聚焦源代码安全,网罗国内外最新资讯!
编译:奇安信代码卫士

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。
随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。
为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。
注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。
值得注意的是,Kaseya 公司的客户包括多个独立公司以及大量管理服务提供商 (MSPs)。这些 MSPs 为数百甚至是数千家下游商务客户提供 IT 外包服务,这些客户通常是中小型企业,IT 部门数量有限或为零(比如医生、牙医、会计、律师公司等)。
Kaseya 公司事件刚刚浮出水面时,有人猜测勒索团伙可能已经获得公司后端软件开发管道(包括 build 基础设施在内)的访问权限。获取权限后,攻击者可在运行本地版本的 VSA 软件中注入恶意代码。换句话说,恶意人员可能以 SolarWinds 遭利用的相同方式利用了 Kaseya。
不过,现在我们了解到,Kaseya 和 SolarWinds 并不一样。Kaseya 攻击者利用的是 Kaseya 软件中的 0day (CVE-2021-30116)。最初,只有攻击者才知道这个 0day 漏洞的存在,他们可以利用 Kaseya 软件的本地版本并最终执行勒索攻击。而且,由于Kaseya 如此多的客户都是 MSPs,因此攻击者能够将勒索攻击传递到下游多达1500家将日常 IT 功能外包出去的中小型企业。
Kaseya 公司最初发布的报告指出,“攻击者能够利用 VSA 产品中的 0day 绕过认证机制并执行任意命令。尽管该利用路径可使攻击者利用标准的 VSA 产品功能将勒索软件部署到端点,因此没有证据表明 Kaseya 公司的VSA代码库已被恶意修改。换句话说,攻击者并未像 SolarWinds 攻击中所使用的方法那样投毒 Kaseya 公司的软件(如攻陷上游 build 进程)。
今天早些时候,一些值得尊敬的安全专业人员以及其他人在 LinkedIn 和推特上表示,有些人认为 Kaseya 勒索事件并非软件供应链攻击。
本文作者基于自身六年来对软件供应威胁演进的经验指出,“软件供应链攻击“包含的攻击类型涵盖针对如下目标的攻击:
1、上游的开源依赖关系 (event stream、octopus scanner/netbeans、命名空间混淆等)
2、上游 build 基础设施 (SolarWinds)
3、上游更新机制 (NoxPlayer)
4、上游 MSPs 及其所选 app (Kaseya)
的确,虽然利用软件供应链的路径各不相同,但它们的共通之处在于,所有攻击向量都旨在上游目标,目的就是扩大下游利用。
因此,一方面,Kaseya 的确不同于 SolarWinds,另外一方面,它们在某种程度上是类似的,作者认为都可归类为“供应链“攻击。
另外,如果 Kaseya 攻击事件不能归属于供应链攻击范畴,那么该归到哪一类呢?它是一种外部服务,是需要购买的服务,也是客户计算机给予高度可信访问权限的服务。这些不正是供应链攻击的定义本身吗?
实际上,Kaseya 勒索事件是多年来所出现的一种趋势:为了扩大对下游受害者的利用范围,恶意人员不断攻击位于数字值流上游的技术资产和提供商。其中包括开源库、IDE、build 服务器、更新服务器以及 Kaseya 事件中出现的 MSPs。
尽管存在很多旨在保护下游技术资产外围的工具,但实际上它的本质是:软件本身就越来越多地称为数字化风险的软肋。如果说几个月来发生的事情说明了什么,那么就是攻击者将继续攻击上游软件供应链资产,作为大规模利用下游受害者的偏好路径。
我们行业和网络防御团队是时候将注意力左移了。和同事一起构建代码,我们可以以保护下游数字化供应链的能量和敏锐来保护数字化供应链上游部分的安全。简言之,我们需要更多地专注于设计安全的构建和维护软件应用程序上。
要点:
速度至关重要。由于0day攻击不断涌现,快速行动至关重要。这意味着要在开发周期、网络安全策略和最佳实践方面左移。
知道自己的供应链至关重要。开源和第三方依赖关系是构成现代软件开发的庞大组成部分。了解第三方依赖关系的来源和清洁度对于良好的开发进程起着根本作用。
更新软件至关重要。使用的开源依赖关系越老旧,它们越可能具有缺陷(安全缺陷、架构缺陷、许可证缺陷)。如果不经常更新,则可能来不及。就像我们常说的那样,软件变旧就像牛奶变质,而非陈酿酒,所以软件的保鲜很重要。
https://blog.sonatype.com/kaseya-ransomware-supply-chain
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的
产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~

