360-2017年度安全报告(网络安全)——供应链-2018.1-22页-1mb
报告摘要
2017年度供应链攻击总结
核心内容
2017年,全球范围内发生了多起严重的供应链攻击事件,这些攻击通过污染开发工具、软件分发渠道或应用商店,最终影响了数百万甚至上亿的用户。攻击者利用供应链的信任关系,将恶意代码嵌入合法软件中,从而实现对用户的隐蔽攻击。这些事件揭示了供应链安全在现代软件开发和分发过程中的脆弱性,并强调了加强供应链安全防护的必要性。
主要观点
- 供应链攻击利用了开发工具、软件分发渠道或应用商店中的信任关系,使恶意代码得以绕过常规安全机制。
- 供应链攻击具有高度隐蔽性,攻击者通过技术手段如代码混淆、加密模块和DGA域名生成,使攻击难以被发现。
- 软件更新过程成为攻击者的主要目标之一,通过劫持升级链接,攻击者可以将恶意代码植入用户系统。
- 供应链攻击的威胁不仅限于Windows平台,也波及到Mac OS X等系统,表明所有平台都需重视供应链安全。
关键信息
2017年重大供应链攻击事件
| 事件名称 | 发布厂商 | 时间 | 详细描述 |
|---|---|---|---|
| XshellGhost 事件 | NetSarang | 2017年7月 | Xshell源代码被污染,植入后门代码,影响大量用户 |
| Ccleaner 恶意代码攻击事件 | Piriform | 2017年9月 | Ccleaner的非官方版本被篡改,植入恶意代码 |
| OSX/Proton后门(Elmedia Player软件)攻击事件 | Eltime | 2017年10月 | Elmedia Player和Folx软件被植入OSX/Proton后门 |
| Chrome插件User - AgentSwitcher供应链攻击事件 | User-AgentSwitcher | 2017年9月 | 通过混淆代码隐藏在图片中,绕过Chrome商店审查 |
| 全国多省爆发大规模软件升级劫持攻击 | 不明 | 2017年3月-7月 | 软件升级链接被劫持,恶意程序被下载安装 |
| WordPress Keylogger 事件 | 不明 | 2017年4月-12月 | WordPress站点被植入恶意脚本,用于键盘记录和数据窃取 |
技术分析
XshellGhost 事件
- 恶意代码通过 nssock2.dll 模块植入,利用Shellcode进行多阶段攻击。
- 后门通过DNS TXT数据包上传用户信息,并使用DGA生成域名与C&C服务器通信。
- 该攻击利用了开发工具污染的方式,影响了大量用户。
Ccleaner 恶意代码攻击事件
- 攻击者通过篡改开发环境中的CRT静态库函数,污染了Ccleaner的非官方版本。
- 恶意代码使用混淆和加密技术,通过DNS请求与C&C服务器通信。
- DGA算法生成多个域名,用于隐藏攻击者的真实IP地址。
OSX/Proton后门(Elmedia Player软件)攻击事件
- Elmedia Player和Folx软件被植入OSX/Proton后门,攻击者利用有效的开发者签名重新打包恶意软件。
- 信息窃取包括操作系统信息、浏览器数据、数字钱包、SSH信息等。
- 攻击者通过DNS请求与C&C服务器通信,进行远程控制。
Chrome插件User-AgentSwitcher供应链攻击事件
- 恶意代码隐藏在图片中,通过混淆和解密技术绕过Chrome商店的审查。
- 用户信息被上传至指定服务器,通过WebSocket进行通信。
- 该事件表明,即使通过官方应用商店分发的插件,也可能存在安全隐患。
软件升级劫持攻击
- 攻击者通过劫持软件升级链接,将恶意程序伪装成合法更新包。
- 恶意程序在安装时会下载并安装其他软件,影响用户系统。
- 360安全卫士对此类攻击进行了拦截和查杀,建议使用HTTPS进行升级。
WordPress Keylogger 事件
- 恶意脚本被植入到WordPress主题的function.php文件中。
- 通过WebSocket和CORS技术进行通信,窃取用户输入信息。
- 攻击者利用用户在表单字段中输入内容进行监听,并将数据发送至远程服务器。
供应链攻击的特点
- 隐蔽性强:攻击者使用加密、混淆和DGA域名生成等技术,使攻击难以被发现。
- 利用信任链:通过污染合法软件或开发工具,利用用户对软件的信任进行攻击。
- 多阶段攻击:攻击通常分为多个阶段,通过模块化结构实现复杂功能。
- 广泛影响:攻击影响范围广,从个人用户到企业级应用均有受害案例。
建议与对策
- 软件厂商:应加强供应链安全,确保开发环境和分发渠道的安全性,采用HTTPS进行软件升级。
- 用户:在使用软件时应保持警惕,使用安全软件进行防护,如360安全卫士。
- 安全厂商:应加强威胁情报共享和联合防御机制,提高对供应链攻击的检测和响应能力。
未来展望
- 供应链攻击将成为未来网络安全的重要挑战之一。
- 安全厂商和软件开发公司需要加强合作,共同提升供应链安全防护水平。
- 用户应提高安全意识,采取更多主动防护措施,以应对日益复杂的供应链攻击威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载