento- ja hallintaliikenneviestintä
  • Valikoiva käyttäytyminen: aktivoituu vain arvokkaissa kohteissa
  • Kyky havaita ja poistaa käytöstä turvatyökaluja ja prosesseja
  • Jälkien poisto- ja itsensä piilottamismekanismit

SUNSPOT on toinen haittaohjelma, joka selittää, miten hyökkääjät tunkeutuivat SolarWindsin rakennusprosessiin. SUNSPOT sijoitettiin SolarWindsin ohjelmistokehitysympäristöön, jossa se seurasi Orion-ohjelmiston käännösprosessia ja lisäsi automaattisesti SUNBURST-koodin. Tämä on yksi tärkeimmistä osoituksista siitä, kuinka suunniteltu ja kehittynyt hyökkäys oli.

Hyökkäyksen kronologia ja anatomia

FireEyen ja Microsoftin turvallisuustutkijoiden analyysien mukaan hyökkäyksen aikajana tapahtui seuraavasti:

Syyskuu 2019 - helmikuu 2020: Hyökkääjät tunkeutuivat SolarWindsin sisäverkkoon ja tutkivat ohjelmistokehitysympäristöä. Tänä aikana he sijoittivat SUNSPOT-haittaohjelman.

Maaliskuu 2020: Ensimmäinen SUNBURST-sisältävä Orion-päivitys (2019.4 HF 5) julkaistiin. Tässä versiossa haitallinen koodi ei kuitenkaan ollut täysin aktiivinen.

Toukokuu 2020: SUNBURSTin täysin toimiva versio sisältävät Orion-päivitykset (2019.4 HF 6 ja 2020.2) julkaistiin. Tämä jaettiin noin 18 000 SolarWinds-asiakkaalle.

Kesäkuu - marraskuu 2020: Hyökkääjät seurasivat tartutettuja järjestelmiä ja tunnistivat arvokkaat kohteet. Noin 100 organisaatiossa he toteuttivat toisen vaiheen hyökkäyksiä.

Joulukuu 2020: FireEye havaitsi epänormaaleja toimintoja omissa järjestelmissään ja aloitti tutkinnan. Tämä johti hyökkäyksen paljastumiseen.

Vaikutukset organisaatioihin ja hyökkäyksen laajuus

Kartta maailmanlaajuisesti vaikutuksille altistuneista organisaatioista
Kartta maailmanlaajuisesti vaikutuksille altistuneista organisaatioista

SolarWinds-hyökkäyksen vaikutusalue oli todella hämmästyttävä. Noin 18 000 organisaatiota asensi haittaohjelmia sisältävät päivitykset. Hyökkääjät kuitenkin keskittivät resurssinsa arvokkaimpiin kohteisiin ja toteuttivat syvällisiä hyökkäyksiä noin 100 organisaatiossa.

Vaikutukset Yhdysvaltain liittovaltion virastoihin

Kriittisimpien hyökkäyksestä kärsivien organisaatioiden joukossa olivat:

  • Yhdysvaltain valtiovarainministeriö: Luvaton pääsy sähköpostijärjestelmiin
  • Yhdysvaltain kauppaministeriö: Kansallisen tietoliikenne- ja tietohallinnon tietoja vaarantuivat
  • Yhdysvaltain energiaministeriö: Ydinturvallisuusjärjestelmistä vastaavat yksiköt vaikuttuivat
  • Yhdysvaltain ulkoministeriö: Diplomaattiset viestintä- ja sähköpostijärjestelmät vaarantuivat
  • Sisäisen turvallisuuden ministeriö: Kyberturvallisuudesta vastaava laitos itse joutui kohteeksi
  • Pentagon ja puolustusympäristö: Useita puolustusurakoitsijoita ja sidosorganisaatioita

Yksityisellä sektorilla Microsoft, Cisco, Intel, Nvidia, Deloitte kaltaisten Fortune 500 -yritysten todettiin myös joutuneen kohteeksi. Kyberturvallisuusyritys FireEyen omien hyökkäystyökalujen varastaminen osoitti tilanteen vakavuuden.

Kansainvälinen ulottuvuus ja Turkin yhteys

Hyökkäys ei rajoittunut pelkästään Yhdysvaltoihin. Myös Kanadassa, Isossa-Britanniassa, Israelissa, Meksikossa, Belgiassa ja UAE:ssa havaittiin vaikutuksille altistuneita organisaatioita. Turkissa arvioitiin, että jotkut SolarWinds-tuotteita käyttävät suuret organisaatiot olivat potentiaalisessa vaarassa.

Vaikka osa Turkin julkisista laitoksista ja yksityisen sektorin yrityksistä käyttää SolarWinds Orion -alustaa, Turkissa ei raportoitu laajamittaisia tietomurtoja. Tämä tilanne kuitenkin sai paikalliset organisaatiot kyseenalaistamaan itsensä toimitusketjun turvallisuuden suhteen ja tarkistamaan riskinarviointinsa.

Hyökkäyksen attribuutio: APT29 ja Venäjä-yhteys

Yhdysvaltain tiedusteluyhteisö ja johtavat kyberturvallisuusyritykset attribuoivat hyökkäyksen korkealla luottamuksella APT29:lle (Advanced Persistent Threat 29), uhkatoimijalle, jonka uskotaan liittyvän Venäjän ulkomaantiedustelupalveluun (SVR). APT29 tunnetaan myös lempinimillä "Cozy Bear" tai "The Dukes".

Tämä attribuutio perustuu hyökkäyksen tekniseen kehittyneisyyteen, kohdevalintaan, kärsivälliseen lähestymistapaan ja kansallisen tason tiedustelun keräämiseen tähtääviin ominaisuuksiin. Venäjän viranomaiset ovat jatkuvasti kiistäneet nämä väitteet.

Kriittiset opetukset ja suositukset Turkille

SolarWinds-hyökkäys sisältää tärkeitä opetuksia turkkilaisille organisaatioille. Nordis Global suosittelee tämän tapauksen valossa seuraavaa:

1. Toimitusketjun riskienhallinta

Samankaltaiset kirjoitukset