网易科技讯 9月19日消息,据国外媒体报道,我们往往接触到的软件安全问题都是关于信任源:不要点击不明来源的网页链接或附件,只能从受信任的来源或受信任的应用商店中安装应用程序。但是,最近黑客开始在软件供应链上诸如攻击,甚至在用户点击安装之前,黑客已经将恶意软件植入到受信供应商的软件之中。
周一,思科Talos安全研究部门透露,上月黑客破坏了超流行的免费电脑清理工具CCleaner,将一个后门插入到该工具的应用程序更新中,至少影响了数百万台个人电脑。这种攻击将恶意软件直接植入了CCleaner开发商Avast的软件开发过程,并通过安全公司分发给用户。这种攻击越来越常见。在过去三个月里,黑客三次利用软件供应链中的漏洞在软件公司自己的安装程序或系统更新中植入恶意代码,并通过那些受信渠道传播恶意代码。
思科Talos团队负责人克雷格·威廉姆斯(Craig Williams)表示“这些供应链攻击有相关性。 “攻击者意识到,如果他们能找到那些没有采用有效安全防范措施的软件公司,他们就可以劫持起客户群,并将其用作自己恶意软件的安装基础。我们发现的类似情况越多,也就意味着类似的攻击越多。“
根据Avast透露,从应用程序第一次被破坏开始,植入恶意软件的CCleaner应用程序的已经安装了287万次。直到上周,一个测试版的思科网络监控工具发现了其中问题。事实上,以色列安全公司Morphisec早在8月中旬就提醒了Avast注意此类问题。而Avast虽然对CCleaner的安装程序和更新进行了加密,以防止攻击者在没有加密密钥的情况下进行欺骗下载。但是黑客们的高明之处在于,其在数字签名生效之前就已经侵入了Avast的软件分发流程,这样一来安全公司本质上是为恶意软件打上了安全的标志,并把它分发给用户。
两个月前,也有黑客利用类似的软件供应链漏洞将破坏性软件“NotPetya”分发至数百个乌克兰的目标,同时也传播到了其他欧洲国家和美国。该软件是一种勒索病毒,在乌克兰其通过一款被称为MeDoc的会计软件更新进行传播。?NotPetya使用MeDoc的更新机制作为依托,然后通过企业网络进行传播,造成了包括数千乌克兰银行和发电厂等公司业务瘫痪。线管影响甚至波及到了丹麦航空业巨头马士基以及美国制药巨头默克公司。
一个月之后,俄罗斯安全公司卡巴斯基研究人员发现了另一个软件供应链攻击,他们将其称之为“Shadowpad”:黑客将一个后门程序通过企业网络管理工具Netsarang的分发渠道下载到了韩国的数百家银行,能源和药品公司公司。卡巴斯基分析师Igor Soumenkov当时写道:“ShadowPad是一个关于软件供应链攻击的典型例子,也表明这种攻击方式是可多么危险和广泛。”
对软件供应链的攻击已经多次出现。但是,安全公司Rendition Infosec的研究员和顾问杰克·威廉姆斯(Jake Williams)表示,这些攻击事件也引起了人们对安全的高度关注。威廉姆斯说:“我们往往依赖于开放源码或分布广泛的软件,恰恰这些软件本身就是易受攻击的。对于黑客来说,这些目标唾手可得”
威廉姆斯认为,黑客攻击向供应链的转移部分原因是用户端的安全性不断提高,而公司也通过各种防火墙切断了其他较为容易感染病毒的途径。现在,要发现Microsoft Office或PDF阅读器等应用程序中可能存在的漏洞并不像以前那样容易,而且越来越多的公司都在发布安全补丁。威廉姆斯说:“总体上的网络安全性越来越好。但这些软件供应链攻击打破了以往的所有模式,他们能够通过防病毒和基本的安全检查,有时安全补丁本身就是攻击源。
在最近的一些安全事件中,黑客还通过另一种方式对软件供应链进行攻击,其攻击的不仅仅是软件公司,而且还会攻击这些公司程序员使用的开发工具。2015年底,黑客在中国开发人员经常光顾的网站上分发了苹果开发者工具Xcode的假冒版本。这些假冒工具将称为XcodeGhost的恶意代码注入了39个iOS应用程序,其中不少软件还通过了苹果的App Store评测,导致了大规模的iOS恶意软件爆发。就在上周,斯洛伐克政府警告称,Python代码库或PyPI中已经被加载了恶意代码。
思科的克雷格威廉姆斯(Craig Williams)说,这些供应链攻击特别阴险,因为它们违反了消费者计算机安全的基本思想,这可能会让那些坚持使用可信软件来源的用户和那些随意安装软件的用户一样脆弱。特别是恶意软件开始攻击Avast这样的安全公司时尤为如此。威廉姆斯说:“人们信任软件公司,当他们这样遭到安全威胁时,真的是打破了这种信任。”
威廉姆斯说,这些攻击已经使消费者无法有效保护自己。最好的应对方法是,您可以尽量扼要地了解所使用软件的公司的内部安全实践,或者从应用程序中判读该公司是否具备足够的内部安全性。
但对于一般互联网用户而言,此类信息难以了解。最终,保护用户免受类似供应链攻击的责任也必须转向软件供应链,也就是让那些有供应链漏洞的公司为之买单。(晗冰)
标签: 软件 黑客 恶意最近更新
- 最新:宁夏首条高铁5G网络全线开通2023-01-09
- 5项数字化转型国家标准正式立项2023-01-09
- 漯河联通“六抓六促”推广党建负责人工作法2023-01-09
- 【速看料】泰安移动开展“四个一”抓实抓牢节前廉洁教育2023-01-09
- 我国大数据产业规模达1.3万亿元复合增长率超30%2023-01-09
- 宿州移动警企联动“重拳打猫”再添战果2023-01-09
- 焦点热议:中国联通故障中心平台及网络智能运维机器人系统获“优秀级”认证2023-01-09
- 浙江联通实现省内重点城市“一市一池”全覆盖|焦点快看2023-01-09
- 苹果服软!iPhone 15曝光:全系标配USB-C、灵动岛 Pro版还有钛合金2023-01-09
- 每日观察!未来要取代iPhone!苹果AR/VR头戴设备将春季发布:原型机已发放2023-01-09
- 快看:“天灾加人祸”,特斯拉的好日子到头了?2023-01-09
- 【全球热闻】支付宝2023年“集五福”来了 网友:两块钱的大项目2023-01-09
- 全球今头条!马斯克承诺成空谈!推特被裁员工仅获1个月工资补偿2023-01-09
- 微软Xbox老大斯宾塞盛赞索尼:无障碍手柄是对PS生态很好的补充2023-01-09
- 每日资讯:暴雪网易复合几乎不可能:不会降低标准 正和新代理谈的火热2023-01-09
- 苹果砍单“链条”受过 “果链”上市公司另寻出路2023-01-09
- 天天热资讯!紫辉创投郑刚再呛罗永浩:多次退出锤子科技股东群,用新公司股权要挟投资人放弃基本权利2023-01-07
- 投资人炮轰罗永浩“势利眼”,曾参与锤子科技两轮融资,称其是中国乔布斯|全球通讯2023-01-07
- 天天观点:罗永浩发文回应投资人郑刚2023-01-07
- 罗永浩回应郑刚炮轰:锤子每年都开股东会,新公司已给老股东股权补偿2023-01-07
- 蚂蚁集团股东上层结构调整、马云不再为实控人,继续强化与阿里的隔离_全球新要闻2023-01-07
- 二叠纪大灭绝期间紫外线辐射增加?化石花粉粒中“防晒霜”添证据|全球快资讯2023-01-07
- 湖北西部秭归盆地首次发现侏罗纪中期恐龙足迹化石-环球讯息2023-01-07
- 观察:蚂蚁集团大动作!马云退出实控人位置,股东投票权进一步分散,拟引入第五名独董2023-01-07
- 罗永浩回应投资人“炮轰”:郑刚对我的评论毫无事实基础-环球快报2023-01-07
- 网传马云现身曼谷:吃路边摊看泰拳比赛 还上阵打了一通2023-01-07
- 投资人郑刚炮轰罗永浩 全球快看2023-01-07
- 全球实时:蚂蚁强化与阿里隔离 马云股份表决权变了2023-01-07
- 刚刚,蚂蚁集团发布重要公告!_环球快播2023-01-07
- 锤子手机投资人、紫辉创投创始人郑刚深夜炮轰罗永浩:不懂感恩2023-01-07