网易首页 > 网易号 > 正文 申请入驻

从真实事件看软件供应链攻击的常见手法与防护

0
分享至

软件供应链攻击正成为一种越来越常见的非法获取商业信息的犯罪方法。据研究机构Gartner预测,到2025年有45%的企业将会遭受供应链攻击。

美国网络安全和基础设施安全局(CISA)将软件供应链攻击定义为一种网络犯罪行为:“当网络威胁分子渗入到组织第三方软件供应商的系统,并在供应商将软件发送给客户之前使用恶意代码来破坏软件时,就代表着这种攻击开始发生。受破坏的软件在实际应用时会危及企业的数据或商业安全。”

软件供应链包括业务软件研发与销售的任何环节,还涉及企业开发人员用来编写或引用代码的开源软件平台和公共存储库,还包括有权访问企业数据的任何服务组织。以上这些环节共同构成了软件供应链的潜在攻击覆盖面。软件供应链攻击之所以危险,是由于正规软件供应商在无意中充当了黑客的攻击推手。例如某一家供应商受到影响后,黑客可能会接触到该供应商的所有客户,覆盖面比他们攻击某一家目标企业更加广泛。

据CISA声称,造成软件供应链安全危险的主要原因有两个:

1►第三方软件产品通常需要特权访问。

2►第三方软件产品常常需要通过供应商自己的网络和客户网络上的业务软件进行频繁交互。

软件供应链攻击有多种方式,为了降低这种风险,企业组织必须尽快了解用于执行攻击的方法和自身存在的安全弱点。以下梳理了近两年发生的五起真实软件供应链攻击事件,通过案例分析给出应对建议,以便组织更好防范供应链攻击威胁,以免造成严重后果。

系统后门攻击

2020年12月13日,SUNBURST后门首次披露。这种攻击利用流行的SolarWinds Orion IT监控和管理套件来开发混入木马的更新版。

后门瞄准运行Orion软件的服务,多家《财富》500强、电信企业以及政府机构和大学都受到了该攻击影响。就该事件而言,企业的主要防护弱点是应用程序服务器及其软件更新路径缺乏保护,针对这类攻击的最佳对策就是进行更完善的设备监控。

报告显示,指挥控制(C&C)域avsvmcloud[.]com早在2020年2月26日就注册了。与其他类型的供应链攻击一样,SUNBURST后门潜伏了很长一段时期,以避免安全人员将软件更新与异常攻击行为联系起来。

SUNBURST后门中特别值得关注的还有专用服务器沦为了攻击目标。这种类型的服务器通常很少受到监控。防止SUNBURST后门式的攻击需要在企业网络的所有层面进行主动监控。

开源软件漏洞

另一种令人担忧的攻击方式是开源软件中的漏洞利用。去年底爆发Log4Shell/Log4j漏洞正是利用了基于Java的Apache实用程序Log4j。该漏洞允许黑客执行远程代码,包括能够完全控制服务器。Log4Shell漏洞是一个零日漏洞,这意味着它在软件供应商察觉之前就被攻击者发现并利用。由于该漏洞是开源库的一部分,因此运行Java的数亿台设备都可能受到影响。

堵住Log4Shell漏洞和类似漏洞需要全面清点企业网络中的所有联网设备。这意味着组织需要利用系统来发现设备、监控留意Log4Shell活动,并尽快修补受影响的设备。

托管服务及勒索软件攻击

利用供应链攻击的主要目的是,钻供应商漏洞的空子,并攻击下游目标。这也正是勒索软件团伙REvil在劫持Kaseya VSA后采取的手法,Kaseya VSA是一个用于IT系统及其客户的远程监控和托管服务平台。

通过攻击Kaseya VSA中的漏洞,REvil得以将勒索软件发送给下游的多达1500家企业,他们都是Kaseya VSA的客户。

就该事件而言,安全防护弱点是面向互联网的设备、远程管理的设备以及托管服务提供商的通信路径。通常安全隐患问题是由供应商访问内部IT系统引起的。避免此类情形的有效做法是,监控托管服务提供商使用的通信网络。此外,通过行为分析跟踪和发现任何可疑的行为,以阻止勒索软件。

云基础设施安全漏洞

并非所有软件供应链攻击都是由精英黑客团伙策划并发起的。一名亚马逊员工利用作为亚马逊网络服务(AWS)内部人员的便利,盗取了1亿用户的信用卡资料,结果使云上租户Capital One遭到了严重的数据泄密。这次攻击暴露了使用云基础设施带来的危险。

这种攻击的主要特点是,利用客户对云服务供应商给与的信任:如果云服务提供商受到威胁,客户的数据也可能受到威胁。为了对付这种类型的攻击,同样是需要对服务中的访问行为进行监控,并确保网络边缘的安全。

供应商自有设备(BYOD)漏洞

2022年3月,网络安全企业Okta透露,由于其一家供应商(Sitel)遭到攻击,其部分数据被窃取。后续的调查显示,其原因归咎于一名供应商员工在其个人笔记本电脑上提供客户服务功能。虽然泄密程度有限:只有两个Okta身份验证系统被访问,客户账户或配置也没有出现任何更改,但事件仍然反映出分包商设备和自带设备策略在供应链攻击者眼里是另一条有效的攻击途径。

每当添加额外设备,网络上未受管理和未经批准的设备就会加大潜在的攻击面。许多企业不知道连接了哪些设备、在运行哪些软件以及采取了哪些预防措施来防范恶意软件。若要尽量减小这方面的风险,就需要清点资产,限制对这些非授权设备的访问。最后,应利用网络监控和行为分析来阻止攻击。

https://www.cybersecurity-insiders.com/5-common-blind-spots-that-make-you-vulnerable-to-supply-chain-attacks/?utm_source=rss

合作电话:18311333376

合作微信:aqniu001

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
3+1!中国男篮,爽了!未来第一攻击型后卫

3+1!中国男篮,爽了!未来第一攻击型后卫

篮球实战宝典
2026-04-29 22:27:31
46岁汤唯意外怀上二胎,晒全家福迎接二宝,预产期将至剪短头发

46岁汤唯意外怀上二胎,晒全家福迎接二宝,预产期将至剪短头发

八怪娱
2026-04-29 20:52:57
汤姆斯杯:中国队3-2击败印度,取得小组赛3连胜,头名晋级

汤姆斯杯:中国队3-2击败印度,取得小组赛3连胜,头名晋级

侧身凌空斩
2026-04-29 22:12:54
离谱!许家印只喝2700一瓶水 马桶必须喷香水 随身配备女按摩师

离谱!许家印只喝2700一瓶水 马桶必须喷香水 随身配备女按摩师

念洲
2026-04-28 11:37:39
港媒曝阿sa泰国办婚礼,容祖儿、关智斌各自带着同性密友到场祝贺

港媒曝阿sa泰国办婚礼,容祖儿、关智斌各自带着同性密友到场祝贺

一盅情怀
2026-04-29 16:35:42
骑士猛龙系列赛越往后越对骑士不利,哈登能否破除天王山抢七魔咒

骑士猛龙系列赛越往后越对骑士不利,哈登能否破除天王山抢七魔咒

林子说事
2026-04-29 14:50:20
大喜天降!一周后鸿运当头,横财机遇缠身的3个生肖点名!

大喜天降!一周后鸿运当头,横财机遇缠身的3个生肖点名!

毅谈生肖
2026-04-30 10:02:36
长期吃他汀,最致命的副作用只有一个!想要保命,务必注意这5点

长期吃他汀,最致命的副作用只有一个!想要保命,务必注意这5点

观星赏月
2026-04-30 07:26:54
随着吴宜泽10-6瓦菲,赵心童10-13出局,世锦赛4强对阵如下附赛程

随着吴宜泽10-6瓦菲,赵心童10-13出局,世锦赛4强对阵如下附赛程

小火箭爱体育
2026-04-30 00:39:25
农历3、4月,过往努力终于结果!事业惊喜连连的3个生肖

农历3、4月,过往努力终于结果!事业惊喜连连的3个生肖

毅谈生肖
2026-04-30 10:07:03
湖人火箭G5前,1人成疑1人确定不打,乌度卡下令,申京也不遮掩

湖人火箭G5前,1人成疑1人确定不打,乌度卡下令,申京也不遮掩

体坛大辣椒
2026-04-29 10:09:51
西蒙尼:当我看到5-4的比分,我会想他们进了五个也丢了四个

西蒙尼:当我看到5-4的比分,我会想他们进了五个也丢了四个

懂球帝
2026-04-30 07:42:01
2026年4月北京各区老破小房价最新出炉!

2026年4月北京各区老破小房价最新出炉!

说故事的阿袭
2026-04-29 18:34:02
10-13,赵心童出局原因曝光!10-6,吴宜泽或再创历史,晋级在望

10-13,赵心童出局原因曝光!10-6,吴宜泽或再创历史,晋级在望

大秦壁虎白话体育
2026-04-30 00:46:01
俄罗斯人大量涌入中国,却发现中俄差距越来越大

俄罗斯人大量涌入中国,却发现中俄差距越来越大

杰丝聊古今
2026-04-28 03:43:50
她是王洪文亲信,曾任上海市委书记,1982年被判处17年有期徒刑

她是王洪文亲信,曾任上海市委书记,1982年被判处17年有期徒刑

锅锅爱历史
2026-04-29 01:31:20
四大花旦换人了!刘亦菲出局,辛芷蕾登顶,内娱正在变天

四大花旦换人了!刘亦菲出局,辛芷蕾登顶,内娱正在变天

子芫伴你成长
2026-04-29 23:21:40
小米自研的3nm芯片,已出货超100万颗了,为何至今没被美国制裁?

小米自研的3nm芯片,已出货超100万颗了,为何至今没被美国制裁?

王新喜
2026-04-29 13:54:19
今年季后赛最精彩飙分!状元对轰各砍45分,巅峰对决看哭了

今年季后赛最精彩飙分!状元对轰各砍45分,巅峰对决看哭了

听我说球
2026-04-30 10:18:04
西蒙尼:你看到阿森纳换上的5人吗?每上一个,我都想这是真的吗

西蒙尼:你看到阿森纳换上的5人吗?每上一个,我都想这是真的吗

砚底沉香
2026-04-30 09:48:08
2026-04-30 10:40:49
安全牛 incentive-icons
安全牛
信息安全新媒体
4613文章数 5975关注度
往期回顾 全部

科技要闻

四巨头财报齐发:AI已经不只是风口

头条要闻

"上海最通透爸爸"去世 女儿:他退休20多年这辈子不亏

头条要闻

"上海最通透爸爸"去世 女儿:他退休20多年这辈子不亏

体育要闻

一场九球狂欢,各路神仙批量下凡

娱乐要闻

孙杨妈妈被曝!过往言行被扒大开眼界

财经要闻

一场20年级别的供应危机,在眼前了!

汽车要闻

上汽一季报出炉 在低增长周期里守住基本盘

态度原创

手机
旅游
本地
公开课
军事航空

手机要闻

OPPO成立子系列事业部 一加真我整合品牌保留

旅游要闻

聚焦巴山大峡谷冲刺5A 四川达州重磅发布五一文旅消费政策

本地新闻

用青花瓷的方式,打开西溪湿地

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美国参议院否决限制特朗普对古巴动武的决议

无障碍浏览 进入关怀版