中国政企软件供应链攻击现状分析报告_25页_1mb
报告摘要
中国政企软件供应链攻击现状分析报告总结
报告摘要
本报告由360天擎团队于2017年9月发布,旨在分析中国政企机构在软件供应链攻击中的现状、典型攻击事件及防范建议。报告指出,软件供应链攻击利用合法软件的信任关系,通过下载、升级、信息推送等环节植入恶意代码,给政企机构带来严重安全威胁。重点行业如政府、金融、能源等,因其软件应用特点,面临更高的风险。360提出了一系列解决方案,包括构建安全下载平台、管控升级通道、实施白名单机制等,以提升政企机构在软件供应链攻击中的防御能力。
核心内容
主要观点
- 软件供应链攻击利用合法软件的信任关系,通过漏洞、篡改、挂马等方式实现攻击。
- 免费软件成为攻击的主要载体,因其广泛使用且缺乏监管,成为不法分子的首选。
- 付费软件虽安全性较高,但由于信任关系,一旦被攻击,破坏力也较大。
- 政企机构在软件使用中存在较多风险点,尤其是免费软件的广泛安装和缺乏统一管理。
关键信息
- 攻击方式包括劫持、篡改、挂马等。
- 攻击载体包括播放器、游戏软件、浏览器、下载工具、行业软件等。
- 攻击路径主要集中在下载安装、升级维护和信息推送阶段。
- 受影响范围广泛,部分攻击事件涉及数百万台设备。
- 风险提示:安装量和覆盖率越高的软件,遭遇供应链攻击的可能性越大。
第一章 软件供应链攻击事件分析
典型事件分析
-
播放器挂马
- 描述:通过合法播放器广告页面注入恶意代码,利用IE漏洞传播。
- 影响范围:353万次拦截。
- 传播载体:搜狐影音等播放器。
- 爆发关键:广告页面中注入恶意代码,利用IE漏洞传播。
-
域影
- 描述:通过运营商内容劫持,向用户电脑注入Flash挂马代码。
- 影响范围:20万次拦截。
- 传播载体:英雄联盟、QQLive等娱乐软件。
- 爆发关键:利用广告商投放的带有木马的广告,结合客户端漏洞传播。
-
hao123下载器
- 描述:第三方外包团队在下载器中植入恶意代码,用于流量劫持和分成。
- 影响范围:所有从hao123网站下载的用户。
- 传播载体:hao123下载器。
- 爆发关键:外包团队植入恶意插件,利用下载器漏洞传播。
-
流行软件集体挂马
- 描述:通过广告联盟推送的网页广告,利用IE漏洞进行挂马。
- 影响范围:十余款流行软件用户。
- 传播载体:播放器、游戏、输入法、压缩软件等。
- 爆发关键:广告联盟投放带恶意代码的网页广告,利用IE漏洞传播。
-
Fireball
- 描述:通过强制修改Chrome主页和安装恶意扩展程序传播。
- 影响范围:全球2.5亿用户。
- 传播载体:Chrome浏览器。
- 爆发关键:强制安装,利用浏览器漏洞。
-
暗云III
- 描述:通过外挂、游戏辅助等软件诱导用户关闭安全软件,实现木马传播。
- 影响范围:百万台电脑。
- 传播载体:外挂、游戏辅助等。
- 爆发关键:诱导用户关闭安全软件,实现木马植入。
-
Petya
- 描述:通过感染乌克兰流行会计软件M.E.Doc的更新服务器传播。
- 影响范围:欧洲多个国家,包括乌克兰、俄罗斯、印度等。
- 传播载体:M.E.Doc更新程序。
- 爆发关键:利用软件更新通道,传播勒索病毒。
-
大规模软件升级劫持
- 描述:通过劫持升级域名,向用户推送篡改的安装包。
- 影响范围:数百万次攻击拦截。
- 传播载体:爱奇艺、百度云盘等软件。
- 爆发关键:网络劫持,将合法软件替换为带恶意程序的“假软件”。
-
擒狼
- 描述:通过网页广告注入恶意代码,实现浏览器劫持和远程控制。
- 影响范围:3万多次攻击拦截。
- 传播载体:网络广告页面。
- 爆发关键:利用广告联盟投放带恶意代码的广告,通过漏洞传播。
-
异鬼II
- 描述:隐藏在刷机软件中,具有数字签名,绕过安全防护。
- 影响范围:上百万台用户机器。
- 传播载体:刷机软件。
- 爆发关键:利用刷机软件的数字签名绕过安全防护。
-
Kuzzle
- 描述:假冒安全软件,盗用知名厂商数字签名,实现远程控制。
- 影响范围:主流浏览器首页被劫持。
- 传播载体:下载站高速下载器。
- 爆发关键:盗用数字签名,利用安全软件信任机制传播。
-
XshellGhost
- 描述:Xshell组件中存在后门代码,导致敏感信息泄露。
- 影响范围:约十万用户受影响。
- 传播载体:Xshell等编程开发软件。
- 爆发关键:DLL组件存在后门,利用合法签名绕过查杀。
共性分析
- 借用合法软件身份:攻击者利用合法软件的信任关系,实现隐蔽传播。
- 利用角度:包括监管不严、不自律、漏洞利用。
- 潜入阶段:主要集中在下载安装、升级维护和信息推送。
- 攻击方法:包括劫持、篡改、挂马。
第二章 政企机构软件应用现状分析
软件应用情况整体分析
- 安装量最高:办公软件(30.1%),休闲娱乐软件(14.6%),行业软件(14.4%),企业定制软件(2.7%)。
- 覆盖率最高:安全软件(95.2%),休闲娱乐软件(45.2%),搜索下载软件(37.7%)。
- 风险提示:安装量和覆盖率越高,遭遇供应链攻击的可能性越大。
重点行业分析
-
政府
- 办公软件安装量高(40%),定制软件安装量突出(15.7%),行业软件使用较少。
- 建议重点关注办公软件和定制软件的安全。
-
金融
- 行业软件和搜索下载工具使用比例最高(22.1%和21.9%)。
- 建议重点关注行业软件和搜索下载工具的安全。
-
能源
- 办公软件安装量高(39.8%),行业软件使用比例较高(18.1%)。
- 建议重点关注办公软件和行业软件的安全。
-
大企业
- 软件种类繁多,安全软件安装量较低(6.8%)。
- 建议重点关注休闲娱乐类软件的安全。
-
互联网
- 软件使用均匀,存在安装过多过繁的问题。
- 建议对所有类型的软件都给予高度重视。
第三章 软件供应链攻击防范建议
防范思路
- 掌控软件资产:精准、实时、全面了解软件使用情况。
- 选择安全下载渠道:构建企业软件下载平台,降低第三方下载风险。
- 把控升级通道:由管理员统一进行软件升级,封堵不安全的更新路径。
- 分析网络通信行为:监控互联网软件的网络行为,防范信息外泄和恶意插件。
- 具备应急响应能力:在攻击发生时,第一时间阻断网络链路,减少损失。
360解决方案
- 企业软件管家:确保软件从安全渠道下载。
- 新一代终端安全管理系统(天擎):实现软件资产管理,快速响应攻击。
- 新一代智慧防火墙:管控软件升级过程,集成威胁情报技术。
- 内网白名单机制:强制管控可运行软件及相关进程。
应用案例
- XShellGhost事件:通过软件管家、智慧防火墙和终端一体化产品,实现对受影响软件的快速定位与处置。
写在最后
- 软件供应链攻击具有高度隐蔽性,企业难以察觉。
- 防范建议包括构建整体防御体系,从软件下载、升级、运行、通信等多个层面进行管控。
- 建议政企机构关注厂商安全公告,建立长效预警机制,以应对日益复杂的软件供应链安全威胁。
附录1 相关定义
- 软件供应链攻击:利用合法软件的信任关系,在传播和升级过程中植入恶意代码。
- 软件分类:包括安全杀毒、办公软件、股票网银、行业软件、搜索下载、图形图像、娱乐软件、定制软件、其他软件等。
- 软件付费形式:分为付费软件(需购买或定制)和免费软件(可自由下载)。
附录2 研究团队
- 360天擎团队
- 360安全监测与响应中心
- 360威胁情报中心
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载