summary
2025-07-03,全球大型 IT 分销商 Ingram Micro 遭 SafePay 勒索软件攻击,攻击者据称利用泄露的 GlobalProtect VPN 凭证进入内网,导致订货、授权与云服务系统大面积下线。
timeline
7-03 员工电脑出现勒索提示、订单与电话线路中断;公司主动关停 Xvantage、Impulse 等系统以遏制扩散;7-04 起部分员工停工;约 7-09/10 核心市场逐步恢复,下游伙伴影响持续数日。
root_cause
初始入侵指向 GlobalProtect VPN 的泄露/弱凭证(单因素风险),横向移动后部署勒索载荷并加密核心平台,暴露 VPN 与身份是供应链企业的关键薄弱点。
amplifiers
Ingram Micro 处于 IT 供应链深层,单点被攻破即外溢至海量经销商、MSP 与厂商;系统集中且强依赖 VPN 入口,缺乏 MFA 放大了影响。
mitigation
公司隔离受影响环境、引入安全专家与执法部门、逐步恢复系统;行业层面强调 VPN 加固、MFA 与事件响应。
lessons
单因素 VPN 仍是高危入口,必须全网 MFA + 凭证泄露监测;供应链枢纽需要更强的横向移动防护与业务连续性预案。
checklist
所有远程访问强制 MFA 与 IP 白名单;VPN 配置最小化暴露面;部署凭证泄露监测与横向移动检测;核心系统离线恢复与通信预案。