【2020十大资安趋势6:供应链安全】攻击型态趋于多元,供应链防护需涵盖VPN网络与外部服务

若要解析供应链攻击牵涉的层面,微软认为,可根据上下游来区分,以上游来看,骇客能针对DNS、PKI、云端服务供应商、VPN服务供应商、网络服务供应商,以及合作伙伴。图片来源/微软
在过往的资安威胁当中,就受害对象而言,可分为随机式攻击(Opportunistic Attacks),以及目标锁定式攻击(Targeted Attack),然而,随着渗透手法持续发展,这两种攻击搭配的状况越来越多,尤其这几年的多起供应链攻击事件更为显著。
IT人常用的工具软件被骇客攻陷,成为渗透企业的新利器
举例来说,2017年9月发生震惊全球的系统清理软件CCleaner遭骇事件,该套软件被植入恶意程式,导致227万台电脑受到影响。由于这套软件是许多IT人员爱用的免费工具软件,因此,有心人士若窜改这套产品,就能透过这个管道,将攻击程式散播到许多企业。
到了2019年,供应链攻击事件趋于多元,软件类型仍为最大宗,其中,与台湾最密切的,莫过于针对华硕个人电脑软件更新平台Asus Live Update的攻击。
不久,华硕爆发云端硬盘服务ASUS WebStorage用户端程式遭滥用,在有漏洞的路由器与中间人攻击的手法之下,装有这套程式的个人电脑会感染恶意程式Plead。
VPN漏洞让供应链有弱点,骇客趁虚而入
到了2019年第三季,有多起供应链攻击被揭发,都跟VPN有关。
例如,9月底,欧洲飞机制造商空中客车(Airbus)揭露,他们遭到一系列骇客攻击,对方锁定的目标是空中客车的供应商,像是英国的引擎制造商劳斯莱斯(Rolls-Royce)、法国的技术咨询与供应商Expleo,以及两家承包商,企图寻找其中的商业机密,而攻击的目标,正是连接这些公司与空中客车之间的VPN加密连线。
而在IT厂商的部分,也出现VPN相关的供应链攻击事件。首先是防毒软件厂商Avast,9月底发现有人透过暂存的VPN连线组态档,从VPN侵入该公司内部网络,为期将近4个月,目标正是两年前遇害的CCleaner(Avast在2017年9月并购开发CCleaner的Piriform公司);就在同一天,NordVPN、TorGuard与VikingVPN等三家VPN业者的金钥,也被公开。
网站使用的外部服务遭滥用,骇客置入恶意程式
除了上述事件,资安业界也将表单劫持(formjacking),以及网站误用被嵌入侧录付款资讯恶意程式(Skimmer)的网络服务,认定为供应链攻击。
像是电子商务平台Volusion用的云端基础设施,遭骇客入侵,就是一例。有骇客在芝麻街网站搭配基于Volusion平台而设置的线上商店,载入置于Google云端储存服务的JavaScript档,而这支档案会动态注入线上商店页面,并在Volusion网站存放另一支JavaScript档,该程式会将消费者输入的卡号转贴至其他网站。
由于采用这样的手法,因此,许多人推测,是攻击英国航空与Newegg的Magecart集团所为。
综观这几年发生的供应链攻击事件,我们可以发现企业若要做好相关的防护,必须重新思考对于各种形式委外服务的依赖。
若无法完全自主,就要扩大整体防护的层面,强化或管制这类技术与服务整合的使用范围,不应自扫门前雪,或过度信任外部合作的资源。
相关报导 2020年10大资安趋势预测
