APP下载

Garmin服务全球大当机破3天,疑似攻击程式样本曝光,官方也终于回应用户资料无损

消息来源:baojiabao.com 作者: 发布时间:2026-09-05

报价宝综合消息Garmin服务全球大当机破3天,疑似攻击程式样本曝光,官方也终于回应用户资料无损

经过2天抢修,Garmin遭遇勒索软件攻击的灾情依旧没有完全恢复,多数服务和客服中心仍旧是中断停摆的情况,但Garmin也优先恢复了多项飞行导航的相关服务。Garmin官方网站第二次针对这次事件发布公告,这次是服务器维修公告,坦言服务器仍旧因系统中断,而影响了Garmin Connect和Garmin Pilot平台上的部分服务,这次公告不再承诺修复时间,仅表示还在抢救中,而用户资料都不受影响。

这起全球性服务中断事件,引发了全球各地的Garmin用户抱怨,甚至担心自己的活动记录或健康状态资料是否遗失等问题,如何从Garmin装置离线汇出资料的讨论也大获关注。

Garmin终于在第二次公告中,进一步说明当机事件对用户资料的影响,Garmin Connect服务中断期间,活动和健康数据会储存在装置上,不会遗失,而他们也表示,目前没有迹象发现,这此事件会影响使用者资料,包括活动记录、支付或个资都不受影响。从Garmin部分服务状态网页上可以发现,少数原本当机的服务,现在也有部分开始恢复运作,例如FlyGarmin飞航数据库网站、飞航导航应用Garmin Pilot App等。

曾卖出2亿多个产品,全球上百国用户都受到大当机影响

Garmin是GPS设备大厂,产品涵盖了穿戴产品、户外用品、车用导航、航空或航海设备系统,许多私人飞机采用了Garmin飞航导航或自动飞航辅助系统,甚至还有提供紧急通讯的服务等。根据该公司今年第一季财报,穿戴产品类营收只占了26%,航空、航海和车用产品也各约占2成比例。除了航空产品之外,其余产品卖到全球超过100个国家,至今卖出了2.2亿个各类产品,光是2019财年就卖出了1,500万个装置。这次服务中断等于影响了全球上百个国家的这些装置的用户。

最早在7月23日时,Garmin官方突然公布了为期2天(从7/23星期四傍晚、7/24星期五到7/25星期六)的维修公告,Garmin相关应用程序和服务服务几乎全面暂停服务,甚至包括客服中心都停摆。

员工私下向媒体透漏遭勒索软件攻击

iThome当时接获读者报料,独家披露了Garmin对内部员工的通告内容,指出Garmin内部服务器遭受病毒攻击,导致台湾工厂生产线全面大停摆,得停工2天的情况。我们也向Garmin公关部门查证,但他们不愿证实遭攻击的消息。

后续,多家国外媒体分别私下向Garmin员工查证才得知,可能是WastedLocker这支勒索软件造成了这起大当机事件。国外知名资安媒体BleepingComputer更取得勒索软件攻击电脑后的档案列表屏幕照片,屏幕上列出了遭加密的档案,附档名也变更为GARMINWASTED,这是这支勒索软件习惯的命名特征,以攻击对象公司加上WASTED为附档名,也是以此为名的缘故,而且会有一个附档名为“_info”的说明档案。不过,Garmin官方目前仍未证实,自己遭勒索软件攻击。

据BleepingComputer从Garmin员工得知,7月23日星期四早上,就发现遭到勒索软件的攻击,Garmin为了避免灾情扩大,直接将一座资料中心的设备进行强制关机,来避免更多电脑上的资料遭加密,这才进一步导致了Garmin全球服务的大当机。另一家科技媒体Techcrunch同样也从未获授权的员工得知,发动攻击的勒索软件是WastedLocker,不过没有更多细节。

WastedLocker是今年5月才被一家英国资安研究公司NCC Group披露的新型态勒索软件,专门锁定大型企业发动攻击。根据这家公司的分析,幕后操控这款勒索软件的骇客组织是,恶名昭彰的俄罗斯骇客集团Evil Corp。6月时,赛门铁克披露,美国曾出现了一波锁定大型企业的勒索软件攻击。Evil Corp利用一个JavaScript恶意程式框架SocGholish,将入侵程式伪装成软件更新工具,再利用150个遭骇的合法网站来散布,一旦感染到大型企业的网络后,就会暗中利用渗透测试工具Cobalt Strike,搭配企业内部电脑上的合法工具,例如PowerShell,来窃取账号、权限,在企业内网中移动,最后再将WastedLocker勒索软件植入到受害企业的大量电脑上,来发动攻击,进行勒索。遭骇的企业多达31家,其中8间是名列财星500大的企业,其中一个入侵手法是,员工浏览了遭骇的新闻网站而遭植入恶意程式。

赛门铁克当时也将他们发现的WastedLocker攻击过程,制作成流程图,可以清楚看到展开大规模攻击前的手法和所用合法工具,这有助企业侦测出不正常的使用行为,以便提早发现潜伏的恶意程式。

疑似攻击Garmin的勒索软件样本上网曝光

另外,在免费线上病毒分析服务VirusTotal上,7月23日也出现了一支疑似是用来攻击Garmin的勒索软件WastedLocker。根据平台上的自动分析工具追踪这支程式发动攻击后的影响,同样会出现GARMINWASTED的加密档案,就如同Garmin遭骇后的电脑屏幕画面一样。这支恶意程式建立时间是世界标准时间7月22日18:43,也就是台湾时间7月23日凌晨2点43分,等于可能是在当天凌晨才植入程式来发动攻击。这个时间也符合BleepingComputer从Garmin员工得知,勒索软件在早上发动攻击的情况。在世界标准时间7月23日5点55分(台湾时间是7/23 13:55),也就是在Garmin维修公告发布之前,有人上传了这支恶意程式来进行检测。同样地,这个消息也没有获得Garmin官方证实。

6大产品平台和关键飞航服务都受冲击而停摆

在Garmin第一次公告中,所揭露的受影响服务包括了Garmin Connect、Garmin Express、Launcher等,不过,进一步从官方Connect服务状态网页可以看到更详细的灾情,Garmin旗下6大平台(Garmin Connect、高尔夫产品线平台Garmin Golf、潜水产品线平台Garmin Dive、软件商店ConnectIQ、儿童手环产品线平台vivofit Jr.、运动即时追踪平台LiveTrack)都呈现当机(Down)状态,主要功能也全面停摆。

另外,Garmin另一个重要的航空产品线也受到严重冲击而几乎全面停摆,包括了最重要的飞航数据库平台flyGarmin也是从台湾时间7月23日晚上8点43分开始当机(EDT 7/23 早上08:43),这个数据库主要用于提供即时飞航资料、气象资料等,给所有Garmin的飞航导航软件、飞行辅助系统之用,这也是会影响飞机能否起飞的关键数据库。另外,Garmin Pilot飞航导航App、FitPlan飞航规划网站、飞航用Connext服务也受影响,部分服务失效。

就连Garmin卫星通讯服务inReach也受到影响,例如账单机制和登入功能失效,导致用户无法进入网站或Explore app,但关键的文字简讯、SOS求就和Email功能可以正常运作。

主要飞航产品服务先恢复,其余多数服务仍停摆

经过官方公告的2天维修时间,大多数Garmin服务仍旧处于停摆状态。Garmin Connect服务状态网站一片红色“当机”图示,直到7月26日晚上,仍旧没有任何服务恢复。倒是Garmin航空产品线有多项服务,在台湾时间7月26日中午左右,恢复正常运作,根据FlyGarmin服务状态网页,包括了Garmin Pilot App、FlyGarmin网站、Connext服务和FltPlan.com都可以正常运作。而Garmin也针对飞航服务,启用限量人数的电话客服服务,作为紧急支援之用。而inReach卫星通讯服务的登入机制已经恢复正常,使用者可以成功登入Explore网站和App,但部分功能仍旧无法使用,例如网站和App资料同步,inReach账单功能直到7月26日时也依旧是停摆状态。

2020-07-27 13:27:00

相关文章