您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [ReversingLabs]:软件供应链安全关键趋势 - 发现报告

软件供应链安全关键趋势

报告封面

目录 一封来自我们CEO的消息报告重点 执行摘要 主要趋势 软件供应链攻击升级7 加密货币:供应链安全的“矿井中的金丝雀” 7 重点:加密货币成焦点 8 XZ Utils后门 10 国家行为者针对开发组织的攻击 10 商业二进制文件中潜藏严重网络风险 10 商业二进制文件:你所不知道的已开始伤害你10 聚焦:商业软件的七宗罪 11 JAVS入侵事件凸显商业应用程序中潜藏的风险 13 植入的13个后门交付RustDoor恶意软件 13 JAVS差异分析暴露了篡改迹象 14 与勒索软件集团的关联 15 经验教训:不信任,但要验证商业二进制文件 15 16 未修复的巨大风险:开源安全问题依然存在 易受攻击且广受欢迎:开源软件包中潜藏严重风险16 个关键且强制修补的缺陷污染了热门软件包17 注意腐化问题19 谁为易受攻击的代码买单?客户。19 聚焦:Torchvision Python 软件包中潜藏严重风险 漏洞失去相关性 27 31供应链事件 2024 32接下来会发生什么? 32人工智能/机器学习供应链风险成真 35安全策略 35开放安全基金会恶意软件包存储库评级 35恶意软件统计 此类未解决的安全风险为2025年更大规模的攻击埋下了伏笔。问题在于:我们准备好直面它们了吗?回答这个问题的关键——以及确保我们应对得当的关键——在于改变软件安全的现状。当前的状况缺乏激励措施,促使软件生产者保障其软件和IT资产的安全,同时也使最终用户组织在评估其业务所依赖的软件和服务中潜藏的风险时,工作变得更加复杂。 来自我们CEO的信息 软件供应链风险正在演变。做好准备。 类似国家行为者近期针对关键基础设施和电信网络发动的行动,凸显了公共和私营部门实体准确评估其面临的网络风险,并采取适当措施保护其IT资产和数据的紧迫性。然而,要做到这一点,私营和公共部门组织都需要认识到威胁和攻击的变化,包括软件供应链遭到破坏的案例日益增多。 为强调这一日益增长的风险,强化学习(RL)研究人员探索了网络犯罪分子和国家行为者都偏好的攻击向量和方法。他们的工作为不断变化的网络风险格局提供了宝贵的见解,并对组织将在2025年面临何种威胁和攻击提供了有用的预览。 马里奥·武克萨恩首席执行官兼联合创始人,逆转实验室 与任何一份优秀报告一样,我们的《软件供应链安全报告》也提供了关于如何最佳应对这些风险的建议:提升您的软件供应链安全工具和方法,同时敦促供应商就其安全开发实践以及其解决方案所依赖的开源和专有代码中可能潜藏的风险,提供更多透明度。 今年的ReversingLabs软件供应链安全报告传递出一个明确的信号——“软件供应链风险正在演变”——并有一个明确的道德准则:“您的组织需要做好准备!” reversinglabs(rl)发布的2025年报告显示,软件供应链的安全状况仍然滞后,尽管针对在家庭、企业中运行以及支撑关键基础设施的商用和开源软件的恶意行为者正不断取得更大的成功。过去一年,rl的研究发现了在加密货币和人工智能领域广泛使用的开源库和模块的漏洞。我们还发现了在常用开源软件包和第三方商业软件二进制文件中普遍存在且可被利用的缺陷。 我希望您喜欢阅读这份报告。我们RL团队期待在2025年继续我们的工作,帮助各组织防范软件供应链威胁。 报告要点 2024年,软件供应链攻击变得更加复杂。恶意行为者针对知名开源项目的构建流程发起了攻击,专门瞄准人工智能和机器学习软件供应链,并利用了黑盒商业软件二进制文件中的流行病、可利用漏洞。 开源软件风险出现明显变化。开源恶意软件事件有所减少,而开发者机密信息及其他敏感信息泄露事件则增长了12%,这助长了备受瞩目的开源供应链遭入侵事件。 一项针对30个npm、PyPI和RubyGems软件包的调查发现,在30个软件包和三个包管理器合计超过6.5亿次总下载量的主流开源软件包的最新版本中,隐藏着大量关键且可利用的漏洞。每个软件包被发现的安全漏洞中值为27个(平均68个),每个软件包有2个关键严重程度的漏洞(平均6个)。 2024年,针对加密货币应用和基础设施的供应链攻击频发,攻击者试图(并成功)获取敏感IT资产,并从加密货币钱包中转移资金。加密货币攻击的形态和频率是其他行业应警惕的警示信号。 第五,随着美国国家标准与技术研究院(NIST)的国家漏洞数据库(NVD)和CVE报告系统出现故障,网络安全行业将通用漏洞和暴露(CVE)作为网络风险衡量标准的高度关注受到了质疑。随着组织面临来自未公开的软件缺陷、代码篡改以及受损或恶意软件模块的日益增长的风险,需要探索新的网络风险评估方法。 人工智能在企业中的迅猛发展,以及软件开发组织日益依赖人工智能生成的代码,伴随着人工智能和机器学习供应链网络威胁的增加,因为恶意行为者正试图渗透广泛使用的人工智能生态系统。 执行摘要 由RL进行的研究发现,过去一年中,影响软件发布者和终端用户组织的软件供应链风险正在加剧。这些风险包括日益复杂的“键盘操作”活动,旨在破坏软件供应链,以及对与人工智能和加密货币相关的应用程序和基础设施的针对性攻击。2024年值得注意的事件包括:2024年3月XZ Utils开源软件包被黑客攻击,2024年5月Justice AV Solutions(JAVS)商业视频软件被攻破,以及恶意代码被插入到支持数百万次下载和数千个依赖应用程序的开源库Solana、Ultralytics和Rspack中。 暂且不论软件供应链遭攻击等极端事件,过去一年中,易受攻击且不安全的软件仍呈泛滥之势。一项针对30个开源软件包的分析显示,这些软件包充斥着高危漏洞以及被恶意行为者积极利用的、需要修复的CVE。除了软件漏洞,根据RL Spectra平台汇总的数据,过去一年中,通过开源仓库暴露的开发者密钥和其他敏感数据的案例增加了12%。 将这些因素与封闭源、黑盒商业软件庞大且脆弱的用户群体相叠加。RL 对向企业许可的三十多种常见商业二进制文件进行的分析,发现了不安全设计、应用加固不足以及暴露的数据和开发机密等明确证据。这种易受攻击的开源和商业软件组合,使企业和其他终端用户组织成为恶意行为者的软目标。对于希望安全管理其软件供应链风险的组织而言,这是一个重大问题。 雪上加霜:软件供应链攻击的泛滥,恰逢企业防御的长期支柱——漏洞管理——开始土崩瓦解。具体而言,过去一年见证了NVD漏洞披露数量和质量令人震惊的下降,美国国家标准与技术研究院(NIST)于2024年2月宣布将停止向CVE添加关键信息,包括CVSS严重性评分、补丁状态、漏洞描述以及受影响产品名称——所有这些都是安全团队至关重要的信息。 可被利用的软件漏洞、泄露的开发者机密以及功能失调的软件风险信息,有助于解释为何尽管开源软件包管理器在过去一年中的恶意软件实例出现明显下降,但复杂的供应链攻击和网络安全攻击的浪潮并未减缓。由RL的Spectra Assure™平台收集的数据显示,在npm、Python软件包索引(PyPI)和RubyGems这三个主要开源软件包管理器中,恶意软件实例从2023年到2024年下降了超过70%。仅在PyPI上,发现的恶意软件实例下降了超过85%。这一显著下滑发生在近年来急剧上升的趋势线上,可能反映了这些平台实施的更严格的开发者安全策略,以及针对许多主要存储库的威胁监测更加严密。 展望未来,我们感到担忧。我们担忧恶意行为者将拥有一个有利的环境:供应链风险增加、人工智能赋能的威胁行为者出现以及公共部门支持减弱。问题是,公司能做些什么来应对这些日益增长的风险?本报告试图通过探讨不断变化的软件供应链安全格局的多个维度,并强调您的组织可以现代化的策略,来应对当今的软件威胁。 关键趋势 软件供应链攻击升级 尽管过去一年媒体广泛报道了软件供应链安全问题,并且监管机构及政府部门为促进供应链安全付出了协力努力,但针对开源代码和商业软件供应商的攻击却有所增长。过去一年中值得注意的事件包括: 加密货币:供应链安全的“矿井里的金丝雀” 2024年,RL研究人员观察到一系列针对加密货币基础设施和资产的恶意活动持续不断。这些攻击的动机十分明确。正如据称威尔·萨顿所说“银行有钱,所以我去抢劫银行”,这也解释了为何网络犯罪分子和国家行为者会针对加密货币交易所和钱包。 许多供应链攻击是直截了当的。例如,一些攻击活动利用了拼写欺骗(typosquatting)来迷惑开发加密相关应用的开发者,让他们添加受感染的文件依赖,从而窃取用户钱包中的加密货币。我们在2024年3月就看到了这种情况的发生,当时RL威胁研究员Karlo Zanki揭露了BIPClip,这是一个针对开发与生成和 securing 加密货币钱包相关项目的恶意PyPI活动。 但专注于加密货币的攻击者还采用了更复杂、更高规格的技术手段,以获取对敏感加密货币应用程序和基础设施的访问权限。例如,2024年11月,RL检测到一个看似合法的Python包aiocpa中的恶意代码。该包最初被设计为一个合法的加密货币客户端,目的是吸引用户群体,但后续的恶意版本更新则利用该客户端窃取了加密货币钱包。 Checkmarx公司在2024年11月报告称,开源软件包@0xengine/xmlrpc(一个XML-RPC实现,最初于2023年10月以良性、功能性的形式发布)。与aiocpa软件包类似,@0xengine/xmlrpc背后的恶意行为者在16次更新过程中,对其软件包进行了微妙修改,将其转变为一个恶意工具,该工具能够窃取机密和敏感数据,同时在受感染系统上挖掘加密货币。 此后不久,未知恶意行为者攻破了用于与Solana区块链平台配合使用的JavaScript API的npm包@solana/web3.js,在该包的两个版本中植入了恶意功能。该包在npm社区中位列前10,000名项目,拥有超过3,000个依赖项目,每周产生400,000次下载。 此类事件凸显了软件供应链攻击日益复杂和多样化的特点,也为其他行业敲响了警钟。虽然由代理开发者账号发布的拼写劫持活动和恶意软件等问题短期内难以根除,但过去一年针对加密货币基础设施和应用发起的攻击表明,软件供应链风险已远不止恶意文件依赖,还包括复杂、长期、需要人工干预的攻击,恶意行为者会在抛出其产品前培养用户和代码依赖,或针对知名项目和维护者,将恶意软件扩散至数千个依赖应用和数百万开发者。 焦点:加密货币成靶心 2024年,针对加密货币应用程序和基础设施,通过开源代码库发起了大量软件供应链攻击。从RL威胁研究团队及其他安全公司的调查结果来看,我们统计了23个涉及将恶意代码上传至开源代码库的加密货币相关恶意活动。下表按这些发现所依托的平台对它们进行了分类。 大多数恶意、与加密货币相关的活动发生在 npm 上,这占到了 2024 年安全团队记录的 23 个加密货币相关活动中 14 个(61%)。在 PyPI 平台上发现了 9 个恶意活动(39%),攻击者发布了旨在针对敏感加密货币数据和资产的软件包。 上述图表中未包含的两项发现值得提及:针对开源Tornado Cash平台的攻击,4以及Docker API的利用。5这两项行动都展现了威胁行为者为了篡改平台源代码或利用配置错误(使恶意行为者得以实施其恶意活动)而付出的复杂努力。 查看2024年针对加密货币的供应链攻击时间线 XZ Utils 后门 该漏洞于四月首次曝光,广泛使用的XZ Utils开源压缩库(5.6.0和5.6.1版本)中的后门是近期记忆中最突出的供应链攻击之一。恶意代码允许拥有私钥的攻击者未经授权访问受影响的Linux系统。 此次黑客攻击的突破口在于针对 XZ Utils 长期维护者拉斯·科林(Lasse Collin)展开的一场长达数年的、有组织的社交工程活动。该活动涉及多个据信为虚假的开发者账号,这些账号对科林施加压力,要求其允许名为“贾坦”(JiaT75)的开发者账号(该账号在之前的几个月里已成为 XZ Utils