国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

六種最常見的軟件供應(yīng)鏈攻擊
2023-11-06   GoUpSec

軟件供應(yīng)鏈攻擊已成為當(dāng)前網(wǎng)絡(luò)安全領(lǐng)域的熱點(diǎn)話題,其攻擊方式的多樣性和復(fù)雜性使得防御變得極為困難。以下我們整理了六種常見軟件供應(yīng)鏈攻擊方法及其典型案例:

一、入侵上游服務(wù)器

攻擊者入侵上游服務(wù)器或代碼倉(cāng)庫(kù),并在其中注入惡意代碼。這種攻擊方式的危險(xiǎn)之處在于,惡意代碼會(huì)被快速分發(fā)到大量用戶,從而放大了攻擊的影響范圍。

典型案例:

  • Codecov攻擊:攻擊者通過獲取Docker鏡像創(chuàng)建過程中的憑據(jù),篡改在其CI環(huán)境中使用的BashUploader腳本,收集從客戶的CI/CD環(huán)境上傳的環(huán)境變量并竊取在環(huán)境變量中的敏感信息,如服務(wù)、數(shù)據(jù)庫(kù)的憑據(jù)和密鑰。
  • SolarWinds攻擊:在這次影響全球的攻擊中,攻擊者成功入侵了SolarWinds的Orion產(chǎn)品開發(fā)系統(tǒng),并在源代碼中植入惡意代碼,進(jìn)而發(fā)動(dòng)了大規(guī)模的網(wǎng)絡(luò)攻擊。
  • Node.jsevent-stream事件:攻擊者通過對(duì)開源庫(kù)event-stream的維護(hù)權(quán)進(jìn)行社會(huì)工程攻擊,成功將惡意代碼發(fā)布到了npm,影響了大量使用該庫(kù)的項(xiàng)目。

二、入侵中間環(huán)節(jié)發(fā)送惡意更新

攻擊者入侵軟件供應(yīng)鏈中間環(huán)節(jié)的軟件升級(jí)功能或CI/CD工具。這種攻擊方式的狡猾之處在于,它可以在不直接修改源代碼庫(kù)的情況下,通過修改升級(jí)流程來(lái)實(shí)施攻擊。

典型案例:

  • Passwordstate攻擊:攻擊者入侵了Passwordstate企業(yè)密碼管理器的“就地升級(jí)功能”,向用戶分發(fā)包含惡意代碼的更新。這種攻擊方式使得攻擊者能夠竊取用戶的密碼和其他敏感信息。
  • ASUSLiveUpdate攻擊:攻擊者入侵了ASUSLiveUpdate工具,并通過它分發(fā)了包含后門的惡意更新。這使得攻擊者能夠在全球范圍內(nèi)感染成千上萬(wàn)的ASUS計(jì)算機(jī)用戶。
  • M.E.Doc軟件攻擊:烏克蘭的財(cái)務(wù)軟件M.E.Doc被攻擊者入侵,通過軟件更新功能分發(fā)了NotPetya勒索軟件。這導(dǎo)致了全球范圍內(nèi)的大規(guī)模網(wǎng)絡(luò)中斷。

三、依賴性混淆攻擊

這種攻擊方式利用了開源生態(tài)系統(tǒng)中的設(shè)計(jì)弱點(diǎn)。攻擊者可以在公共倉(cāng)庫(kù)中注冊(cè)一個(gè)與私有依賴項(xiàng)同名的依賴項(xiàng),然后通過提高版本號(hào)來(lái)使其被軟件構(gòu)建拉取。這種方法幾乎不需要人工干預(yù),可以自動(dòng)化地進(jìn)行攻擊。

典型案例:

  • AlexBirsan的研究成果:安全研究員AlexBirsan通過創(chuàng)建和上傳與私有包同名的公共包,成功實(shí)施了依賴性混淆攻擊,影響了包括蘋果和微軟在內(nèi)的多家知名公司。
  • PyTorch攻擊:在這起攻擊中,攻擊者利用依賴性混淆方法對(duì)機(jī)器學(xué)習(xí)庫(kù)PyTorch進(jìn)行了攻擊,影響了使用該庫(kù)的開發(fā)者和項(xiàng)目。
  • node-ipc攻擊:node-ipc是另一個(gè)受到依賴性混淆攻擊的例子,攻擊者通過這種方法影響了使用該庫(kù)的各種應(yīng)用和服務(wù)。

四、濫用SSL和代碼簽名證書

SSL/TLS證書的泄露會(huì)威脅到用戶的在線通信安全。而代碼簽名證書的泄露則可能導(dǎo)致惡意軟件被偽裝成由知名公司簽名的合法軟件或更新。

典型案例:

  • SolarWinds攻擊:在這起廣泛報(bào)道的供應(yīng)鏈攻擊中,攻擊者使用了被盜的代碼簽名證書,使得惡意代碼看起來(lái)像是合法的SolarWinds更新。
  • Plead惡意軟件:攻擊者使用被盜的數(shù)字證書簽名Plead后門惡意軟件和密碼竊取組件,這些惡意軟件主要在東亞地區(qū)的攻擊中被使用。
  • NVIDIA證書被盜:攻擊者盜取了NVIDIA的代碼簽名證書,并用它來(lái)簽名CobaltStrikebeacon、Mimikatz、后門和遠(yuǎn)程訪問木馬等惡意軟件。

五、針對(duì)開發(fā)者的CI/CD基礎(chǔ)設(shè)施

在這種攻擊中,攻擊者會(huì)利用CI/CD自動(dòng)化基礎(chǔ)設(shè)施,這種攻擊方式的獨(dú)特之處在于,它可以在不直接修改代碼的情況下,通過濫用CI/CD基礎(chǔ)設(shè)施來(lái)實(shí)施攻擊。

典型案例:

  • 濫用GitHubActions挖掘加密貨幣。Sonatype最近觀察到一次多重軟件供應(yīng)鏈攻擊,該攻擊不僅向用戶的GitHub項(xiàng)目引入惡意拉取請(qǐng)求,還濫用GitHub的CI/CD自動(dòng)化基礎(chǔ)設(shè)施GitHubActions來(lái)挖掘加密貨幣。這種攻擊雙管齊下:它會(huì)誘騙開發(fā)人員接受惡意拉取請(qǐng)求,如果失敗,它就會(huì)濫用現(xiàn)有的自動(dòng)化CI/CD基礎(chǔ)設(shè)施來(lái)進(jìn)行惡意活動(dòng)。
  • 聯(lián)合國(guó)網(wǎng)站數(shù)據(jù)泄露。攻擊者利用聯(lián)合國(guó)網(wǎng)站暴露的Git目錄(.git)和“git-credentials”文件,獲得Git憑證訪問權(quán)限,不僅可以克隆私有Git存儲(chǔ)庫(kù),還可能在上游(環(huán)境署的源代碼庫(kù))引入惡意代碼以觸發(fā)供應(yīng)鏈攻擊。此事件導(dǎo)致過10萬(wàn)條聯(lián)合國(guó)環(huán)境規(guī)劃署(UNEP)工作人員記錄泄露。

六、社會(huì)工程攻擊

這種攻擊方式通常涉及到人的因素。攻擊者可能會(huì)利用開發(fā)者的信任或者疏忽,通過提交包含惡意代碼的pull請(qǐng)求或其他方式來(lái)實(shí)施攻擊。事實(shí)上,很多類型的軟件供應(yīng)鏈攻擊都會(huì)涉及社會(huì)工程攻擊。

典型案例:

  • Linux“毒補(bǔ)丁”。Linux基金會(huì)最近禁止了明尼蘇達(dá)大學(xué)研究人員的代碼提交,因?yàn)樗麄児室馓峁┯腥毕莸?ldquo;補(bǔ)丁”,從而在Linux內(nèi)核源代碼中引入了漏洞。該案例的啟示是:社會(huì)工程攻擊可能來(lái)自最不受懷疑的來(lái)源——在本案例中,攻擊來(lái)自擁有“.edu”電子郵件地址看似可信的大學(xué)研究人員。
  • 篡改通過GitHub發(fā)布的軟件版本。2021年安全研究人員披露攻擊者可以在項(xiàng)目所有者或公眾不知情的情況下破壞合作者的GitHub帳戶并用來(lái)修改已發(fā)布版本,從而導(dǎo)致針對(duì)項(xiàng)目用戶的供應(yīng)鏈攻擊。
  • NPM拼寫錯(cuò)誤攻擊。攻擊者創(chuàng)建與合法軟件包非常相似的惡意軟件包(例如惡意JavaScript包、數(shù)據(jù)采集木馬等),然后將其上傳到NPM的下載存儲(chǔ)庫(kù)。

每種軟件供應(yīng)鏈攻擊方式都有其獨(dú)特的實(shí)施方法和利用的弱點(diǎn)。為了更有效地防御這些攻擊,安全和開發(fā)團(tuán)隊(duì)需要不斷更新和優(yōu)化安全策略和工具,包括加強(qiáng)對(duì)開源組件的清點(diǎn)、監(jiān)控和審核,提高開發(fā)者的安全意識(shí),以及優(yōu)化CI/CD流程等。


熱詞搜索:軟件供應(yīng)鏈

上一篇:加快網(wǎng)絡(luò)安全事件響應(yīng)的六個(gè)步驟
下一篇:最后一頁(yè)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品毛片在线| 蜜桃av噜噜一区| 美日韩精品免费| 国产精品乱码妇女bbbb| 亚洲美女av电影| 久久精品免费播放| 国产精品视频一二三| 亚欧成人精品| 尤物精品在线| 国产精品地址| 久久久国产亚洲精品| 亚洲精品黄色| 国产精品网站一区| 免费视频一区| 羞羞视频在线观看欧美| 国内精品国产成人| 欧美成人国产va精品日本一级| 亚洲第一在线综合在线| 欧美人交a欧美精品| 亚洲在线一区| 亚洲三级观看| 黄色日韩在线| 国产日产高清欧美一区二区三区| 欧美色综合天天久久综合精品| 欧美一区二区三区视频免费| 亚洲国产精品嫩草影院| 国产一区91| 欧美日本在线一区| 久久久久成人精品免费播放动漫| 亚洲精美视频| 亚洲成人自拍视频| 国产一区二区av| 国产精品久久久久久五月尺| 欧美麻豆久久久久久中文| 久久夜色精品亚洲噜噜国产mv| 午夜精品一区二区三区在线| 亚洲免费婷婷| 狂野欧美一区| 午夜精品久久久久久99热| 91久久精品一区| 欧美精品手机在线| 欧美日韩一区二区视频在线| 欧美久久久久| 国产酒店精品激情| 国产精品久久夜| 久久欧美中文字幕| 欧美韩日一区二区三区| 欧美婷婷久久| 激情av一区| 在线视频欧美精品| 久久综合婷婷| 欧美激情一区二区三区全黄| 亚洲国产成人tv| 欧美午夜精品理论片a级按摩| 亚洲无亚洲人成网站77777| 国产精品白丝jk黑袜喷水| 亚洲电影免费观看高清完整版在线| 亚洲国产精品久久人人爱蜜臀| 亚洲伊人伊色伊影伊综合网| 欧美另类69精品久久久久9999| 在线看日韩av| 久久久五月天| 在线日韩一区二区| 免费不卡视频| 亚洲人精品午夜| 亚洲美女av电影| 欧美日韩成人综合| 亚洲手机在线| 国产精品久久久久久模特| 一区二区三区四区精品| 国产精品第一页第二页第三页| 亚洲一区二区在线免费观看视频| 国产精品电影网站| 午夜一级久久| 狠狠色狠狠色综合人人| 老司机精品视频一区二区三区| 91久久精品国产91性色tv| 欧美精品一区二区三区一线天视频| 亚洲精品在线免费观看视频| 欧美日韩三级一区二区| 亚洲一区视频| 国产一区二区三区在线观看网站| 久久久99爱| 亚洲国产一区二区三区a毛片| 欧美激情一区二区三区在线| 亚洲综合日韩中文字幕v在线| 国产精品卡一卡二| 久久亚洲欧洲| 亚洲精品一区二区三区福利| 国产精品久久久久久久久久久久久| 午夜精品久久久久久久99黑人| 国语自产偷拍精品视频偷 | 欧美在线视频观看免费网站| 亚洲区中文字幕| 麻豆精品视频在线观看| 亚洲国产高清aⅴ视频| 欧美精品一区二区三区蜜桃 | 亚洲欧美在线免费观看| 国产精品毛片a∨一区二区三区|国| 久久国产66| 亚洲欧洲一区二区在线播放| 国产精品久久久久免费a∨大胸| 午夜在线一区| 国产在线视频欧美一区二区三区| 国产人成一区二区三区影院| 国产一区二区三区久久 | 黑人巨大精品欧美黑白配亚洲| 在线精品视频一区二区三四| 欧美主播一区二区三区| 国产精品视频一二| 亚洲一区二区在线观看视频| 国产精品大片wwwwww| 亚洲一区自拍| 国产一区二区三区成人欧美日韩在线观看 | 亚洲靠逼com| 久久精品毛片| 欧美色播在线播放| 欧美日韩一区二区三区四区五区| 日韩视频在线观看免费| 欧美亚洲成人免费| 欧美日韩免费一区二区三区视频| 农夫在线精品视频免费观看| 欧美理论电影在线播放| 久久精品视频亚洲| 一本久久a久久精品亚洲| 国产视频欧美视频| 欧美激情精品久久久久久免费印度 | 亚洲精品国产精品久久清纯直播| 国产亚洲欧美日韩一区二区| 久久久国产91| 在线不卡中文字幕播放| 国产精品成人观看视频免费| 午夜在线成人av| 国产精品视频一二三| 欧美暴力喷水在线| 亚洲欧美成人网| 极品裸体白嫩激情啪啪国产精品| 欧美极品影院| 欧美成人精品1314www| 国产精品丝袜久久久久久app| 欧美国产免费| 欧美一区二区三区在线| 亚洲开发第一视频在线播放| 日韩亚洲欧美高清| 欧美激情视频在线播放| 久久精品72免费观看| 亚洲精品1区2区| 亚洲欧美卡通另类91av| 亚洲视频欧美视频| 亚洲视频一区二区在线观看| 一区二区三区四区五区在线| 久久久久久久久久久久久女国产乱 | 亚洲综合久久久久| 亚洲一区在线看| 欧美影院成年免费版| 鲁大师成人一区二区三区| 久久综合精品国产一区二区三区| 久久久久久久久久码影片| 欧美色视频日本高清在线观看| 国产在线视频欧美| 亚洲欧美在线x视频| 欧美人妖在线观看| 激情成人中文字幕| 一本一道久久综合狠狠老精东影业 | 欧美高清不卡在线| 国产欧美精品一区aⅴ影院| 亚洲娇小video精品| 久久综合久久久久88| 国产一区二区电影在线观看| 亚洲国产精品视频一区| 亚洲在线一区二区三区| 欧美mv日韩mv国产网站| 欧美与欧洲交xxxx免费观看 | 韩日欧美一区二区| 亚洲欧美日韩精品久久奇米色影视| 久久中文字幕一区| 在线观看国产精品淫| 久久夜色精品国产| 国产视频久久| 久久成人精品电影| 在线观看欧美精品| 国产亚洲欧美aaaa| 国产永久精品大片wwwapp| 亚洲一区综合| 国产日产亚洲精品| 国产精品99久久久久久白浆小说| 免费看av成人| 亚洲精品网站在线播放gif| 中文一区二区在线观看| 欧美日韩一区二区国产| 一区二区日韩| 亚洲欧洲综合| 在线成人免费观看| 国产午夜久久久久| 国产欧美日韩一区二区三区| 免费日韩av| 国产精品久久久久久久app| 欧美激情视频免费观看| 欧美精品97| 性8sex亚洲区入口|