Loading AI tools
配置文件更新异常导致的电脑崩溃与全球众多服务中断 来自维基百科,自由的百科全书
2024年7月19日,由于美国网络安全公司CrowdStrike分发异常更新,导致其全球大量客户的Windows操作系统计算机和虚拟机设备出现故障,表现为显示蓝屏或恢复(Recovery)界面。该事件波及多个行业,造成众多服务中断。微软初步估计此次故障影响了全球近850万台设备。[1]此事也被专家称为“历史上最严重的IT故障事件”[2]。
此条目目前正依照2024 CrowdStrike incident上的内容进行翻译。 (2024年7月19日) |
日期 | 2024年7月19日 |
---|---|
地点 | 全球 |
类型 | 网络瘫痪 |
起因 | CrowdStrike配置文件更新异常导致的电脑崩溃 |
动机 | 错误的网络安全软件更新,而非网络攻击 |
结果 | 全球约850万台Microsoft Windows操作系统设备意外崩溃 多国关键服务和其他服务中断,被称为信息技术史上最大的中断事件 |
众多行业受到冲击,如航空业、银行、酒店、医院、证券市场及广播电视;政府服务(如紧急电话号码和政府网站)亦受影响。电子支付和紧急服务也未能幸免[3][4]。此事预计在全球范围内造成数十亿美元损失[5][6]。
事发逾一小时后,该故障于被发现并发布修复[7],但由于相关修复未必能自动批量完成而需人手进行[8],事件对各行各业的冲击一时不会平息[9][10]。
CrowdStrike提供一系列安全软件保护计算机免于网络攻击。旗下漏洞扫描器“猎鹰传感器”(Falcon Sensor)产品在个人电脑操作系统的内核层面安装端点侦测与回应传感器,以检测和预防威胁。CrowdStrike会定期向客户分发补丁,使他们的计算机能够应对新的威胁[11]。
2009年,微软与欧盟达成协议,要求微软必须向第三方安全软件开发商开放相关应用程序接口(API)。因此,包括CrowdStrike在内的安全软件均拥有系统内核级别的访问权限。[12]
2024年7月18日,即在此次问题更新前,Microsoft Azure云服务发生异常,导致美国中部部分Azure用户无法访问其云存储及Microsoft 365服务[13]。微软表示,两起事件并无关系,但对这些受影响公司的客户来说,问题却更加复杂[14]。
协调世界时(UTC)7月19日早上4时09分,部署在Azure的Windows虚拟机开始重启及崩溃[15],6时48分,Google计算引擎报告此问题。7时15分,Google宣布CrowdStrike更新存在问题[16]。
CrowdStrike首席执行官乔治·库尔茨确定此事由CrowdStrike的异常驱动更新造成,而非网络攻击[8][7]。
协调世界时(UTC)2024年7月19日04时09分,CrowdStrike为其Windows版本Falcon软件产品发布一项更新。当中用于筛检命名管道的配置文件(291号通道文件,Channel File 291)的更新导致了端点侦测与回应(EDR)客户端的逻辑错误。这触发了设备蓝屏死机,并显示由页缺失引起的终止代码PAGE_FAULT_IN_NONPAGED_AREA
[17][18][19],以及“失败的操作:csagent.sys”。这造成设备陷入启动循环或恢复模式[20][21]。该故障主要发生于运行Windows 10及Windows 11的设备[20],而运行Windows 7或Windows Server 2008 R2的设备未受影响[19]。该故障仅存在于安装CrowdStrike Falcon的Windows设备,绝大多数个人电脑免于故障[22]。
受影响设备需通过安全模式或Windows恢复环境于驱动程序文件夹%windir%\System32\drivers\CrowdStrike\
下删除以C-00000291-
开头的.sys
配置文件以恢复正常[23][11][24]。由于这一过程必须在每台机器上逐一完成,受影响的企业或需假以时日以恢复所有系统[25]。
此外,部分微软用户发现将电脑重启约十五次后亦可解除问题[26],因为若电脑反复重启,CrowdStrike可能自行更新并在电脑崩溃前修复损坏文件[27]。
CrowdStrike于UTC 05时27分发放内容更新[19],已下载更新的设备重启后将不受影响[17]。UTC 09时45分,首席执行官乔治·库尔茨证实修复程序已被部署[28][29]。
微软亦发布了相关修复工具,能够帮助用户修复系统[30]。
此次事件影响全球[31][32][33]。由于全球许多IT企业都使用Windows和CrowdStrike软件,因此许多商业部门都收到了中断服务的报告[34]。分发问题更新的CrowdStrike公司拥有约24,000名客户[35],由于其订户多为大型企业,故实际影响电脑数目难以估量[36]。而截至2021年,预计有47%的财富美国500强企业使用了该公司的产品[37]。CrowdStrike在其网站上声称,它的客户包括近60%的财富美国500强公司和一半以上的财富美国1000强公司[38]。
由于时区关系,全球受到的显著民生影响几乎是由东至西,先影响大洋洲和亚洲(UTC 04时即当地时间正午前后),再到欧洲(清晨6时左右),最后到美洲(刚踏入19日半夜)。其中部分国家和地区影响轻微。例如中国大陆因其不断推进科技自立,航空公司及银行等重要行业幸免于难,但个别外企及奢华酒店仍受冲击[39]。而俄罗斯和伊朗因国际制裁导致使用美国高科技公司产品受限,故并无相关故障报告[40][41]。
Cloud Zero的分析师预测(利用以前对假设的全球互联网中断所做的工作),事发当天上午已造成损失240亿美元[5];一名英国教授预测,此次事故损失“极其巨大,可能达数十亿(英镑)”[6]。
在大洋洲,新西兰的基督城机场也面临类似问题[46]。澳大利亚航司澳大利亚航空、维珍澳大利亚航空和捷星航空受冲击[47][48]悉尼机场发言人表示此次事件影响部分航司运营,“机场个别航班当晚可能延误”[49]。墨尔本机场亦被波及,同时该机场在其网站发表通知称,“全球技术问题”影响值机,并建议乘客向相关航空公司咨询[50]。堪培拉机场、达尔文国际机场、阿德莱德机场、珀斯机场、霍巴特国际机场、朗塞斯顿机场及布里斯班机场均受到冲击[51][52][53]。
在亚洲,香港国际机场受事件影响,大批旅客排队等待人手办理登机手续,多为搭乘廉航香港快运航空的离港乘客。香港机场管理局称紧急预案已经启动以应对几家航空公司网站无法运行和办理登机手续需要人工操作的问题。国泰航空、香港快运航空和香港航空通知旅客,其预订系统暂不可用[54]。部分7月20日执飞的香港快运航班被迫取消[55]。
桃园国际机场表示,全亚洲航空、台湾虎航、捷星航空、香港快运航空、济州航空与酷航因使用Navitaire系统,报到系统无法作业,建议旅客提前3到4小时抵达机场。隔天虎航表示问题已经排除。[56][57][58][59]
日本航司春秋航空日本和韩国航司济州航空受此事冲击[60]。捷星日本航空被迫削减大量航班(绝大多数为国内航班)[61][62]。新加坡樟宜机场部分自助值机设备受此影响,造成航班延误,航司被迫人工值机。
同时新加坡航空和酷航报告称,7月19日全天都出现了不同程度的服务异常[63][64]。
受此影响,菲律宾首都马尼拉的尼诺伊·阿基诺国际机场一度大排长龙[65]。
宿务太平洋航空和菲律宾亚洲航空的航班因其系统面临技术问题延误[66][67][68]。
在印尼,亚洲航空和连城航空的值机系统亦出现问题[69]。泰国亚洲航空的预订及值机系统亦受影响[70]。
此外,在吉隆坡国际机场[71],系统中断导致乘客办理登机手续和等待时间显著延长[72]。
在印度,印度航空、靛蓝航空、阿卡萨航空、香料航空和塔新航空受事件影响,期间更一度签发手写登机牌。印度民用航空部要求并命令航空公司和机场在必要时提供食物和座位,同时要有同情心[73][74][75][76]。印度标准时间18时14分(UTC 12时44分),全印共有超200班航班取消,其中靛蓝航空192班[77]。不过,只有那些严重依赖Microsoft Azure提供从网站托管、预订系统到收益管理系统和离港控制系统等各种服务的航空公司才会受到影响。印度航空表示,此次事件中没有航班延误或被取消[78]。
在欧洲,捷克的布拉格瓦茨拉夫·哈维尔机场[51][81]、匈牙利的布达佩斯李斯特·费伦茨国际机场[82]、斯洛文尼亚的布拉迪斯拉发机场[83]和荷兰的阿姆斯特丹史基浦机场[84]受此事影响。苏黎世机场一度暂停航班降落[85]。比利时临近布鲁塞尔首都大区的沙勒罗瓦机场的工作人员手动为乘客办理登机手续,但其他软件在10:00(UTC 08:00)之前缓解了问题,未发生严重延误[86]。西班牙ENAIRE下辖“西班牙机场管理局”在其社交媒体及官网提及此事[87]。所有西班牙机场都报告了险情[88]。法国航空在周五宣布,他们的多项服务受到了技术问题的影响,尽管公司的网站和应用程序运作正常,但客户服务电话可能会中断。法国航空的技术团队正在全力解决这些问题[89]。法国首都巴黎的巴黎夏尔·戴高乐机场和巴黎-奥利机场的值机服务均受此事影响,更一度暂停航班起降[90]。波兰波兹南-拉威卡机场和华沙肖邦机场的登机报道受影响,二者建议旅客在网上查询航班状态。虽然启动了应急系统,但办理登机手续的速度仍然较慢[91]。德国首都的柏林勃兰登堡机场约于当地时间上午7时(UTC 05时)宣布,因机场运营受“外部供应商IT问题”影响,暂停服务至上午10时(UTC 08时)[76][92]。虽然旅客吞吐量在一定程度上受到限制,但航班延误仍在继续,一些航班不得不被航空公司取消[93]。在德国第二大城市的汉堡机场,多家航空公司(欧洲之翼航空、瑞安航空、伏林航空和土耳其航空)被迫人工填写登机牌[94]。克罗地亚和瑞典的空管系统因此事瘫痪[95][96]。
瑞士国际航空的三成航班停航[97]。德国的汉莎航空网站的“个人资料预订查询”功能受此事冲击[98]。爱尔兰廉航瑞安航空的预订及登机报道一度不可用,并“被迫取消少量航班”,同时建议旅客至少在航班出港前三小时抵达机场[99][100]。匈牙利廉航维兹航空将此次事故归咎于在线服务脱机[101][102]。荷兰航司荷兰皇家航空暂停绝大多数航班运行,并宣布受事件影响航班无法运行[85],泛航航空亦受影响[84][103]。芬兰航空报告称其向旅客寄发邮件及短信的系统出现问题[104]。在希腊,居民和游客在主要机场遭遇严重延误,特别是雅典埃莱夫塞里奥斯·韦尼泽洛斯国际机场和伊拉克利翁尼科斯·卡赞察基斯国际机场。事发当天恰逢旅游旺季,机场一度陷入混乱,旅客被迫等待数小时才能搭乘航班。造成这种情况的因素包括工作人员严重短缺和新实施的航班时刻表[105][106]。在伊拉克利翁,机场面临着更多的挑战,有八个航班被记录为有问题。机场负责人乔治·普利亚卡斯表示,目前正在人工安排航班,以减轻事件影响,但大量航班进港进一步增加了系统压力。[107][108]。
多个英国机场受此冲击,例如爱丁堡机场,该机场的出港航班信息显示系统停摆[109],而盖特威克机场的自动条码扫描系统停止运行,只能进行人工查验。[85]。负责希思罗机场行包管理的阿马德乌斯公司(Amadeus)也遭受影响[110]。部分航班受到影响(特别往返是英国的国际航班),而往返马恩岛的航班受影响较轻[111]。
在北美洲,美国三家大型航空公司联合航空,达美航空和美国航空下达停场令。已出港的航班正常运行,但没有新的航班起飞[21][112]。另据美国联邦航空管理局消息,忠实航空因此事件暂时停飞[4][113]。受此事件影响,全美约1500班航班取消[61]。美国航空、联合航空和忠实航空在周五后比较快速地恢复了正常运营,但达美航空的运营崩溃一直持续到周末[114][115]。
加拿大的蒙特利尔皮埃尔·埃利奥特·特鲁多国际机场和多伦多皮尔逊国际机场受此事冲击,波特航空全面停飞[116]。据报道,温哥华国际机场亦受影响,惟尚不明确是否与此次故障相关[117]。
美国2024年共和党全国代表大会于19日闭幕,大批出席者因航班延误而受困于大会主办城市威斯康星州密尔沃基[118][119]。
联合航空取消的航班虽少,但仍对其枢纽造成了严重影响。例如,在圣马刁郡旧金山国际机场周边的酒店在7月19日即被滞留旅客填满[120]。部分宾客在办理入住当地万豪酒店时遭遇不便,因为万豪国际的系统亦在事件中受影响[120]。
全美第三大航空公司(按国内旅客量计算)西南航空在事件中完全未受影响。有航空业分析师猜测,该公司因其臭名昭著的过时软件而幸免于难;西南航空发言人证实该航司未被事故影响,但拒绝证实分析师的猜测[121]。
达美航空是目前遭受事件影响最严重的美国主要航司,7月19日有1200班航班取消,之后三日亦每天有介乎1200到1400班航班取消[115][122][123][124][125]。
在全球最繁忙的机场,同时亦是达美航空最大枢纽的哈茨菲尔德-杰克逊亚特兰大国际机场,大批滞留旅客被迫滞留并在航站楼过夜[122]。亚特兰大都会区的酒店和租车公司未能应付突如其来的需求,旅客别无选择,只能待在机场[126],睡在坚硬的油毡地板上,既没有毯子,也没有食物[122]。一名来自佛罗里达州坦帕的游客原定前往加利福尼亚州,在因航班取消而决定取消行程返家后,表示美铁的亚特兰大—坦帕单程票价高达1000美元(约合人民币7250元)[127]。达美航空在事先没有任何警告的情况下立即禁止未成年人单独乘机,直至7月23日[128]。这给监护人们造成了很大的麻烦,因为他们一直依赖这项服务来避免乘坐飞机护送自己的孩子去夏令营或亲戚家,还有一些未成年人,他们原本指望使用这项服务乘飞机回家[128]。
在21日,由于许多旅客连续两晚被滞留在亚特兰大机场,机场实施了旅客援助措施,如“优惠危机计划”和让旅客取回托运行李的计划[123]。然而,当日在亚特兰大的乘客继续反映“摩肩接踵”的情况,并目睹了航站楼内令人“悲痛欲绝”的惨况[125]。
同日,达美航空首席执行官艾德·巴斯蒂安在声明中向受影响旅客致歉,并透露此次故障影响了达美航空的一个机组人员跟踪软件程序[124]。据巴斯蒂安称:软件“无法有效处理系统关闭引发的数量空前的变更”[129]。据达美首席信息官拉胡尔·萨曼特(Rahul Samant)称,软件已于7月19日上午约11时恢复并重新联网,但由于等待处理的更新积压过多,该程序已不堪重负,此后一直在努力赶进度[125]。由于一些机组人员和飞机在第二天的航班中被错误分配,部分航班在配齐人员时不断因人员超过其法定飞行时间限制而未能成行[129]。这造成了达美航空难以调用足够人手运营定期航班,导致航班一再延误和取消,令危机像滚雪球一样越滚越大[129]。2022年西南航空排班危机也被归咎于类似问题[124]。同日,美国运输部长彼得·布蒂吉格在美国运输部社交媒体上发文表示,其已收到数以百计的关于达美航空的投诉,并提醒该航空公司对受影响乘客负有法律义务[124]。
23日,运输部宣布对达美航空的乘客待遇展开正式调查,航司答应配合调查,同时表示会专注于恢复航班[125]。参议员玛丽亚·坎特威尔以美国参议院商务、科学和交通委员会主席身份致函首席执行官巴斯蒂安,表达了她对乘客的关切[125]。
新西兰奥克兰的交通卡“AT HOP卡”也被影响[46]。澳大利亚的加油站受到影响,由于支付系统瘫痪,人们滞留在加油泵,无法支付油费[49]。澳大利亚货运铁路运营商Aurizon受到影响[51]。在新南威尔士州猎人铁路和南高地铁路上开行的区域列车延误或被取消,同时维多利亚州在V/线运营的区域公交铁路网全线停运[51][130]。
在新加坡,建屋发展局管理的185个停车场的出入口闸门故障[131]。马来西亚铁路运营商马来亚铁道证实,马铁票务系统和客服渠道遭遇技术问题[132]。公司在其Facebook页面上发布了一份声明[133],表示他们目前正在紧急修复技术问题,声明中还表达了铁道公司对造成的不便的歉意,并感谢公众的关注和耐心等待[134]。数小时后,马来亚铁道公司在官方脸谱专页证实技术问题已得到解决。[135]
英国铁路公司也受到冲击[109]。伦敦的出租车驾驶员无法使用信用卡或借记卡收款,只能接受现金[85][136]。瑞典[137]和比利时[138]的公共交通无法售票,荷兰凯奥利斯也被事件波及[84][103]。爱尔兰交通部称其移动应用程序因本事件瘫痪[139]。爱尔兰道路安全部称其国家车辆试验中心面临“严重干扰”[140]。
美加边界交通一度陷入混乱[141][142][143],譬如连接美国密芝根底特律与加拿大安大略省温莎的大使桥和底特律-温莎隧道发生的严重延误[144]。加拿大边境服务局将此归咎于其电话报告系统的部分故障,故障后来得到解决[116]。由于延误严重,警方建议驾驶者避免前往这些区域[145]。在美国,华盛顿都会区交通局于7月19日清晨遭受了轻微的服务延误;其网站和实时追踪服务直到当天上午9时30分左右才恢复正常[146]。波士顿马萨诸塞湾交通局为旅客提供的车辆追踪和到达通知系统和瘫痪[147]。
CrowdStrike的股价因此次中断而在7月19日下跌超过11%,而微软的股价下跌不到1%。[148][4]
新西兰的奥克兰储蓄银行和克威银行,澳大利亚的西太平洋银行及澳新合营的澳盛银行受此冲击[46],多家澳大利亚银行的移动程序,如澳大利亚国民银行、西太平洋银行、澳盛银行、澳大利亚联邦银行、本迪戈银行、新确银行因此事瘫痪[51]。
在印度,印度储备银行表示,只有10家银行和非银行金融机构受到此次全球网络异常事件的影响[149][150];很少有银行使用CrowdStrike工具,许多银行的关键系统不在云端运行。NSE指数、孟买敏感指数(BSE)[150]、印度最大的银行印度国家银行均表示,它们没有受到影响[151]。
菲律宾的黎刹商业银行、首都银行、菲律宾土地银行、菲律宾金融银行、菲律宾联合银行、菲律宾群岛银行、菲律宾国家银行等亦受影响[152][153]。Maya和GCash等电子钱包在菲律宾也遇到了问题[154]。
包括新加坡交易所(SGX)和星展银行在内的多家新加坡公司报告称,7月19日出现了不同程度的服务困难[63][64]。
伦敦证券交易所开市如常,但无法更新网站新闻[85]。英国博彩公司立博和连锁超市Morrisons受事件冲击[85]。Visa受到影响[32]。波兰的波兰桑坦德银行、西里西亚ING银行、mBank等银行遇到了与中断有关的问题。波兰桑坦德银行的热线、视频、聊天服务受到影响。波兰储蓄银行澄清说,其iPKO和IKO服务稳定,但其他银行面临困难[155]。芬兰的OP金融集团报告称,投资伙伴和股票储蓄账户受到轻微干扰[156]。乌克兰Sense Bank因此次更新遭到冲击[157]。
南非的凯捷银行等银行,多间以色列银行亦受影响[158]。土耳其DenizBank的网站和手机银行应用程序无法访问[159]。
在美洲,受影响的银行包括美国的大通银行、美国银行、富国银行、美国合众银行、第一资本、嘉信理财[160],加拿大的加拿大皇家银行、多伦多道明银行[161][143]。巴西的布拉德斯科银行证实受到影响。上午客户可以登录,但在UTC时间12:00,银行禁用了登录按钮。[162]巴拉圭银行Ueno和Banco Continental受到影响,其客户无法登录。[163]
菲律宾的政府网站,如众议院,因事件瘫痪[164][165]。
马来西亚国家网络安全机构(NACSA)发表声明指出,全球范围内的微软系统故障严重影响了马来西亚的重要部门,包括电视台、机场和银行[166]。
丹麦哥本哈根消防部受事件影响,无法自动接收建筑发出的火警信号[167]。
美国国土安全部、航空航天局、联邦贸易委员会、国家核安全管理局受冲击,财政部和国务院受轻微影响,美国退伍军人事务部和美国能源部亦受到影响,惟其是否与此事有关有待商榷[168]。机动车管理部在佐治亚州、堪萨斯州、密苏里州、北卡罗来纳州、田纳西州和哥伦比亚特区的分部受到影响[45][169][170]。俄勒冈州波特兰市市长泰德·惠勒宣告事件触发城市紧急状态[171][172]。亚利桑那州、南达科他州、德克萨斯州和华盛顿州的选举及投票数据库受到冲击[173]。苏瀑市网站因事件关闭[174]。
在美国,阿拉斯加州[175]、亚利桑那州[176]、佛罗里达州[177]、爱荷华州[31]、印第安纳州[178]、堪萨斯州[179]密歇根州[180]、明尼苏达州[181]、纽约州[182]、俄亥俄州[183]、俄勒冈州[184]、宾夕法尼亚州[185]和弗吉尼亚洲[31]部分区域的911电话陷入瘫痪或混乱。新罕布什尔全境的911服务瘫痪[186][187]。此外,阿拉斯加州的非紧急电话中心出现问题[187]。多个电话中心启用备用系统[173]。
美国联邦司法机构下辖案件管理及电子案件档案数据库和法院电子记录公开网的计算机系统安然无恙[188]。然而,有若干州的法院系统通报其计算机系统出现异常,其中包括阿拉斯加州、加利福尼亚州、特拉华州、爱达荷州、堪萨斯州、马里兰州、马萨诸塞州、密歇根州、内华达州、纽约州和宾夕法尼亚州[188]。纽约市因法院和惩教设施受到干扰,延迟了对性犯罪者哈维·温斯坦的听证[189]。
在加拿大,多伦多的部分服务出现异常[144],同时加拿大儿童福利金支付被延迟[142][190]。新西兰议会亦受此影响[76]。阳光海岸区政府成为事件中澳大利亚几个受事件影响的政府机构之一[51]斯洛文尼亚国家安全局发言人证实,该国多个机构受到影响[191]。
澳大利亚布里斯班卫斯理医院和圣安德鲁医院受事件影响[49]。联合护理和拉姆塞医疗保健表示医院的系统出现故障,并为患者制定应急计划[192]。
以色列红大卫盾会及其紧急热线受到冲击。示巴医学中心、兰巴姆医院和拉尼多医院等医院面临问题,造成等候时间延长,手术延迟[158]。
克罗地亚中央健康信息系统受到影响,惟据澄清,此事实为服务器迁移时出现的一个相关问题[193]。斯洛文尼亚医药公司克尔卡称其已经全面停产,员工遣送回家[194]。
德国吕贝克和基尔的两间医院取消了所有非紧急手术[85]。比利时联邦公共卫生公共服务部证实全国共有两间医院受到影响,并启用了IT应急预案。该部同时称事件不会影响护理工作,只会影响新病人的入院[195]。全国危机中心正在评估事件对比利时的影响,并表示没有报告称安全部门及其关键基础设施(如发电厂或运输部门)出现重大问题。中心还获悉,比利时的两家医院也受到了影响[195]。
英国国民医疗服务体系(NHS)表示此问题“对大多数[英国]全科医生诊所造成干扰”[82],其部分服务(如全科医生诊室,其运行依赖“EMIS Web”软件)无法调取或管理医疗记录、开具和管理处方或预约[85]。马恩岛电台报道称马恩岛的全科医生诊所受到影响[196]。受事件影响,伦敦救护服务收到的999和111紧急电话数量空前激增[43],截至英国夏令时17时(UTC 18时),中心共接听4,500通急救电话[197]。爱尔兰三分之二的全科医生受到影响。医院的放射治疗、手术室预约和员工名册也受到影响[136]。
西班牙阿拉贡、巴斯克自治区、卡斯蒂利亚-拉曼恰、加泰罗尼亚和加利西亚的地方政府报告其保健服务出现问题[198]。葡萄牙的费尔南多·丰塞卡医院也出现了问题[199]。
受事件影响,北美多家医院暂停非紧急手术及会诊[200]。即使正常运行,医院调取病历也可能受限[201]。在美国,纪念斯隆-凯特琳癌症中心推迟了所有需麻醉手术,布里格姆综合医院取消全部非紧急手术及会诊[202][203],同时辛辛那提儿童医学中心也被影响[204]。纽约天主教医疗系统受事件冲击,造成服务延迟[204]。加拿大大学医疗网络受技术问题影响,称医院临床活动将继续进行,但警告称预约可能延迟[141]。此外,该国相当数目的医院受事件影响,纽芬兰和拉布拉多保健服务因病历系统受到影响,启动应急计划[145]。
部分公司因此次事件被迫让员工提前返家[205],话题“感谢微软,提前放假”一度登上新浪微博热搜[206]。日本环球影城宣布由于网络中断,周末将暂停线下售票;但线上或指定售票点售票如常[61]。
亚马逊云计算服务、eBay、Google云端、Instagram和PlentyOfFish受到冲击[207][204]。在美洲,赛车游戏《iRacing》受事件影响[208]。多部韩国网络游戏,如《黑色沙漠》《仙境传说》和《RO 仙境传说》,一度停服[209]。
以色列邮政[158]、乌克兰新邮政亦被波及[157]、美国的联合包裹服务、联邦快递也受到影响[210]。
澳大利亚的澳大利亚广播公司、特别广播服务公司、七号电视网和九号电视网受事件影响[31]。周五在港区体育馆举行的阿辛顿对阿德莱德澳大利亚澳式足球赛的票务工作受冲击[130]。
菲律宾的IT工作者和业务流程外包产业受到影响[211]。多家新加坡公司,如新报业媒体、新加坡电信和M1在7月19日当天通报了多起不同程度的运营困难[63][64]。
梅赛德斯AMG车队在周五举办的2024年匈牙利大奖赛受到冲击,车队发言人证实,他们不得不在使用的每台电脑上手动解决这个问题。该问题还影响了他们的发动机客户,譬如麦拉伦车队、阿斯顿·马丁车队和威廉斯车队[212]。
沃达丰受到事件影响[157]。该问题影响了比利时DPG媒体公司的办公笔记本电脑(影响了JOE和QMusic广播电台、银行、邮政服务和政府机构)[195]。安特卫普市区的移动通信服务受到影响[213]。比利时网络安全中心称事件对该国影响已被限制[195]。
英国天空新闻台直播信号一度中断[214],同时英国广播公司的免费儿童频道CBBC也未能幸免[85]。爱尔兰国有广播电视机构爱尔兰广播电视称其新闻部受到了“间歇性网络中断”的影响,但对节目播出的影响微乎其微[215][216]。
法国多套电视频道受到影响,其中包括法国电视一台、TFX、新闻频道和Canal+集团电视网[217]。移动通信及互联网服务提供商布依格电信宣布,客户服务因故障而无法提供[218]。计划在法国巴黎举办的2024年夏季奥林匹克运动会也未能独善其身。事件发生在奥运村开放一天后,组织者正在处理运动员和代表的抵达事宜。巴黎奥组委确认,他们面临重大技术问题。这些故障已经影响到认证系统,可能导致一些参与者无法及时获得徽章、制服和认证,同时也可能影响到运动员的航班安排。奥组委已经启动紧急计划,并表示他们将与技术团队和相关单位密切合作,尽快恢复赛事正常运行。[219][220]这一事件导致新闻中心的办证台关闭,安全检查只能通过一份名单人工进行,运作速度下降[85][221]。
纽约时报广场上的多块显示屏被关闭[222]。美国多家电视台受事件影响无法正常播出,例如KSHB-TV被迫紧急借用斯克里普斯新闻台播出全国新闻[61]。ESPN早间版《体育中心》受事件影响无法播出,改为与ESPN2并机播出ESPN广播节目《Unsportsmanlike》[223]。ESPN和ESPN2稍后联播《起床!》《第一炮》填补节目空缺,期间无任何信息栏或辅助镜头[224][225]。派拉蒙全球旗下多套电视频道受到冲击,例如尼克卡通(西岸转播转为旧式紧急转播)、尼克青年频道、BET Her,及冥王星电视台旗下多套电视频道。MeTV Toons一度停播五个半小时。加拿大广播公司也未能幸免[116]。
消费者在新西兰的Foodstuffs和Woolworths超市付款时遭遇问题[46]。澳大利亚零售商和连锁快餐店受事件冲击,造成自助结账和在线下单服务瘫痪;顾客无法使用信用卡付款,甚至无法使用销售时点情报系统(POS)结账[226]。Woolworths和客澳市等超市被波及,大量商店当日被迫终止经营[51]。同时,由于POS系统无法工作,DFO South Wharf的店铺受到严重干扰。
菲律宾的超市因POS系统崩溃受到影响[227]。因收银机故障,日本麦当劳暂时关闭了全国三分之一的门店[45]。
德国连锁超市特好超市关闭部分门店[228]。英国连锁百货商店Waitrose只能接受现金付款[229]。挪威连锁药店Apotek1和保险公司Tryg被迫暂停服务;事件也殃及Vitusapotek和博姿[230][231]。除却上述案例,由于CrowdStrike在挪威市场份额有限,事件未造成严重影响[232]。
在美国,系统延迟迫使体育用品零售商迪克体育用品关闭部分门店,其网站也一度瘫痪[233][234]。国际连锁品牌星巴克的移动应用只能查看更新前的基本账目,订餐只能到店下单,收银机软件崩溃[235]。连锁便利商店品牌7-Eleven在美国旗下的Speedway部分分店出现异常,起因是店仍在使用Speedway的遗留软件BlueCube和Radiant Site Manager,这些软件是Speedway为马拉松石油公司所有之时安装,门店轻则无法使用信用卡或借记卡交易,重则暂停营业[236]。7-Eleven正在将Speedway的分店转换为其适当的RIS软件[237],已换型RIS的Speedway分店没有遇到问题,普通7-Eleven或Stripes便利店分店亦幸免于难。
亚马逊公司的仓库运营和内部软件受到干扰。亚马逊仓库用于管理日程安排和请假申请的应用程序“A to Z”因事故瘫痪,员工也无法使用内部服务“Anytime Pay”。亚马逊的卡车运输业务也受到干扰,司机们抱怨,他们使用的“Relay”平台出现了问题,这意味着他们暂时无法到仓库取货[238]。
毗邻波罗的海的波兰格但斯克的主要货柜码头格但斯克DCT码头经受了微软运营系统故障的考验,港口运行受到冲击[239]。大部分美国船运码头幸免于难,唯有大量保障外国货轮的休斯敦港短暂停摆[240]。
由于提供学术著作永久链接的DOI(数字文献标识符)在中断期间和中断之后无法解析,全球学术界因此受到干扰[241]。
瑞典马尔伯格矿为预防风险,已疏散人员[242]。同时,该国的足球赛门票一度停售[243]。
受事件影响,特斯拉位于德国的超级工厂停产约四小时[244]。
美国安全服务提供商美国区域电报公司受冲击[207]。
各国政府及网络安全机关就事后相关的网络钓鱼诈骗活动发出警告。网络犯罪分子已开始发送声称是CrowdStrike支持人员的网络钓鱼邮件,并在之后不久冒充CrowdStrike员工进行电话通话[245][246]。
在接受美国全国广播公司的《今天》节目现场采访时,CrowdStrike首席执行官乔治·库尔茨向公众道歉。他说,公司领导“对我们给客户、旅行者以及受此影响的任何人(包括我们的公司)造成的影响深表歉意”。[247]CrowdStrike警告称,恶意行为者可能会试图冒充其员工或独立研究人员,声称可以帮助解决问题。[248]
虽公司遭受巨大损失,CrowdStrike仍称只为相关损害及税收损失承担最低限度责任[249]。CrowdStrike“Falcon”软件条款将责任限制在“已支付的费用”范围内[250],故若本条款具强制力,CrowdStrike至多向受影响的公司退还已支付的费用[251]。
而在欧盟成员国内,CrowdStrike有可能要根据《通用数据保护条例》(GPDR)规定承担责任,该法规涉及安全事件对用户数据的影响。众所周知,该法规与数据泄露有关,但也适用于数据销毁。目前还不清楚暂时无法访问数据是否足以使CrowdStrike承担责任,也不清楚GDPR是否适用于所有与安全相关的事件,还是仅适用于未经授权的访问[252]。
澳大利亚政府就此事举行了紧急会议,同时启动国家协调机制。总理安东尼·阿尔巴尼斯称“我知道澳大利亚人民对正在全球范围内发生的影响广泛的服务中断感到担忧。我国政府正在与国家网络安全协调机关密切合作”。[253],并补充道:“在现阶段,关键基础设施、政府服务或‘三零’(当地紧急求救电话)服务没有受到影响。国家协调机制已经启动,目前会议正在进行。”[254]
俄罗斯数字通信部于2024年7月19日表示,该国的航空公司和银行似乎未受到微软大规模停运的影响。该部门宣称莫斯科抵御西方制裁的措施,使其免于本次数字混乱。[255]
中华人民共和国国家安全部于2024年8月6日发文回顾此事,批评CrowdStrike事前未有经过严格检查测试即推送更新,从而导致全球性事故,并借此批评美国的网络安全政策。同时文章宣称由于积极推动科技自主,其在本次事件中基本上未受影响。[256]
网络安全顾问Troy Hunt称该事件为“历史上最大的IT中断”,并补充道:“这基本上就是我们对千年虫问题所担心的,只不过这次确实发生了”。[257][258]新闻记者使用“数字流行病”一词来描述这次中断。[259][260][261][262]
特斯拉、X、Neuralink兼SpaceX首席执行官埃隆·马斯克在X上发文,指CrowdStrike已“自我们所有的系统中删除”[263]。亚洲航空首席执行官安东尼·弗朗西斯·费尔南德斯要求得到解释,并赔偿其所在公司于此次事件中损失的数百万美元收入[264]。
中国网络安全公司,如奇虎360、奇安信和腾讯也借此时机推销自己的产品[265]。奇虎360董事长兼CEO周鸿祎更是声称,本次事件犹如一场全球范围的网络战攻击,之所以国内很少有电脑受到此次影响,是因为中国90%的电脑上绝大多数企业杀毒软件都用的是360杀毒和360安全卫士[266]。
中国的一些机构和媒体对此发文,强调自主可控的重要性。天风证券表示,操作系统是IT系统的基石,本次事件“体现了操作系统自主可控的必要性”[267]。《科技日报》发文称,本次事件证明对于中国来说,在操作系统、网络安全等关键信息技术领域受制于人风险极大[268]。
7月19日猎鹰传感器(Falcon Sensor)的软件更新包含了两个新增的模板实例(template instance),该模板已于3月时通过内部测试并于软件更新中推送至客户。由于CrowdStrike内容验证软件中的一个错误,其中一个包含问题内容,名为“291号通道文件”的新实例通过了验证[269][270]。
此次事件引起了关于信息技术领域中寡占和集中化问题的讨论[271][272]。全球计算机大多使用Windows操作系统,形成了抗逆性低下的单一环境[116][272]。网络安全专家希兰·马丁称“这极其令人不安地说明了世界核心互联网基础设施的脆弱性”[116]。关键基础设施专家格雷戈里·法尔科表示,“网络安全服务提供商是现代系统同质骨干网的一部分,对我们的运作方式至关重要,因此其运作出现故障将产生与全球性系统故障类似的影响”[273]。安全专家建议加强系统冗余以避免单点故障[271],更广泛地使用分散和异质的互联系统[272],并重视公众对政治领导人未能监管多样性和竞争的愤怒[116]。
专家推测,此次更新未经任何补丁管理程序(如在沙盒进行测试)以确认无任何问题[274]。
也有人建议强制披露违规和漏洞[275]。网络安全顾问杰克·威廉斯在接受《连线》采访时表示,此次事件“表明了在没有IT干预的情况下推动更新是不可持续的”,并且“公众现在可能要求改变这种运营模式”[276]。
微软将此事归咎于于2009年与欧洲联盟达成的反垄断协议,其称该协议迫使微软向第三方开发者提供低级别内核访问权限[277][278][279]。一份相关文件显示,协议并未明确指出微软必须提供内核级访问权限,但规定微软必须提供与其自身安全产品所使用的相同API的访问权限[278]。欧盟对上述指控予以拒绝[280]。
对于Linux系统,用户可用eBPF取代可加载核心模块对此类软件进行编程[281]。
自2019年推出MacOS Catalina以来,这类软件可以使用“端点安全框架”,而不是内核扩展,而且这种方法已被逐步强制执行[282]。
Seamless Wikipedia browsing. On steroids.
Every time you click a link to Wikipedia, Wiktionary or Wikiquote in your browser's search results, it will show the modern Wikiwand interface.
Wikiwand extension is a five stars, simple, with minimum permission required to keep your browsing private, safe and transparent.