2017年度安全报告——供应链_20页_1mb
报告摘要
2017年度供应链攻击总结
核心内容
2017年,供应链攻击成为网络安全领域的重要威胁,多个知名软件和工具被植入恶意代码,导致大量用户数据泄露和系统被控制。这些攻击事件展示了攻击者如何利用供应链的信任链,将恶意代码伪装成合法软件,从而实现对用户的隐蔽渗透。
主要观点
- 供应链攻击利用了开发工具、软件分发渠道和第三方插件等环节,绕过传统安全防护机制,实现对用户的长期控制和数据窃取。
- 由于攻击者能够通过篡改软件开发环境或分发渠道,使得恶意代码在软件发布前就已经嵌入,增加了检测和防御的难度。
- 供应链攻击对用户和企业都带来了巨大的安全风险,特别是在信任链被破坏后,恶意代码可以潜伏在合法软件中,对用户隐私和系统安全构成严重威胁。
关键信息
1. XshellGhost 事件
- 时间:2017年8月
- 攻击方式:通过nssock2.dll模块植入后门代码,利用Shellcode进行解密和执行。
- 特点:
- 无自启动项,无独立落地文件
- 使用花指令和部分加密函数设计
- 通过DGA算法生成域名与C&C服务器通信
- 支持多种通信协议,包括DNS、HTTP、SSL等
- 影响:大量使用Xshell的用户信息泄露,攻击组织利用供应链进行大规模定向攻击。
2. Ccleaner 恶意代码攻击事件
- 时间:2017年9月18日
- 攻击方式:通过篡改开发环境中的CRT静态库,导致CCleaner应用程序被植入恶意代码。
- 特点:
- 利用Chrome商店的认证机制进行伪装
- 通过混淆技术隐藏恶意代码
- 使用DGA算法生成域名进行C&C通信
- 影响:约458,450用户安装了带有后门的插件,攻击组织通过伪装插件进行广泛传播。
3. OSX/Proton后门(Elmedia Player软件)攻击事件
- 时间:2017年10月19日
- 攻击方式:通过篡改Elmedia Player的DMG文件,植入OSX/Proton后门。
- 特点:
- 使用合法的macOS开发者签名伪装
- 持久化控制,窃取用户信息
- 攻击者通过DNS请求与C&C服务器通信
- 影响:约100万用户受影响,攻击者利用供应链漏洞进行广泛传播。
4. Chrome插件User-AgentSwitcher供应链攻击事件
- 时间:2017年
- 攻击方式:通过混淆恶意代码并嵌入图片文件,绕过Chrome商店的审查机制。
- 特点:
- 利用图片代码隐藏技术
- 伪装成合法插件进行传播
- 通过WebSocket进行数据传输
- 影响:大量用户安装了被篡改的插件,造成数据泄露风险。
5. 全国多省爆发大规模软件升级劫持攻击
- 时间:2017年3月底至7月
- 攻击方式:通过劫持软件升级过程,将恶意代码伪装成合法升级包进行传播。
- 特点:
- 通过HTTP 302跳转劫持升级下载链接
- 未校验的更新模块被替换
- 恶意软件在安装时窃取用户信息并推广其他软件
- 影响:超过百万用户受影响,主要集中在山东、山西、福建、浙江等地。
6. WordPress Keylogger 事件
- 时间:2017年4月至12月
- 攻击方式:通过在主题的function.php文件中植入混淆的js脚本,实现键盘记录和数据窃取。
- 特点:
- 利用Web技术进行隐蔽通信
- 使用WebSocket和CORS技术进行数据传输
- 恶意脚本在用户使用前植入
- 影响:大量WordPress站点被攻击,用户数据面临泄露风险。
总结
2017年的供应链攻击事件表明,攻击者能够通过多种手段利用软件开发和分发过程中的漏洞,实现对用户的隐蔽渗透。这些攻击不仅影响了软件的安全性,还对用户隐私和数据安全构成严重威胁。因此,软件厂商和安全厂商需要加强供应链安全,采用加密传输、严格审查机制和实时监控等手段,以防止恶意代码的植入和传播。同时,用户也应提高安全意识,使用安全软件进行防护,确保软件更新过程的安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载