APP下载
报价宝  ›  综合  › 

【2020十大资安趋势6:供应链安全】攻击型态趋于多元,供应链防护需涵盖VPN网络与外部服务

报价宝 来源:baojiabao.com 发布时间:2020-01-09 09:49:00 09月29日更新
报价宝综合消息【2020十大资安趋势6:供应链安全】攻击型态趋于多元,供应链防护需涵盖VPN网络与外部服务

若要解析供应链攻击牵涉的层面,微软认为,可根据上下游来区分,以上游来看,骇客能针对DNS、PKI、云端服务供应商、VPN服务供应商、网络服务供应商,以及合作伙伴。图片来源/微软

在过往的资安威胁当中,就受害对象而言,可分为随机式攻击(Opportunistic Attacks),以及目标锁定式攻击(Targeted Attack),然而,随着渗透手法持续发展,这两种攻击搭配的状况越来越多,尤其这几年的多起供应链攻击事件更为显著。

IT人常用的工具软件被骇客攻陷,成为渗透企业的新利器

举例来说,2017年9月发生震惊全球的系统清理软件CCleaner遭骇事件,该套软件被植入恶意程式,导致227万台电脑受到影响。由于这套软件是许多IT人员爱用的免费工具软件,因此,有心人士若窜改这套产品,就能透过这个管道,将攻击程式散播到许多企业。

到了2019年,供应链攻击事件趋于多元,软件类型仍为最大宗,其中,与台湾最密切的,莫过于针对华硕个人电脑软件更新平台Asus Live Update的攻击。

不久,华硕爆发云端硬盘服务ASUS WebStorage用户端程式遭滥用,在有漏洞的路由器与中间人攻击的手法之下,装有这套程式的个人电脑会感染恶意程式Plead。

VPN漏洞让供应链有弱点,骇客趁虚而入

到了2019年第三季,有多起供应链攻击被揭发,都跟VPN有关。

例如,9月底,欧洲飞机制造商空中客车(Airbus)揭露,他们遭到一系列骇客攻击,对方锁定的目标是空中客车的供应商,像是英国的引擎制造商劳斯莱斯(Rolls-Royce)、法国的技术咨询与供应商Expleo,以及两家承包商,企图寻找其中的商业机密,而攻击的目标,正是连接这些公司与空中客车之间的VPN加密连线。

而在IT厂商的部分,也出现VPN相关的供应链攻击事件。首先是防毒软件厂商Avast,9月底发现有人透过暂存的VPN连线组态档,从VPN侵入该公司内部网络,为期将近4个月,目标正是两年前遇害的CCleaner(Avast在2017年9月并购开发CCleaner的Piriform公司);就在同一天,NordVPN、TorGuard与VikingVPN等三家VPN业者的金钥,也被公开。

网站使用的外部服务遭滥用,骇客置入恶意程式

除了上述事件,资安业界也将表单劫持(formjacking),以及网站误用被嵌入侧录付款资讯恶意程式(Skimmer)的网络服务,认定为供应链攻击。

像是电子商务平台Volusion用的云端基础设施,遭骇客入侵,就是一例。有骇客在芝麻街网站搭配基于Volusion平台而设置的线上商店,载入置于Google云端储存服务的JavaScript档,而这支档案会动态注入线上商店页面,并在Volusion网站存放另一支JavaScript档,该程式会将消费者输入的卡号转贴至其他网站。

由于采用这样的手法,因此,许多人推测,是攻击英国航空与Newegg的Magecart集团所为。

综观这几年发生的供应链攻击事件,我们可以发现企业若要做好相关的防护,必须重新思考对于各种形式委外服务的依赖。

若无法完全自主,就要扩大整体防护的层面,强化或管制这类技术与服务整合的使用范围,不应自扫门前雪,或过度信任外部合作的资源。

 相关报导  2020年10大资安趋势预测

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 数码相机价格 手机价格 笔记本价格 红米手机价格 降噪耳机价格