Nach dem Hack des Softwareanbieters SolarWinds, bei dem dessen von vielen Unternehmen und Institutionen verwendete Softwarelösung Orion kompromittiert wurde, wurde nun im Rahmen einer Analyse eine neue Hintertür gefunden.
Konkret handelt es sich bei der Hintertür um eine Malware namens SUPERNOVA, die als Web Shell im Code des Netzwerks und der Verwaltungsplattform von Orion platziert wurde. Diese war als unter normalen Umständen legitime .NET-Bibliothek getarnt und ermöglichte es Angreifern, automatisierte Abwehrmechanismen zu umgehen und Code auf Geräten auszuführen, welche die kompromittierte Version der Software verwendeten.
Orion ist dabei mindestens seit dem 24.03.2020 mit der Malware infiziert. Wie lange genau ist allerdings zum gegenwärtigen Zeitpunkt nicht bekannt. Des Weiteren sprechen Analyseergebnisse dafür, dass die Hintertür nicht von den Verantwortlichen der Malware SunBurst/Solarigate, sondern von einer zweiten Gruppe von Angreifern angebracht wurde.