過去二十年最危險的數字供應鏈攻擊

2020-12-21 騰訊網

「古老」的供應鏈攻擊為何成為2020年業界公認的六大新興威脅之一?除了華碩「影錘」、蘋果「Xcode」、CCleaner這些令人聞風喪膽的車諾比和福島級別的供應鏈攻擊以外,過去十年在數字(軟體)供應鏈領域,我們還經歷了哪些已經發生,並且很可能依然在持續洩露或者「輻射」,值得我們反思和復盤,預防「毀滅性噴發」可能性的供應鏈攻擊事件?

根據ESG和Crowstrike的2019年供應鏈安全報告:

16%的公司購買了被做過手腳的IT設備。

90%的公司「沒有做好準備」應對供應鏈網絡攻擊。

在安全牛「供應鏈安全五大數字風險」一文中,「企業或者供應商軟體漏洞」和「被植入惡意軟體的軟硬體」佔據了兩席,軟體(包括固件)供應鏈正在成為黑客實施供應鏈攻擊的重要突破口,而且此類攻擊往往能夠「突破一點,打擊一片」,危害性極大,甚至很多網絡安全軟體自身都存在供應鏈風險。

2015年9月14日,國家網際網路應急中心CNCERT發布預警通告,目前最流行的蘋果應用程式編譯器XCODE被植入了惡意代碼(XcodeGhost)。超過一億部iOS移動終端受到影響,包括網易雲音樂、微信等頭部APP悉數中招。

2017年6月末,NotPetya惡意軟體襲擊了全球59個國家的跨國企業,世界首屈一指的貨櫃貨運公司馬士基航運接單受阻,充分驗證了供應鏈面臨的巨大威脅。航運訂單之前只能通過電話下單,馬士基航運集團剛剛引入數位化策略,攻擊便發生了。

2017年9月18日,思科Talos安全研究部曝光計算機清理工具CCleaner的更新被黑客嵌入後門,潛入數百萬個人電腦系統中。該攻擊摧毀了消費者對CCleaner開發者Avast的基本信任,其他軟體公司也受牽連,消費者信任下滑。因為惡意軟體竟是捆綁到合法軟體中分發的,而且還是安全公司出品的合法軟體。

19年年初,卡巴斯基報告了影錘行動(ShadowHammer),披露這是一起利用華碩升級服務的供應鏈攻擊,不計其數的用戶在使用該軟體更新時可能會安裝植入後門程序的軟體更新包。

根據埃森哲2019年的一項調查,受訪的4600家企業中40%曾因供應商遭受網絡攻擊而發生數據洩露,大量企業報告直接攻擊減少的同時,通過供應鏈發起的「間接攻擊」卻呈上升趨勢。19年2月,賽門鐵克發布報告顯示,過去一年全球供應鏈攻擊爆增78%,並特別強調2019年全球範圍內供應鏈攻擊活動仍在繼續擴大。

近年來,供應鏈攻擊的常態化已經是APT攻擊的重大趨勢,以下是過去二十年最具破壞力的技術(軟體)供應鏈攻擊:

軟體供應鏈入侵一覽表(SIG安全小組)

雖不能記錄每個已知供應鏈攻擊,但捕捉了各種不同類型軟體供應鏈攻擊案例。編撰此表可幫助安全人員更好地理解供應鏈入侵的模式,開發出最佳實踐與工具。

Purescript nmp安裝程序依賴項惡意代碼

惡意代碼已插入purescript npm安裝程序的依賴項中。該代碼已插入到load-from-cwd-or-npm和rate-map包中。

影響

帶有後門的第一版於2019年5月7日21:00UTC發布。2019年7月9日世界標準時間01:00發布了不包含後門程序的更新版本。NPM官方下載統計數據表明,這些軟體包每周下載約1400次。

入侵類型

攻擊者已經獲得了軟體包維護者的npm帳戶的訪問權限。

Electron原生通知

Agama加密貨幣錢包用戶成為惡意軟體攻擊對象,npm公司安全團隊與Comodo合作,護住當時價值1,300萬美元的加密貨幣資產。

該攻擊專注往Agama構建鏈中植入惡意軟體包,盜取錢包種子和該應用中使用的其他登錄密碼。

影響

Agama加密貨幣錢包用戶損失資金。損失總數未知,但若npm/Comodo沒能早點兒發現的話,有可能高達1,300萬美元。

入侵類型

攻擊者似乎是盜取了一名流行軟體包開發者的憑證。也有可能該軟體包的開發者故意將此軟體包做成「有用軟體包」,以便混入攻擊載荷。

ShadowHammer

華碩公司更新伺服器被黑,向華碩用戶分發華碩實時更新實用程序(ASUS Live Update Utility)應用的籤名後門版。此應用程式為華碩製造的Windows計算機上預裝軟體,用於交付BIOS/UEFI固件、硬體驅動和其他華碩工具的更新。

影響

超一百萬用戶可能下載並安裝了此應用程式的後門植入版。卡巴斯基的一份報告顯示,卡巴斯基用戶中超5.7萬安裝了被植入後門的華碩實時更新實用程序。有趣的是,該攻擊的第二階段部署在至少6,000臺特定系統中。用於接收第二階段攻擊載荷的MAC地址是硬編碼的。

入侵類型

看起來,攻擊者至少可以訪問此更新基礎設施和代碼籤名密鑰。

PEAR漏洞

PHP庫的分發系統PHP擴展與應用程式存儲庫(PEAR)伺服器被黑,原始PHP PEAR包管理器(go-pear.phar)被替換成了修改版。

影響

入侵類型

攻擊者似乎攻陷了此發布平臺。由於不涉及代碼籤名,攻擊者無需盜取任何密鑰,僅僅染指此基礎設施即可。

Dofoil

攻擊者入侵了名為MediaGet的流行BitTorrent客戶端更新伺服器,以籤名後門程序傳播惡意加密貨幣挖礦機。

影響

此攻擊可能成功染指了俄羅斯、土耳其和烏克蘭的40多萬臺PC。

入侵類型

攻擊者似乎入侵了此發布平臺,還能入手該軟體包的籤名密鑰。

Operation Red

攻擊者入侵了遠程支持解決方案供應商的更新伺服器,向位於韓國的目標企業投送惡意更新包。此惡意更新包經由該遠程解決方案供應商的被盜有效證書籤名。

攻擊者首先侵入該更新伺服器,然後將伺服器配置成僅向位於目標企業IP位址範圍內的客戶端分發惡意文件。

影響

不適用

入侵類型

攻擊者似乎入侵了該發布平臺,並且可以訪問更新包的籤名密鑰。

Gentoo事件

攻擊者獲取了GitHub Gentoo控制權,清楚了開發者對Gentoo代碼庫的訪問權,修改了庫中內容及頁面。

影響

不適用

入侵類型

攻擊者似乎黑掉了該原始碼庫,但拿不到開發者密鑰。

未知PDF生成器

攻擊者攻陷了一款PDF編輯器安裝的字體包,以之在用戶計算機上部署加密貨幣挖礦機。由於此PDF編輯器是在SYSTEM權限下安裝的,隱藏在字體包中的惡意加密貨幣挖礦機可接收受害者系統的完整訪問權。

影響

在2018年1月至3月間安裝了此PDF編輯器的用戶可能遭受影響。

入侵類型

這是向開發者投放的假冒工具包。

Colourama

Colourama採用打錯字搶註的方法註冊與Colorama形似的軟體包。Colorama是PyPI中日下載量達百萬級的20大流行合法模塊之一。Colourama軟體包包含針對Windows系統的惡意軟體,實現加密貨幣剪貼板劫持功能,能夠將比特幣支付從受害者主機轉移至攻擊者的比特幣地址。

影響

Colourama早在2017年12月初就註冊了。目前尚不清楚自那以後此惡意包被下載了多少次。媒體Medium報導稱,2018年10月的下載次數是55次。

入侵類型

錯字搶註攻擊無需入侵任何基礎設施。

Foxif/CCleaner

受感染的CCleaner會在真正的CCleaner安裝前先安裝一個惡意軟體。被植入惡意軟體的CCleaner是用有效證書籤名的,且通過合法CCleaner下載伺服器分發給用戶。

鑑於受感染版本CCleaner經由有效籤名籤發,造成這種情況有幾種可能性。可能是開發、構建或打包步驟的籤名過程被破壞,也可能哪一步的產品籤發前遭到了惡意注入。

影響

由於CCleaner截止2016年11月時擁有20億下載量,每周新增用戶數近500萬,感染影響可能非常嚴重。

入侵類型

攻擊者可能是通過入侵版本控制系統、打包過程或發布平臺完成感染。最後一步可能需盜取籤發官方CCleaner發行版的籤名密鑰。

HandBrake

HandBrake是Mac系統流行視頻轉換器,其下載伺服器之一上被替換成了惡意版本。下載安裝了惡意版本的受害者會被攻擊者獲取系統管理員權限。

影響

不適用

入侵類型

攻擊者似乎攻陷了此發布平臺。由於不涉及代碼籤名,攻擊者無需盜取任何密鑰,僅僅染指此基礎設施即可。

Kingslayer

攻擊者可能入侵了應用(系統管理員用來分析Windows日誌的)的下載伺服器,將合法應用和更新替換成了經籤名的惡意版本。

影響

使用Alpha免費版軟體(被黑版)的組織包括:

·4家主流電信供應商

·10+西方軍事機構

·24+財富500公司

·5家主流國防承包商

·36+主流IT產品製造商或解決方案提供商

·24+西方政府機構

·24+銀行和金融機構

·45+高等教育機構

入侵類型

攻擊者攫取了此發布平臺(如下載伺服器)和打包程序籤名密鑰的權限。

HackTask

HackTask用錯字搶註的方法註冊與npm流行庫名字類似的軟體包。攻擊者以此盜取開發者的憑證。

影響

npm庫中發現38個假冒JS軟體包。這些軟體包在入侵事件發生的兩周時間內被下載了至少700次。

入侵類型

錯字搶註攻擊無需入侵任何基礎設施。

Shadowpad

黑客向Netsarang分發的伺服器管理軟體產品中植入了後門程序,該產品已被全球數百家大型企業使用。激活後門後,攻擊者可以下載其他惡意模塊或竊取數據。「Shadowpad」是規模和實際影響最大的供應鏈攻擊之一。

影響

黑客滲透了數百家銀行、能源企業和醫藥公司。

入侵類型

應用後門植入。

NotPetya

NotPetya侵入軟體基礎設施,篡改補丁代碼。該惡意軟體感染了烏克蘭會計軟體MeDoc的更新伺服器。攻擊者以之向MeDoc應用植入後門,投送勒索軟體和盜取憑證。由於掌控了更新伺服器,攻擊者能夠在被感染主機上更新惡意軟體。

值得注意的是,攻擊者似乎擁有MeDoc原始碼的訪問權,否則他們應該不可能植入此類隱藏後門。

影響

不適用

入侵類型

攻擊者似乎能夠入侵MeDoc的軟體發布平臺、更新伺服器和版本控制系統,甚至可能入手了更新包籤名密鑰。

Bitcoin Gold

獲取到GitHub存儲庫權限的攻擊者植入了帶後門的比特幣錢包。因此,沒下載官方版而下載了受感染版本的用戶,如果用此惡意軟體創建新錢包,可能會丟失他們的私鑰。

影響

4.5天窗口期內下載了被黑錢包的用戶可能面臨私鑰被盜風險。

入侵類型

攻擊者似乎獲取了版本控制系統權限,但不能以開發者名義籤名。

ExpensiveWall

注入免費Android應用(壁紙)中的惡意軟體,可替受害者秘密註冊付費服務。應用中的惡意代碼源自Android開發者使用的被黑軟體開發包(SDK)。注意,ExpensiveWall使用了混淆方法隱藏惡意代碼,可繞過殺毒軟體防護。

影響

至少5,904,511臺設備受影響,而據此技術報告,最多可達21,101,567臺設備受影響。

入侵類型

攻擊者能夠入侵開發者主機的工具鏈,在生成的應用中植入後門。可據此判斷,開發者密鑰應該是被盜取了。

Elmedia播放器

攻擊者入侵Eltima的下載伺服器,然後分發兩款應用程式,Folx和Elmedia播放器,均帶有惡意軟體。

影響

該攻擊可能影響數百名用戶。

入侵類型

攻擊者入侵Elmedia播放器和Folx軟體供應商Eltima的發布平臺。

Keydnap

流客戶端Transmission的下載伺服器,被黑後上傳了該客戶端的惡意版本。此軟體的惡意副本似乎採用了被盜蘋果開發者的合法證書籤名。

影響

不適用

入侵類型

影響發布平臺,利用開發者證書(與Transmission無關人員的)籤名,呈現貌似合法的安裝過程。

Fosshub被黑事件

黑客入侵了流行文件託管服務FOSSHub,將多個應用的合法安裝程序替換成了惡意副本。

注意:有些軟體項目,比如Classic Shell、qBittorrent、Audacity、MKVToolNix等,將FOSSHub用作主要文件下載服務。

影響

2016年8月第一周從FOSSHub下載安裝Classic Shell和Audacity軟體包的用戶。

入侵類型

攻擊者入侵了此發布平臺。

被黑Linux Mint

相關焦點

  • 聚焦|數字經濟浪潮下如何穩定全球供應鏈?
    生產中斷、物流阻滯、需求下跌,新冠肺炎疫情發生以來,全球產業鏈供應鏈遭受重創。後疫情時代,產業鏈供應鏈何去何從,成為在北京剛剛閉幕的中國發展高層論壇2020年年會的熱議話題。
  • Sourceability:助推國內半導體供應鏈數位化轉型
    (Sourceability:國內行業數位化現狀)未來的供應鏈以數位化為特徵,傳統供應鏈需要數位化轉型,期間整個產業可能要耗費五年、十年、甚至二十年的時間。2020年全球新冠疫情的爆發, 「非接觸式經濟」 被推到了空前的熱度。在中國電子產業內,有一些新的變化和機遇值得關注。
  • 拉上釘釘等「兄弟」公司 網商銀行升級數字供應鏈金融 未來五年將...
    9月3日,網商銀行供應鏈金融負責人王志譽接受中國證券報記者採訪時表示,網商銀行將對數字供應鏈金融進行全面升級,正在和釘釘實現全面打通,並將上線「數字供應鏈金融管理平臺」。未來五年,預計將與1萬家品牌合作,通過供應鏈金融方式服務1000萬小微經營者。
  • 蘭格鋼鐵網完成近億元A輪融資 引領鋼鐵數字供應鏈時代
    蘭格鋼鐵網CEO劉陶然對億邦動力表示,電商的新機遇是產業網際網路,鋼鐵領域的重點在數字供應鏈,蘭格鋼鐵網正在形成「科技x交易x數據」驅動的鋼鐵數字供應鏈服務模式。此次蘭格鋼鐵網在資本寒冬期完成A輪融資,是蘭格鋼鐵網決戰產業網際網路,引領我國鋼鐵數字供應鏈時代的關鍵布局。
  • 來自資深供應鏈專家的吶喊:供應鏈企業之殤!
    各種供應鏈企業,從最開始的深港兩地貨代開始,從相互同質化的競爭,到逐步細分到不同行業進行深耕服務,服務擴展到全國,最後友商協同,形成一個特色行業,這與深圳政府的開明、政策開放透明,珠三角市場的縱深度與自由競爭,深圳銀行業的積極支持都有相當大關係。
  • 《2020數字供應鏈孿生報告》首發!華為、中通、騰訊雲等大咖PPT下載
    羅戈研究院長潘永剛:《2020數字供應鏈孿生研究報告》解讀首先,羅戈研究院長潘永剛從數字孿生、數字供應鏈孿生到數字供應鏈孿生網絡等方面展開分享。他解釋,數字孿生是現實世界實體或系統的數字表示,數字供應鏈孿生是一類特殊的數字孿生,構建數字供應鏈孿生網絡/體系,實質上是供應鏈的新型基礎設施建設(新基建)。
  • 過去二十年裡,日本GDP近乎零增長,為何仍然是發達國家?
    資料顯示,日本GDP增速上一次超過5%還要追溯到1988年,在過去二十年中,日本經濟甚至出現過多次負增長。2019年日本國內生產總值約為5.1萬億美元,GDP增速為0.7%,GDP總量位列美國和中國之後,排名世界第三。儘管日本世界第三大經濟體的位置依然穩固,領先身後的德國1.25萬億美元,但和身前的美國、中國的GDP差距在不斷拉大。
  • 工行北京分行發展「工銀e信」數字供應鏈業務
    近年來,中國工商銀行北京市分行認真貫徹中央「六穩」「六保」總要求,積極順應「數字中國」和「信用中國」建設趨勢,緊密依託首都「總部經濟」的特點,精準施策、持續創新,以「工銀e信
  • 周國輝 供應鏈領跑者
    展廳中最引人注目的是一塊巨大顯示屏,記者看到正在實時監控上海金橋、深圳李朗、香港捷通等全國各地怡亞通供應鏈企業的倉儲物流場景,見證其在全國的龐大線下平臺體系。我認為一個企業十年不變是很危險的,因此,我們開始打造流通行業供應鏈服務,也就是深度供應鏈,《哈佛商業評論》將這個模式比喻為「從幹線到動脈再到毛細血管的渠道下沉」。我們規劃是從個性化服務發展到平臺化最後到生態化。
  • GitHub 警告開源供應鏈攻擊 Octopus Scanner
    GitHub 安全博客警告了針對的 Apache NetBeans IDE 項目的開源供應鏈攻擊 Octopus Scanner。
  • 京東為未來10年定調:數智化社會供應鏈成新一代基礎設施
    京東集團首席戰略官廖建文認為,對於零售行業而言,圍繞成本、效率、體驗的供應鏈是以不變應萬變,「這是第一性原理。」與此同時,將進一步加持數智化的京東探索研究院也獲「官宣」正式成立,並計劃面向全球招募最頂級的人才——預計未來3年每個領域將至少有3位以上世界頂級的科學家加盟。
  • 【原創】王鵬虎:數字時代,供應鏈金融的四大趨勢
    本文首發於《銀行家》雜誌2020年第12期  原標題為:中國現代化進程新階段:如何開好局起好步  供應鏈金融作為一種新型的融資模式和產業組織模式,對於企業經營和發展有著重要意義。根據施普林格(Springer)的調查,供應鏈金融能降低買方13%的運營成本和賣方14%的運營成本。
  • 海綿寶寶:二十年過去了,畫風居然變化這麼大,只有片頭的他們永遠不...
    海綿寶寶:二十年過去了,畫風居然變化這麼大,只有片頭的他們永遠不變!《海綿寶寶》從開播至今已經過了二十多年了,給我們帶來了很多歡樂的時光,至今也非常有人氣。然而這麼多年過去了,你知道《海綿寶寶》的畫風發生了什麼樣的改變嗎?
  • 第二屆全球供應鏈數字經濟峰會暨2020中國雙鏈年會在深圳召開
    為進一步推動我國物流與供應鏈領域數字經濟發展和區塊鏈創新應用,促進高質量發展,建設「物流強國」,何會長提出了以下幾點建議:   一是做寬做廣數字經濟與區塊鏈應用基礎性和普及性工作;   二是做深做實數字經濟與區塊鏈應用重點產業和場景;   三是做精做透區塊鏈在數字經濟與區塊鏈應用標準化工作。
  • 京東重新定義「供應鏈」
    首屆大會仍是彼時的京東金融的主場,科技賦能金融產業和金融機構是當時的關注焦點;次年,剛剛完成更名的京東數科在會場上首度闡述了更名的背後邏輯,同時集中亮相了數字營銷、智能城市、數字農牧等多個全新的業務板塊,宣布「進軍產業數位化」。
  • 引領鋼鐵數字供應鏈時代,「蘭格」獲啟賦資本近億元A輪投資
    創業邦獨家獲悉,近日,鋼鐵數字供應鏈服務平臺「蘭格」對外宣布已完成啟賦資本獨家投資的近億元A輪融資,本輪融資資金將主要用於拓展外部區域市場,以及平臺智能化和數位化的迭代升級等方面。創業邦持續關注的「蘭格」成立於1995年,專注服務鋼鐵行業超過25年,是一家鋼鐵數字供應鏈服務平臺,通過「科技x交易x數據」的信息化解決方案,幫助鋼鐵全產業鏈企業實現數位化轉型升級與降本增效。
  • 超市:供應鏈全線改革
    11月16日,阿里數字農業西安集運加工中心正式開倉,時令的蘋果是倉內的主品類,一個賣相和口感俱佳的蘋果通過電商流向市場前,要經過重重篩選。當供應鏈實現數位化後,對傳統的保鮮、分級、分選、包裝、發貨等環節實現各個環節的數字呈現。截至本月底,進入西安倉的六種水果就將有3780萬斤,來自甘肅、新疆、陝西等地。每天上午10點,西安倉準時準點開始運轉,打包好的成箱蘋果通過物流抵達消費者家中。
  • 愉悅資本劉二海:未來二十年機會在哪裡?
    在此次論壇上,「新基礎設施」投資理念首倡者、愉悅資本創始及執行合伙人劉二海分享了近二十年來創業和投資市場的變化,並圍繞未來二十年的創業投資趨勢等話題展開深度論述。愉悅資本認為,新基礎設施時代來臨,新基礎設施的成熟將孕育一批優秀的巨型企業,而網際網路的應用也將更加普遍、經濟、安全和可靠。
  • 時隔二十年,2020年播出的這部新番,滿滿的都是回憶
    1999年,數碼寶貝播出,陪伴了無數小夥伴的童年,這部動漫中,最讓人難忘的,應該就是其中那些可愛的數碼寶貝了,他們小時候,都是有著很可愛的形象,但是進化後,就變成另外一副強壯的樣子,十分的厲害。雖然時間流逝,但是喜歡數碼寶貝動漫的人,依舊還是那麼多,因為這部動漫太過經典,所以在1999年以後,數碼寶貝又被翻拍了大電影,漫迷們可以走進電影院,在大熒幕前,去觀看這部充滿著青春回憶的動漫。
  • AI數據標註師、網際網路營銷師、供應鏈管理師……來!看看數字經濟裡...
    新華社北京9月14日電 題:AI數據標註師、網際網路營銷師、供應鏈管理師……來!看看數字經濟裡蘊含了多少新崗位新華社記者張辛欣通過數據標註實現圖像識別、設置模型進行供應鏈管理、利用大數據嘗試個性化教學……今年以來,新模式新業態不斷湧現,在為經濟社會秩序恢復提供助力的同時,也創造了不少令人耳目一新的職業。隨著新基建加快推進,數字經濟還將帶來多少機會?