软件供应链安全

核心提示软件供应链中的漏洞类型由于互联网信息技术产业的高速发展和软件开发需求的急速扩增,导致软件开发的难度与复杂程度不断加大,软件开发生命周期中的每一个环节都存在引入漏洞的可能性,导致软件供应链的安全风险无处不在,非法攻击者一旦对软件供应链中的任意

软件供应链中的漏洞类型

随着互联网信息技术产业的快速发展和软件开发需求的快速膨胀,软件开发的难度和复杂性日益增加。软件开发生命周期中的每一个环节都有引入漏洞的可能,这就导致了软件供应链中无处不在的安全风险。一旦非法攻击者攻击或篡改软件供应链中的任何一个环节,都会在最终的软件供应链中引起安全风险的连锁反应,造成巨大的安全隐患。软件供应链的漏洞大致可以分为以下几种类型进行分析

1.合法供应商引入的漏洞

随着开发的全球化,大规模软件开发导致了软件供应链的巨大变化,其中最重要的是供应商的引入。如今,全球越来越多的互联网公司依靠数百家第三方供应商、承包商和其他外部组织的帮助来支持软件生产的过程。

通常,生产一种产品需要引入一个或多个第三方供应商,企业往往需要与这些供应商共享数据和信息。然而,这些第三方供应商的安全通常难以得到保障,这使得他们成为软件供应链中的薄弱环节,给软件供应链带来了前所未有的安全威胁。通过合法供应商引入漏洞的典型例子是VxWorks引发的安全事件。

VxWorks是应用最广泛的实时操作系统,全球有超过20亿台设备在使用,包括工业、电力、能源、航空航天空等关键基础设施。多年前,网络安全公司Armis在VxWorks中发现了11个0day漏洞,称之为URGENT/11。其中6个是严重漏洞,可以远程执行代码,5个包括拒绝服务、信息泄露和逻辑缺陷漏洞。这些漏洞存在于TCP/IP网络堆栈中,使得攻击者能够绕过传统边界。并且可以在没有任何用户操作的情况下远程接管设备,包括SCADA设备、工业控制器、病人监护仪、MRI机、防火墙、打印机等关键设备。

2.篡改或伪造组件的漏洞

通过对近年来网络攻击的深入分析,发现恶意代码的传播和扩散占据了很大的比重,尤其是伪造的恶意组件。它的一个主要特点就是披着正规厂商的“合法性”外衣,大大提高了伪造恶意代码组件的传播速度和恶劣影响。

伪造的组件可以使所有信任被攻击厂商证书的机构面临被入侵的风险,攻击者可能通过这个伪造的组件绕过安全检查,然后实施更大范围的攻击。披着“合法”外衣的仿冒组件具有很高的隐蔽性和传播性,在用户和开发者不知情的情况下,可以造成巨大的安全威胁。

使用伪造组件的软件供应链安全攻击的一个典型例子是网络安全管理软件产品猎户座攻击。在成功入侵网络安全管理软件产品后,攻击者将官网提供的猎户座软件安装包替换为植入后门的版本,获取正规厂商的证书并用来给自己签名,使其披上“合法”的外衣,逃避官网软件的安全检查,从而实现软件供应链攻击。

3.编码过程中引入的漏洞

随着软件成为日常生活中不可或缺的一部分,确保底层源代码的安全性和完整性至关重要。然而,在开发人员编写代码时,由于缺乏安全意识和不良的编码习惯、实践和策略,往往会引入一些安全漏洞。随着软件规模的不断扩大,功能越来越复杂,编码过程中引入的安全漏洞也越来越多。为了赶上RD的进度,开发人员很可能会忽略他们使用的框架库中的安全缺陷,从而造成潜在的安全风险。同时,开发者往往会重复使用大量的软件模块,这将导致安全漏洞的延续。

此外,开发人员往往会在编码过程中留下一些权限较高的账号用于后续的测试工作,但在后续的编码过程中却故意或错误地留下这些权限较高的账号。这种情况可能会导致软件漏洞,攻击者可能会利用这些漏洞读取软件中的重要和敏感信息。

4.开源组件引入的漏洞

大多数现代软件是“组装”的,而不是“开发”的。现在的软件开发过程类似于早期的工业生产活动,以开源软件为基本原料,在此基础上,结合实际的业务需求和应用场景,添加相对独立的业务代码,最终“组装”出一套软件系统。这种开发方式虽然在一定程度上提高了软件系统开发的效率,但没有充分考虑其使用的基本开源组件是否安全可靠,给软件系统的安全性和可控性带来了极大的安全挑战。

随着开源技术的快速发展和开源软件的日益普及,企业引入开源软件已经成为一种趋势。Sonatype发布的《2020年软件供应链状况》报告中提到,现代应用中90%的组件都是开源的,其中11%的组件存在已知的安全漏洞。随着开源组件的使用越来越多,风险面也在扩大。使用已知安全漏洞的开源组件,很可能将安全漏洞引入软件产品,并随着软件的使用而传播,从而对软件供应链造成巨大的安全威胁。

软件供应链中的攻击类型

近年来,随着软件系统安全性的不断提高,网络攻击者开始将软件供应链攻击作为攻破关键基础设施的重要突破口,导致软件供应链的安全风险不断增加。软件供应链攻击(Software supply chain attack)是指利用软件供应商与最终用户之间的信任关系,利用软件供应商在合法软件正常传播或升级过程中的各种疏忽或漏洞,劫持或篡改合法软件,从而绕过传统安全产品检查,实现非法攻击的攻击类型。

就软件供应链攻击而言,可分为厂商预留后门、开发工具污染、升级劫持、捆绑下载、源代码污染五种类型。以下根据软件供应链攻击的五种类型,列举并分析了近年来典型的软件供应链安全事件。

1.保留后门

为了后续测试或技术支持的方便,大部分软件厂商在开发过程中可能会预留一些具有高级权限的管理员账号,在软件正式发布时忘记或故意留“后门”。导致产品发布后被网络犯罪分子利用,造成不可挽回的伤害。因为国家的需要,一些厂商专门为国家安全部门预留了一些隐藏的“接口”,方便国家获取用户敏感信息和数据进行监控。

案例:

棱镜门事件:2013年6月,棱镜计划正式暴露在人们的眼前。这是美国国家安全局自2007年以来实施的绝密电子监控计划。这个程序的官方代号是“US-984XN”,直接进入美国互联网公司的中央服务器,挖掘数据,收集情报。微软、雅虎、谷歌、苹果等九大国际巨头参与其中。其中,以思科公司为代表的科技巨头利用其市场优势,在其科技产品中隐藏“后门”,协助美国政府对世界各国实施大规模信息监控,以随时掌握各国最新动态。很多主流的思科路由器产品被曝出在CPN隧道通信和加密模块中存在预设的“后门”,即技术人员在源代码编写过程中就在产品中放置了“后门”,利用“后门”可以获取密钥等核心敏感数据,几乎覆盖了所有访问互联网的人群。

2.开发工具的污染

攻击者攻击开发者常用的代码开发编辑器,篡改开发工具,添加恶意模块插件。开发者在开发代码时,会在代码中植入恶意模块,被污染的开发工具编译的测试程序或部署到生产业务的程序会被植入恶意代码。

案例:

XcodeGhost事件:2015年9月14日,一个非官方版本的Xcode恶意代码污染事件被披露,引起广泛关注。大多数专业分析师将这一事件称为“XcodeGhost”。Xcode是苹果发布的集成开发工具,运行在操作系统macOSX版本上。它是开发OS X和iOS应用程序的最主流工具。攻击者利用很难通过官方渠道获得Xcode官方版本的优势,将病毒XcodeGhost注入到非官方版本的Xcode中。具体方法是修改Xcode软件加载动态库的配置文件,在其中添加一个非官方的带有恶意功能的框架软件开发包。同时利用Xcode开发环境中使用的Object-C语言的扩展类函数重写系统应用启动时调用的函数,让恶意代码随着应用的启动自动启动。很多知名app被污染,被感染的app被用于各种潜在的非法用途,对平台下用户的隐私造成巨大威胁。

3.升级劫持

软件在整个生命周期中几乎都需要自我更新。攻击者可以通过劫持软件更新的“渠道”来劫持软件升级过程,如通过提前嵌入用户机器的木马病毒重定向更新下载链接、劫持运营商中的下载链接、劫持下载过程中的网络流量等。,从而植入恶意代码。

案例:

Petya勒索病毒事件:2017年6月27日晚,据国外媒体报道,欧洲多国遭到Petya勒索病毒变种NotPetya攻击,数万台机器被感染。在此次事件中,病毒感染用户电脑系统的行为与传统勒索病毒大体一致,但具有独特的网络感染手段。攻击者通过劫持乌克兰专用记账软件me-doc的升级程序,使用户在更新软件时感染病毒。NotPetya事件中劫持软件更新通道的做法,使其成为典型的软件供应链安全事件。同时,攻击者利用大组织供应链的薄弱环节进行攻击的做法,体现了供应链攻击的思想。

4.捆绑下载

攻击者可以通过许多未经授权的第三方下载网站、云服务、共享资源和软件的破解版本,轻易地将恶意代码植入软件。不仅如此,即使是正规的应用商店,也会由于审核不严等多种因素,将攻击者植入恶意代码的“正规”软件分发给用户,造成重大安全威胁。

案例:

WireX僵尸网络事件:2017年8月17日,WireX僵尸网络作为典型的僵尸网络,通过控制大量安卓设备,发起大规模DDoS攻击。WireX僵尸网络中的bots病毒通过伪装成普通的Android程序,成功躲过了谷歌应用商店的检测。伪装后的安卓程序由用户通过谷歌官方渠道下载安装,然后将安卓主机感染成僵尸主机。据相关报道,超过100个国家的设备感染了WireX僵尸网络。

5.源代码污染

如果软件被攻击者在源代码层面植入恶意代码,就很难被发现,而这些恶意代码会在软件厂商合法的渠道下逃避安全产品的检测,有可能长期隐藏在用户设备中而不被检测到。

案例:

网络安全管理软件产品猎户座的攻击:2020年12月13日,美国知名网络FireEye报道,网络安全管理软件产品旗下的猎户座基础设施管理平台发布环境被一个名为UNC2542的APT黑客组织入侵。黑客通过获取网络安全管理软件产品内网高特权权限创建高特权账号,篡改源代码包,植入恶意代码,增加后门。该文件具有合法的数字签名,将通过公司的官方网站分发。该后门伪装成猎户座OIP协议流量进行通信,其恶意行为被整合到网络安全管理软件产品的合法行为中,可用于信息收集、读写、删除文件等恶意行为。FireEye表示,它已经在世界许多地方发现了攻击,包括北美、欧洲、亚洲和中东的一些政府、咨询和技术公司。

针对软件供应链各个环节的攻击近年来呈上升趋势。在日益复杂和多样化的互联网环境中,软件供应链向攻击者暴露了越来越多的攻击面和漏洞。当这些漏洞被攻击者利用时,可能会造成严重的安全威胁。

来源:软件供应链安全白皮书

 
友情链接
鄂ICP备19019357号-22