999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

揭秘新發現的供應鏈攻擊

2018-09-10 15:19:02武新沂
計算機與網絡 2018年22期
關鍵詞:利用用戶

武新沂

隨著網絡安全防護技術的提高,攻擊者要想再利用以前的攻擊技術來獲得成功,越來越難了。所以黑客也正在琢磨著提高攻擊成功率的方法,例如利用用戶對軟件供應商的信任等。

大多數用戶認為,只要軟件供應商值得信賴,那他們的產品也一定沒有安全問題。而攻擊者正是利用了這個心理,發起了所謂的“供應鏈攻擊”,因此在安裝軟件或更新時,用戶時刻都要仔細檢查源代碼站點,以確保它是合法的,只有這樣才能讓代碼放心地在我們的計算機上運行。隨著開發人員對軟件和網頁的防護能力越來強,在過去幾年中,黑客越來越多地是利用這種供應鏈信任來傳播惡意軟件。

近期,在不到一周的時間里,研究人員發現了兩起新的利用供應鏈進行攻擊的事件。

第一個涉及到VestaCP,這是一個系統管理員用來管理服務器的控制面板界面。Censys執行的互聯網掃描顯示,目前有超過132 000個未過期的TLS證書可以保護VestaCP用戶。根據安全公司Eset最近發布的一篇帖子,有未知的攻擊者破壞了VestaCP服務器并利用他們的訪問權限,對可下載的安裝程序進行了惡意更改。

供應鏈攻擊過程

Eset惡意軟件研究員Marc-étienneM.Léveillé表示:VestaCP安裝腳本被攻擊者修改后,可以在安裝成功后向vestacp.com報告生成的管理員憑證。我們并不確切知道這種情況是何時發生的,但修改后的安裝腳本在2018年5月31日~ 6月13日期間,已經出現在了GitHub上的源代碼管理中。

目前,對這個攻擊還在進一步研究中,在調查完成之前,仍然不清楚攻擊是如何發生的。根據Léveillé的初步調查結果,黑客最有可能是通過利用VestaCP軟件或用于傳播它的服務器中的關鍵漏洞開始的,這使得攻擊者可以自行控制攻擊過程。也就是在此期間,攻擊者將密碼嗅探函數添加到安裝源代碼中,此時VestaCP軟件已經包含了從用戶服務器向vestacp.com網站發送統計信息的代碼。

Léveillé認為惡意代碼只是添加了一些難以解密的代碼行,這些代碼行導致密碼被包含在其中,然后攻擊者利用對VestaCP網絡的控制來檢索被盜密碼。研究人員說,雖然這種方法更復雜,但安全檢測方案更難在源代碼中檢測到惡意代碼。對此,Leveille說:“攻擊者可能會使用密碼通過其安全shell界面登錄服務器。”

使用SSH,攻擊者就可以用ChachaDDoS感染服務器,ChachaDDoS是一種相對較新的惡意軟件,用于對其他網站進行拒絕服務攻擊。該惡意軟件提供了各種高級功能,包括防止管理員在服務器上查找和分析它的方法。Chacha運行在32位和64位ARM,x86,x86_64,MIPS,MIPSEL和PowerPC上。近日安全公司Sophos的研究人員公布了一個新發現的DDoS僵尸網絡,他們稱之為Chalubo,幾乎可以肯定它運行的是Eset描述的Chacha惡意軟件。

當時對VestaCP供應鏈的攻擊最少已經有14天了,因為源代碼中記錄時間是14天。類似的帖子顯示,VestaCP用戶早在2018年4月初就報告了服務器遭到黑客攻擊,這比Eset列出的5月31日早了近兩個月。類似這樣的討論表明,在之前惡意修改的代碼從源代碼中刪除之后,影響VestaCP用戶的攻擊仍在繼續。

利用ClipboardHijacking軟件潛入PyPI

第二個供應鏈攻擊涉及一個惡意軟件包,該軟件包已被插入到了廣泛使用Python編程語言的官方存儲庫中。被稱為“Colourama”的軟件包看起來與Colorama類似,Colorama是Python存儲庫中下載量最多的20個合法模塊之一。Doppelg NgerColourama軟件包包含合法模塊的大多數合法函數,但與Colorama有一個顯著區別:Colourama添加的代碼在Windows服務器上運行時安裝了這個Visual Basic腳本。它會不斷監控服務器的剪貼板,以獲取用戶支付加密貨幣的線索。惡意腳本觸發后,該腳本會將支付信息從剪貼板中包含的錢包地址轉移到攻擊者擁有的錢包。

在過去的六個月里,隱藏在PyPI的ClipboardHijacking軟件已被下載了171次(不包括鏡像站點),被感染的服務器不僅必須刪除惡意的Colourama模塊,還必須進行注冊表更改以清除Visual Basic腳本。

根據目前所掌握的證據,兩個新發現的供應鏈攻擊都沒有發生大規模的感染。但這并不代表供應鏈攻擊的威力不大,在2017年爆發的NotPetya攻擊,已被專家形容為一種網絡戰爭。

業內專家預測,供應鏈攻擊在將來會更加普遍,如果可能的話,用戶應該考慮掃描所有下載的安裝程序和更新,并密切關注其名稱的變化,以確保它們與自己要安裝的合法模塊相匹。

猜你喜歡
利用用戶
利用min{a,b}的積分表示解決一類絕對值不等式
中等數學(2022年2期)2022-06-05 07:10:50
利用倒推破難點
利用一半進行移多補少
利用數的分解來思考
Roommate is necessary when far away from home
利用
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
主站蜘蛛池模板: 手机在线国产精品| 国产成人一区免费观看| 男女男免费视频网站国产| 日韩欧美国产中文| 青青久视频| www.精品国产| 99ri精品视频在线观看播放| a级毛片一区二区免费视频| 久久久国产精品无码专区| 免费毛片视频| www亚洲精品| 国产精品视频a| 在线精品视频成人网| 国产精品欧美日本韩免费一区二区三区不卡| 青青操视频免费观看| 福利视频一区| 免费xxxxx在线观看网站| 国产一区二区丝袜高跟鞋| 亚洲激情区| 久久综合色天堂av| 天天爽免费视频| 欧美高清视频一区二区三区| 国产91熟女高潮一区二区| 蜜桃视频一区| 亚洲欧美不卡| 青草视频网站在线观看| 亚洲天堂精品在线观看| 日本91在线| 99人体免费视频| 思思热在线视频精品| 激情在线网| 久久久久人妻一区精品色奶水| 国产一区二区三区免费观看| 尤物视频一区| 美女免费黄网站| 一本一本大道香蕉久在线播放| 伊人久久福利中文字幕| 四虎精品免费久久| 手机看片1024久久精品你懂的| 欧美福利在线| 情侣午夜国产在线一区无码| 国产91蝌蚪窝| 中文字幕中文字字幕码一二区| 91无码人妻精品一区二区蜜桃| 日韩av在线直播| 第九色区aⅴ天堂久久香| 午夜免费小视频| 91精品人妻互换| 国产乱子伦精品视频| 欧美在线三级| 亚洲日本中文综合在线| 亚洲大学生视频在线播放| 找国产毛片看| 亚洲成综合人影院在院播放| 在线观看国产黄色| 国产91丝袜在线播放动漫 | 91激情视频| 欧美国产日韩另类| 国产日产欧美精品| 999福利激情视频 | 九色最新网址| 日本午夜三级| 午夜精品一区二区蜜桃| 国产爽妇精品| 成人精品亚洲| 久久99国产乱子伦精品免| 成年女人a毛片免费视频| 日韩无码一二三区| 波多野结衣第一页| 97在线观看视频免费| 国产在线无码一区二区三区| 欧美在线伊人| 成人韩免费网站| 精品国产免费人成在线观看| 久久精品日日躁夜夜躁欧美| 成人韩免费网站| 99精品伊人久久久大香线蕉| 日韩中文精品亚洲第三区| 国产美女在线观看| 伊人大杳蕉中文无码| 午夜少妇精品视频小电影| 欧美日韩中文国产va另类|