软件供应链攻击再起,微软:小心安装PDF编辑器却让挖矿软件上身

微软安全团队在本周揭露了一场针对软件供应链的攻击行动,骇客开采了PDF编辑器安装流程中的漏洞,窜改安装时所需下载的MSI字形套件,并植入挖矿程式。微软亦向外界示警:软件供应链已受到骇客的青睐而成为高风险领域。
这起攻击行动是因遭到微软安全防护服务Windows Defender ATP拦截而引起研究人员的注意。在这起事件中,骇客建立了一个仿冒PDF编辑器之软件合作伙伴的服务器,还复制与代管该软件合作伙伴所提供的所有MSI档案,接着窜改其中作为亚洲字体套件的MSI档案,植入可用来开采门罗币的挖矿程式。
手法示意图(来源:微软)
在架好自己的仿冒服务器之后,骇客利用软件供应链中的缺陷,影响了PDF编辑器的下载参数,以在安装编辑器时把MSI档案的下载连结指向骇客服务器,把挖矿程式送进使用者电脑上。
微软并未公布该PDF编辑器的名称,只说它是Adobe Acrobat Reader的替代程式,也是此波攻击的受害者,其程式Installer仍是合法且完整的。不过,目前微软尚不确定骇客所利用的缺陷,仅说不太像是MITM或DNS挟持,但警告该软件合作伙伴的其它客户极有可能也会受到波及。
根据Windows Defender ATP团队的分析,骇客所使用的网域名称是在2015年于乌克兰所注册的,攻击行动现身于今年的1月到3月间。
事实上,从去年迄今便已出现多起利用软件供应链的攻击行动,例如有一文字编辑软件的更新被植入了后门,骇客也在一报税软件的更新程序中嵌入Petya勒索程式, CCleaner亦曾出现后门版,今年初骇客还借由BT用户端程式MediaGet散布挖矿程式,估计去年至少有7起的软件供应链攻击,微软则预期该趋势将日益增长。
对骇客而言,供应链攻击的好处显而易见,从供应链下手可一次掳获众多的受害者,可影响各种软件及领域,为软件开发者、系统管理员与资安社群必须共同解决的问题。
