2018年-360研究报告_2017年度安全报告--供应链_22页_1mb
报告摘要
2017年度供应链攻击事件总结
核心内容
2017年,全球范围内发生了多起供应链攻击事件,这些攻击通过篡改开发工具、软件分发渠道或更新机制,将恶意代码植入合法软件中,从而对大量用户造成影响。这些攻击利用了供应链中的信任关系,导致用户在不知情的情况下安装了恶意软件,带来了隐私泄露、数据窃取、木马植入等严重后果。
主要观点
- 供应链攻击已成为一种高效的恶意软件分发方式,攻击者通过污染开发环境、篡改软件分发渠道、劫持软件升级路径等方式,将恶意代码嵌入合法软件中。
- 由于用户对官方渠道的信任,这类攻击往往能造成更大危害。
- 供应链攻击的隐蔽性和复杂性使得其难以被发现,对网络安全构成重大威胁。
- 随着软件生态的发展,攻击者不断利用新技术(如代码混淆、图片隐藏)来规避安全检测。
关键信息
1. XshellGhost 事件
- 发布厂商:NetSarang
- 发布时间:2017年7月18日
- 攻击方式:通过篡改 nssock2.dll 模块植入后门
- 影响范围:数十万用户
- 后门特点:
- 无自启动项,无独立落地文件
- 使用花指令和部分加密函数
- 通过 DGA 域名与 C&C 服务器通信
- 可动态下发任意代码执行
- 攻击流程:
- Xshell 启动后加载 nssock2.dll
- 引子代码解密 shellcode1 并执行
- shellcode1 加载 shellcode2,收集用户信息并发送至 DGA 域名
- shellcode2 接收 key 并解密 shellcode3,继续执行恶意行为
2. Ccleaner 恶意代码攻击事件
- 发布厂商:Piriform
- 发布时间:2017年9月18日
- 攻击方式:篡改 CRT 静态库,污染开发环境
- 影响范围:数百万用户
- 攻击特点:
- 利用 Chrome 应用商店的认证机制进行传播
- 通过混淆技术隐藏恶意代码
- 使用 DNS 通信与 C&C 服务器交互
- DGA 域名:
- 2017年1月至12月:
ab%x%x.com(如abde911dcc16.com) - 2018年1月至3月:
ab%x%x.com(如ab2e1b782bad.com)
- 2017年1月至12月:
- 攻击流程:
- 恶意代码在插件启动时解密并执行
- 收集用户信息并发送至 C&C 服务器
- 支持多种通信协议(DNS、HTTP、SSL)
3. OSX/Proton 后门(Elmedia Player 软件)攻击事件
- 发布厂商:Eltime
- 发布时间:2017年10月19日
- 攻击方式:官网被入侵,植入恶意代码
- 影响范围:约100万用户
- 攻击特点:
- 利用 macOS 开发者签名技术伪装恶意软件
- 通过持久化控制窃取用户信息
- 窃取信息类型:
- 操作系统信息(主机名、用户名、硬件序列号等)
- 浏览器信息(历史记录、cookies、登录信息等)
- 数字钱包数据(Electrum、Bitcoin Core、Armory 等)
- SSH 信息、Keychain 信息、Tunnelblick 配置、GnuPG 数据、1Password 数据
- 攻击流程:
- 恶意代码通过 DGA 域名与 C&C 服务器通信
- 收集用户信息并上传至攻击者控制的服务器
4. Chrome 插件 User-AgentSwitcher 供应链攻击事件
- 攻击方式:利用图片代码隐藏技术,绕过 Chrome 商店审查
- 影响范围:458,450 用户
- 攻击特点:
- 通过混淆 JS 代码隐藏恶意行为
- 利用 Chrome 商店认证机制传播
- 攻击流程:
- 恶意代码在插件启动时解密并执行
- 监听输入框 blur 事件,通过 WebSocket 上传用户输入内容
- 支持多种网络通信方式(DNS、HTTP、SSL)
5. 全国多省爆发大规模软件升级劫持攻击
- 攻击方式:通过劫持软件升级链接,替换为恶意程序
- 影响范围:超过百万用户,主要集中于山东、山西、福建、浙江等地
- 攻击特点:
- 通过运营商或 CDN 服务器重定向升级链接
- 恶意程序在安装时后台下载并安装其他软件
- 攻击流程:
- 用户尝试升级软件时,被重定向至恶意 CDN 服务器
- 恶意程序在安装时注入后台行为,如推广其他软件
- 恶意程序不具备合法数字签名,体积较大
6. WordPress Keylogger 事件
- 攻击方式:通过篡改主题文件(function.php)植入混淆的 JS 脚本
- 影响范围:使用 WordPress 的用户
- 攻击特点:
- 利用前端 JS 进行键盘记录
- 通过 WebSocket 与 C&C 服务器通信
- 攻击流程:
- 恶意脚本在用户输入时记录数据
- 通过 WebSocket 上传数据至攻击者控制的服务器(如
wss://cloudflare[].solutions:8085/)
结论与建议
- 厂商责任:应加强供应链安全,采用 HTTPS 升级、代码签名等措施防止恶意篡改
- 用户防护:建议使用安全软件(如 360 安全卫士)进行主动防御,防范恶意程序
- 技术防范:提高对代码混淆、图片隐藏等技术的检测能力,加强威胁情报共享
- 未来展望:随着软件生态的复杂化,供应链攻击将成为持续存在的安全威胁,需加强整体安全体系建设
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载