《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 供應鏈攻擊,從源頭上摧毀信任的故事在40年前就已上演

供應鏈攻擊,從源頭上摧毀信任的故事在40年前就已上演

2021-06-12
來源: FreeBuf
關鍵詞: 供應鏈

  從NotPetya到SolarWinds,這是一個不會很快消失的問題。

  長期以來,網絡安全問題一直被老生常談地用一些簡單的信任術語來描述:要提防陌生來源的電子郵件附件,不要將憑據交給欺詐性網站。但是,越來越多老練的黑客正在破壞這種基本的信任感,并提出一個關鍵性問題:如果構成網絡的合法硬件和軟件從源頭上受到損害怎么辦?

  這就是供應鏈攻擊,一種攻擊者將惡意代碼甚至惡意組件插入受信任的軟件或硬件中的攻擊方式。通過攻擊單個供應商,攻擊者可以劫持其分發系統,將供應商銷售的任何應用程序、推出的任何軟件更新,甚至是他們運送給客戶的物理設備,都變成特洛伊木馬。

  通過一次“適當”的入侵,攻擊者就能以供應商的客戶網絡為跳板,斬獲成百上千的受害者。這是因為攻擊者清楚——客戶是信任其整個生態的,包括信任自己的供應商的。他們“巧妙地”利用了這些信任。

  從編譯器開始的信任摧毀

  供應鏈威脅的嚴重性在去年 12 月得到了大規模證明。俄羅斯黑客(后來被美國指認為俄羅斯情報機構 SVR)入侵了軟件公司 SolarWinds 并在其 IT 管理工具 Orion 中植入了惡意代碼,從而允許訪問全球使用該應用程序的多達 18000 個網絡。攻擊者甚至利用這個立足點深入挖掘了至少9個美國聯邦機構的網絡,包括 NASA、美國國務院、國防部和司法部。

  無獨有偶。就在上個月,有消息稱黑客入侵了CodeCov公司出售的軟件開發工具,該工具使黑客能夠訪問數百個受害者的網絡。2017年名為Sandworm的俄羅斯黑客組織(隸屬于俄羅斯GRU軍事情報部門)則劫持了烏克蘭會計軟件 MEDoc的軟件更新,并利用軟件更新來分發 NotPetya代碼,最終在全球造成 100 億美元的損失。

  事實上,最早的供應鏈攻擊大約在40年前就首次出現。

  當時Unix操作系統的創造者之一Ken Thompson想看看他是否可以在Unix的登錄功能中隱藏一個后門。因此,Ken Thompson自己植入了一段惡意代碼,這使他能夠登錄任何系統,并且他還構建了一個編譯器,一個將可讀源代碼轉換為機器可讀的可執行程序的工具。該工具會在編譯時秘密地將后門放置在函數中,接著,Ken Thompson進一步地破壞了編譯編譯器的工具。

  簡單來說,這是一種編譯器“學會”編譯后門,并在將來的編譯器代碼中移除它從而無法在源碼中發現篡改痕跡,最終利用人們對編譯器的信任來激活后門的攻擊方式。

  1984 年,Ken Thompson在的一次演講中分享了這件事,他說“你不能相信不是完全由你自己創造的代碼(尤其是那些雇用像我這樣的人的公司的代碼)。”

  此后,2015年的PoC||GTFO電子雜志上也刊登了一篇名為Deniable Backdoors Using Compiler Bugs的文章,講述如何通過一個可利用的編譯器 miscompilation bug,并且向目標的開源社區提交看起來不怎么像后門的patch,從而實現提權。這種針對特定版本的編譯器的利用方式更為隱蔽更難察覺。有興趣的可以自己看一下原文:https://www.alchemistowl.org/pocorgtfo/pocorgtfo08.pdfDeniable Backdoors Using Compiler Bugs的作者當時也對開源社區防御后門植入提出了相應建議,雖然文章距今數年,但仍然具備參考價值。

  編譯器開發人員

  盡快修復已知的錯誤編譯bug

  考慮將錯誤編譯bug的修復程序向后移植(backport)到維護版本中使用fuzz工具尋找問題

  開源包的維護人員

  對提交過來的奇怪的patch持懷疑態度

  考慮重寫patch

  操作系統打包人員

  在選擇系統編譯器之前評估編譯器的可靠性

  在所有平臺上測試編譯代碼后再開始部署

  在系統編譯器上運行trusting trust test測試終端用戶

  使用不同的編譯器或編譯器版本從源代碼重新編譯系統在預編譯的應用程序上運行驗收測試

  研究人員

  創建可以被證明不會被此種方式利用的編譯器

  創建可檢測到 miscompilation的編譯驗證功能創建可在后門執行中檢測到的多版本編程系統

  用“不完全信任”瓦解供應鏈攻擊

  研究認為,供應鏈攻擊的增長是因為基本攻擊防御已經得到改善,因此黑客不得不尋求更為脆弱的入口。而且供應鏈攻擊的規模效應——破壞一個供應商即可訪問上百個網絡,也讓黑客覺得“物超所值”。

  預防未來的供應鏈攻擊并非易事,公司也沒有簡單的方法來確保他們購買的軟件和硬件沒有被損壞。

  注:硬件供應鏈攻擊,攻擊者在設備中植入惡意代碼或組件,一般特別難以檢測。

  因此,美國網絡安全和基礎設施安全局的高級顧問 Beau Woods 認為,供應鏈攻擊的解決方案與其說是技術上的,不如說是組織上的。公司和政府機構需要知道他們的軟件和硬件供應商是誰,對他們進行審查,并確保他們符合某些標準。簡單來說,最好可以簡化供應鏈,讓更少的供應商提供更高質量的組件,而軟件開發和 IT 運營在某些方面也需要重新學習這些供應鏈原則。

  值得注意的是,白宮在早些時候發布了網絡安全行政命令,為任何想要向聯邦機構出售軟件的公司設定了新的最低安全標準,可以作為一定的參考。

  最后,Reflect on Trusting Trust,反思你所信任的。只有不能完全相信任何不是自己編寫的代碼,但是相信你所信任且經過審查的供應商代碼,或許這是應對供應鏈攻擊的理念前提。

  




本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美高清不卡在线| 激情久久久久| 久久精品日产第一区二区| 一区二区欧美激情| 亚洲国产一区视频| 久久精品亚洲精品国产欧美kt∨| 亚洲一区三区电影在线观看| 在线亚洲一区观看| 在线视频你懂得一区| 日韩午夜在线观看视频| 亚洲国产综合在线| 亚洲国产日韩欧美| 亚洲国产综合91精品麻豆| 亚洲国产影院| 亚洲伦理中文字幕| 99精品久久久| 中文久久精品| 亚洲一区二区黄色| 午夜视频一区二区| 欧美一区深夜视频| 久久成人久久爱| 久久电影一区| 91久久夜色精品国产网站| 亚洲破处大片| 99这里有精品| 亚洲一级黄色片| 亚洲欧美亚洲| 久久黄色级2电影| 久久香蕉国产线看观看av| 美女视频黄a大片欧美| 欧美a级大片| 欧美紧缚bdsm在线视频| 欧美日韩国产在线播放网站| 欧美午夜精品理论片a级大开眼界| 国产精品theporn88| 国产精品欧美精品| 国产一区美女| 亚洲国产日韩欧美在线图片| 夜夜嗨av一区二区三区网站四季av| 中文欧美在线视频| 欧美一区综合| 最新成人在线| 亚洲在线第一页| 久久久久久9| 欧美激情久久久久| 国产精品久久国产三级国电话系列 | 中国亚洲黄色| 欧美在线观看网站| 欧美成人中文| 国产精品色在线| 激情欧美一区二区三区在线观看| 亚洲精品看片| 性欧美长视频| 一区二区三区精品国产| 欧美一区二区三区婷婷月色 | 夜夜嗨网站十八久久| 性欧美精品高清| 麻豆精品网站| 欧美视频在线一区| 伊人精品成人久久综合软件| 99人久久精品视频最新地址| 欧美一区二区三区免费观看视频| 日韩性生活视频| 久久精品国产欧美亚洲人人爽| 欧美国产亚洲另类动漫| 国产精品乱码一区二三区小蝌蚪| 激情小说亚洲一区| 中日韩高清电影网| 亚洲人线精品午夜| 久久成人免费视频| 欧美亚州一区二区三区| 在线观看日韩一区| 亚洲自拍偷拍视频| 99pao成人国产永久免费视频| 久久se精品一区精品二区| 欧美日韩成人一区| 一区二区亚洲欧洲国产日韩| 亚洲一区二区三区在线看| 最新亚洲一区| 久久久久成人精品| 国产精品久久久久久亚洲毛片| 在线日韩中文| 欧美在线视频导航| 亚洲欧美日韩国产综合精品二区| 欧美国产三区| 极品少妇一区二区三区| 亚洲综合二区| 亚洲午夜影视影院在线观看| 欧美成人免费全部| 国产综合网站| 午夜一区二区三视频在线观看| 在线亚洲一区观看| 欧美高清在线视频| 黄色成人av网| 欧美一级片在线播放| 亚洲男人影院| 欧美午夜宅男影院| 亚洲日本va午夜在线电影| 亚洲二区在线观看| 久久精品亚洲国产奇米99| 国产精品九色蝌蚪自拍| 99re66热这里只有精品3直播| 91久久久亚洲精品| 免费在线亚洲欧美| 在线不卡免费欧美| 亚洲国产精品免费| 久久免费高清视频| 国产综合精品一区| 欧美一区二区三区在线看| 午夜精品视频在线观看| 国产精品www| 一区二区冒白浆视频| 中国成人亚色综合网站| 欧美日韩情趣电影| 日韩香蕉视频| 这里是久久伊人| 欧美日韩国产精品| 亚洲精品偷拍| 一区二区三区高清不卡| 欧美日韩国产一级| 一区二区三区视频在线看| 亚洲一区中文字幕在线观看| 欧美色图五月天| 国产精品99久久久久久久女警| 亚洲午夜在线| 国产精品免费在线| 亚洲一区在线直播| 欧美在线视频一区| 国产在线精品成人一区二区三区 | 亚洲欧美综合网| 国产精品男gay被猛男狂揉视频| 亚洲一区二区三区高清| 欧美一区二区免费观在线| 国产欧美日本在线| 欧美专区日韩专区| 免费av成人在线| 亚洲精品在线一区二区| 亚洲午夜视频| 国产日韩欧美精品在线| 欧美在线免费看| 欧美黑人一区二区三区| 99精品免费| 久久精品人人做人人爽电影蜜月| 极品日韩久久| 一区二区三区精品国产| 国产精品嫩草久久久久| 欧美一区二区高清| 美女国产一区| 亚洲看片网站| 性欧美大战久久久久久久免费观看| 国产亚洲网站| 日韩视频―中文字幕| 欧美午夜精品理论片a级大开眼界| 亚洲一区中文| 看片网站欧美日韩| 亚洲精品视频在线观看网站| 午夜一区二区三区不卡视频| 国内免费精品永久在线视频| 亚洲精品国精品久久99热| 欧美日韩国产一中文字不卡| 亚洲欧美日韩精品一区二区 | 欧美在线在线| 久久久一区二区三区| 国产精品一区二区三区四区五区 | 国产精品久久久久一区二区三区| 亚洲欧美日韩直播| 麻豆久久久9性大片| 日韩视频在线一区二区三区| 羞羞视频在线观看欧美| 加勒比av一区二区| 亚洲视频在线观看三级| 国产一区日韩一区| 在线综合亚洲| 韩国一区二区在线观看| 亚洲视频在线一区| 狠狠久久五月精品中文字幕| 中文精品一区二区三区 | 亚洲高清视频在线| 午夜精品久久久久久久久久久久| 黄色精品网站| 亚洲一区二区免费视频| 激情综合色丁香一区二区| 亚洲天堂男人| 好看的日韩视频| 中文av字幕一区| 曰韩精品一区二区| 欧美一级大片在线观看| 亚洲黄色大片| 久久精品免费播放| 99热免费精品| 欧美福利专区| 午夜亚洲激情| 国产精品videosex极品| 亚洲激情第一区| 国产精品永久免费在线| 99精品热6080yy久久| 国内自拍一区| 欧美一区二区播放| 日韩午夜三级在线| 欧美国产日韩一区二区|