一把被盗的密钥,一个被盗的令牌:为何机器身份是云原生最安静的危机——也是唯一真正有效的解决方案
2024 年 12 月 2 日,安全厂商 BeyondTrust 在其自身的 AWS 账户内发现异常。调查结束时,事件真相竟出奇地简单:一名攻击者——后被归因于中国国家级组织“台风”(Silk Typhoon)——利用软件漏洞入侵了 BeyondTrust 的云账户,提取了一个 API 密钥。并非密码,也非钓鱼攻击所得的用户登录凭证,而是一串供软件与软件之间通信使用的字符。凭借这一个密钥,攻击者直接进入了美国财政部,重置了内部密码,访问了外国资产控制办公室(OFAC)内部的工作站,并在无人察觉的情况下读取了未解密文件。财政部于 12 月 30 日向国会披露了此事。美国司法部于 2025 年 3 月对涉嫌实施该攻击的人员提起起诉。