2017年度安全报告——供应链_22页-1mb
报告摘要
2017年度安全报告——供应链攻击总结
核心内容
2017年,供应链攻击成为网络安全领域的重要威胁。攻击者通过污染开发工具、篡改软件升级过程、利用插件商店等途径,向用户终端植入恶意代码,造成隐私泄露、数据窃取、远程控制等严重后果。报告中分析了多个典型供应链攻击事件,包括XshellGhost、CCleaner恶意代码攻击、OSX/Proton后门、Chrome插件User-AgentSwitcher供应链攻击以及全国多省爆发的大规模软件升级劫持攻击和WordPress Keylogger事件。
主要观点
- 供应链攻击的普遍性:供应链攻击利用了开发工具、软件分发渠道和平台的信任机制,是攻击者渗透目标系统的一种高效手段。
- 攻击方式多样化:包括代码污染、网络劫持、插件伪装、恶意脚本注入等,攻击者通过复杂技术手段规避检测。
- 影响范围广泛:多个知名软件和平台受到攻击,影响数百万用户,甚至上亿用户,危害严重。
- 安全防护亟需加强:建议软件厂商采用HTTPS加密传输、加强开发环境安全,以及用户应使用安全软件进行防护。
关键信息
1. 事件概览
| 事件名称 | 发布厂商 | 发布时间 | 涉及软件/插件 | 影响范围 |
|---|---|---|---|---|
| XshellGhost | NetSarang | 2017年7月 | Xshell | 数十万用户 |
| CCleaner恶意代码攻击 | Piriform | 2017年9月 | CCleaner | 数百万用户 |
| OSX/Proton后门 | Eltime | 2017年10月 | Elmedia Player | 约100万用户 |
| Chrome插件User-AgentSwitcher攻击 | Chrome商店 | 2017年9月 | User-AgentSwitcher | 458,450用户 |
| 全国多省软件升级劫持攻击 | 多家厂商 | 2017年3月-7月 | 多款软件升级程序 | 超过百万用户 |
| WordPress Keylogger事件 | WordPress | 2017年4月-12月 | WordPress站点 | 数万站点 |
2. 攻击技术分析
-
XshellGhost:
- 攻击者修改了Xshell的源代码,植入后门。
- 恶意代码通过nssock2.dll模块加载,使用Shellcode进行解密和执行。
- 后门具有无自启动项、加密函数、多种通信协议、DGA域名生成等特征。
- 后门整体流程分为9个步骤,包括加载模块、解密执行、持久化运行、远程控制等。
-
CCleaner恶意代码攻击:
- 攻击者通过污染开发环境中的CRT静态库函数,导致CCleaner程序被植入恶意代码。
- 恶意代码通过DNS请求与C&C服务器通信,使用DGA算法生成域名。
- 通过混淆代码和图片隐藏技术绕过Chrome商店审查。
-
OSX/Proton后门(Elmedia Player):
- Elmedia Player和Folx软件被篡改,植入OSX/Proton后门。
- 攻击者利用macOS开发者签名重新打包恶意软件,伪装成合法程序。
- 通过持久化控制窃取用户信息,包括操作系统、浏览器、数字钱包、SSH信息等。
-
Chrome插件User-AgentSwitcher攻击:
- 通过混淆代码和图片隐藏技术,绕过Chrome商店的审查机制。
- 插件在安装后,通过background.js加载恶意代码,实现信息窃取和远程控制。
-
软件升级劫持攻击:
- 攻击者通过劫持CDN服务器和运营商重定向,篡改软件升级链接。
- 恶意升级程序在安装时秘密下载其他软件,造成用户数据泄露和系统污染。
- 360安全卫士对此类攻击进行拦截,用户应开启主动防御功能。
-
WordPress Keylogger事件:
- 攻击者通过注入混淆的JavaScript脚本,实现键盘记录和远程控制。
- 恶意脚本从“cloudflare.solutions”域加载,与Cloudflare无关。
- 恶意代码监听输入框的blur事件,通过WebSocket发送用户输入内容。
3. 安全建议
-
软件厂商:
- 应加强开发环境安全,防止恶意代码污染。
- 推荐使用HTTPS进行软件更新,防止网络劫持。
- 与安全厂商合作,提升整体安全防护能力。
-
普通用户:
- 使用安全软件进行防护,如360安全卫士。
- 在软件更新时开启安全防护功能,防止恶意程序植入。
- 定期检查系统,清除可能存在的恶意文件。
4. 未来展望
- 供应链攻击将继续成为网络安全的重要威胁。
- 需要更多技术手段和规范来防范此类攻击。
- 安全厂商之间应加强威胁情报和数据整合,提升整体防御能力。
事件背景与历史
- XcodeGhost:2015年,Xcode非官方版本被植入恶意代码,影响广泛。
- Ken Thompson Hack:1984年提出的编译器后门概念,成为供应链攻击的理论基础。
- NotPetya蠕虫:2017年上半年,展示供应链攻击的强大影响力。
结语
2017年供应链攻击事件频发,反映出软件开发和分发过程中的安全隐患。随着技术的发展,攻击手段不断升级,安全防护也需与时俱进。通过加强安全意识、采用更严格的审查机制和加密传输,才能有效应对供应链攻击带来的风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载