cat case/PM-2025-0059.md

Ingram Micro 2025-07 SafePay 勒索软件借泄露 VPN 凭证入侵,订货/授权系统下线约 6 天

P1 · SafePay 勒索软件经 GlobalProtect VPN 泄露凭证入侵,Xvantage/Impulse 等核心系统下线,全球 IT 分销供应链中断

summary

2025-07-03,全球大型 IT 分销商 Ingram Micro 遭 SafePay 勒索软件攻击,攻击者据称利用泄露的 GlobalProtect VPN 凭证进入内网,导致订货、授权与云服务系统大面积下线。

timeline

7-03 员工电脑出现勒索提示、订单与电话线路中断;公司主动关停 Xvantage、Impulse 等系统以遏制扩散;7-04 起部分员工停工;约 7-09/10 核心市场逐步恢复,下游伙伴影响持续数日。

root_cause

初始入侵指向 GlobalProtect VPN 的泄露/弱凭证(单因素风险),横向移动后部署勒索载荷并加密核心平台,暴露 VPN 与身份是供应链企业的关键薄弱点。

amplifiers

Ingram Micro 处于 IT 供应链深层,单点被攻破即外溢至海量经销商、MSP 与厂商;系统集中且强依赖 VPN 入口,缺乏 MFA 放大了影响。

mitigation

公司隔离受影响环境、引入安全专家与执法部门、逐步恢复系统;行业层面强调 VPN 加固、MFA 与事件响应。

lessons

单因素 VPN 仍是高危入口,必须全网 MFA + 凭证泄露监测;供应链枢纽需要更强的横向移动防护与业务连续性预案。

checklist

所有远程访问强制 MFA 与 IP 白名单;VPN 配置最小化暴露面;部署凭证泄露监测与横向移动检测;核心系统离线恢复与通信预案。