新思科技解析Repo Jacking依赖仓库劫持如何影响供应链安全

发布者:EE小广播最新更新时间:2022-08-15 来源: EEWORLD关键字:新思科技  供应链 手机看文章 扫描二维码
随时随地手机看文章

image.png


新思科技发现近几个月,依赖仓库劫持漏洞(简称为Repo Jacking)持续增加,对开源仓库的威胁也越来越普遍。现代代码库通常依赖于很多其它项目发挥功能,如果依赖项被注入恶意代码,就会对软件供应链中的很多项目产生巨大影响。攻击者可以使用网络“钓鱼”或“捕鲸”技术瞄准活跃的托管存储库所有者或维护者账户,尝试访问该账户,或强迫他们以某种形式的跨站点脚本攻击执行操作。


Repo Jacking:依赖仓库劫持漏洞


Repo Jacking是恶意攻击者对托管仓库的所有者或维护者账户的故意、强制接管。访问该账户后,攻击者可以将恶意代码注入项目或将其用作依赖项的项目。


这种类型的供应链攻击往往通过利用GitHub 等托管平台缺乏重新注册验证的漏洞。攻击方式主要有两种:


修改用户名:当托管平台的用户修改其用户名时,攻击者可能会使用原始用户名重新注册仓库。这允许重新创建仓库,使用该项目作为依赖项的包可能仍会访问原始仓库URL, 以进行更新。


账户删除:与修改名称类似,攻击者可以重新注册已删除的账户,并重新创建仓库。这种方法更有可能导致项目在试图通过 URL 获取仓库时出错,因为链接会被破坏。这可以被绕过,因为攻击者会在用户删除账户和项目尝试提取仓库的间隔内重新注册已被删除的用户名。


在这两种情况下,攻击者都有效地获得了对仓库的完全控制权,从而允许他们执行各种特权操作。这些可能涉及指定其他恶意用户或自行创建的账户作为管理员/维护者,进而用于批准对仓库的推送和拉取请求。通过这种方式,可以将恶意或不需要的代码强制注入到项目的新版本中。相反地,可以从仓库中删除版本和功能代码,或故意推送中断提交,从而允许阻碍或破坏预先存在的功能。


保护企业免受Repo Jacking的方法


随着供应链攻击的增加,Repo Jacking的案例也在增加,因为它通常是供应链攻击的第一步。接管仓库可能是一个简单的过程,但仍会导致严重的负面影响。目前有一些可用的补救措施正在研究中,以应对此类攻击。


多因素身份验证(MFA),通常为双因素身份验证(2FA),为账户访问提供第二层安全性。从理论上讲,它应该可以防止不法分子获得对过期或已删除账户的访问权限。 GitHub是最大的Git仓库的托管主机之一。GitHub宣布从 2023 年起,所有维护者账户都将强制执行2FA。这代表着2FA的采用率将大幅上升,因为目前只有16.5%的活跃 GitHub 用户使用 2FA。另一方面,流行的 JavaScript 包管理器 npm 并没有强制执行,也没有宣布打算强制执行 2FA。


域名接管是供应链劫持仓库的常见手法,例如当不法分子重新注册电子邮件的过期域并使用该域请求重置密码。仓库托管平台可以先发制人,尝试通过删除或暂停有即将到期和已过期域的账户,以防止这种情况发生。切断供应链中的链接是阻止访问可能受到损害的账户的重要一步。但是,这将对托管平台产生更大的维护和监控责任。


在接下来的几个月甚至几年里,开源项目将继续扩大和账户数量也在增加,依赖项更多并且容易受到劫持。同时,更多所有者和作者账户将变得不活跃并被删除,不法分子更加有机可乘,劫持仓库。


尽管可以通过补救措施来防止其中许多漏洞,但当前的行业格局表明,选择使用 MFA 等预防性技术的用户数量有限。强制执行2FA等方法可能是未来的发展方向。


凭借增强型漏洞数据防患未然


Black Duck Security Advisories (BDSA)为用户提供有关漏洞披露的详细信息,自动生成的警报概述了易受攻击的代码和已使用软件包中的补救措施。客户可以使用 BDSA 快速修复新漏洞并了解包中的恶意开发,例如 Repo Jacking。BDSA会详述被劫持的软件包易受攻击的版本、关键信息和新的开发,例如分叉的仓库。


很多解决方案单单依赖美国国家漏洞数据库(NVD)的数据。但是,许多漏洞和受影响的开源项目从未在NVD中记录过,并且漏洞通常都是在发布几周之后才被列入NVD。BDSA借助由 新思科技网络安全研究中心 (CyRC)分析的增强型数据,保证完整性和准确性,并且可当日告知新报告的安全漏洞,平均比 NVD 提早了三周。这可以为用户尽早发出漏洞提醒并提供全面的见解,大幅降低供应链安全风险。


关键字:新思科技  供应链 引用地址:新思科技解析Repo Jacking依赖仓库劫持如何影响供应链安全

上一篇:中国云安全资源池创新洞察
下一篇:贸泽备货Laird Connectivity Sentrius Cumulocity IoT套件

推荐阅读最新更新时间:2024-11-11 15:07

高通联发科开战 供应链叫好
    业内微博集锦: @潘九堂 1.RDA私有化成功可能性很大,价格会更高些,且可能有业界公司参与;2.RDA私有化的好处比展讯更大,因为RDA缺时间窗口和钱;3.中长期看好RDA,因为管理层的执行力和年龄。//@潘九堂 展讯/RDA私有化:1. 原因是规模效应下单打扛不住,结局取决于企业家精神是否保留和魄力。2.“中国芯”野蛮生长时代结束,创业走向北美模式,me too策略难行;3. “小胜在志大胜在德”,并购整合是大势,大陆资本市场提供极佳机会,要么上市整合别人,要么和上市公司整合。旧文: http://t.cn/zRPqIjO 昨日微博集锦: 【联发科开战 供应链叫好】为提高产品均价表现,手机
[手机便携]
在人工智能驱动的智能时代,半导体行业面临的挑战与应对
本文作者:新思科技(Synopsys)EDA集团总经理Shankar Krishnamoorthy 在这个由人工智能驱动的无处不在的智能时代,我们的硅片和系统客户面临着前所未有的压力,需要提供用于训练基于大型语言模型(LLM)的人工智能系统所需的不断提高的计算性能,因为需求每六个月就会翻一番。此外,他们还面临实现可持续计算的挑战——在提高功率效率的同时实现性能的指数级增长。传统上对摩尔定律的依赖已不再足够,因为最近的节点转换不再能持续实现预期的两倍性能、功率和面积改进。 随着我们在本世纪末向万亿晶体管系统迈进,这些挑战因预期的半导体劳动力短缺和设计复杂性增加而加剧。然而,与这些趋势相反,半导体创新的步伐却在加快。 看看
[半导体设计/制造]
真正的纳秒级响应,莱迪思全新供应链保护方案问市
5G、网络边缘计算和物联网正在加速设备互连速度,服务于各个市场的高科技OEM厂商对安全性也在日益关注。开发人员需要确定其硬件平台在面临网络攻击和IP盗窃时仍能保证安全。如何保护嵌入式软件和电子设备产品不被抄袭或入侵成为了很多开发者头疼的问题。对于绝大多数企业来说,固件保护已成为业界很多客户都会遇到的难题。 据美国国家信息安全漏洞数据库提供的数据,2016年到2019年,因固件漏洞而导致的入侵增长了将近七倍,造成这种增长的原因主要有两个,一是传统安全性保护都在上层软件或者OS这一层,而固件这一层并没有受到工程师或公司足够的重视。二是在线硬件产品越来越多,不管是云端、管道还是终端设备,基本上都有相应的固件存在。随着在线设备数
[物联网]
真正的纳秒级响应,莱迪思全新<font color='red'>供应链</font>保护方案问市
小米抗击疫情动态:供应链整体复工率超80%
今天,小米举行线上沟通会,小米集团总裁王翔对外通报了小米在抗击疫情方面的动态,小米供应链整体复工率超过80%,截至3月19日,累计超过1800家小米门店正式恢复营业。 王翔表示自1月20日武汉员工全体放假,目前武汉近2000名员工0感染。截至3月19日,小米供应链整体复工率超过80%。公司逐步复工之后,现场办公的员工会每人每天发放2只口罩、一瓶酒精消毒喷雾、一瓶免洗抑菌洗手液。 雷军也发布视频表示小米的产线已经全面复工,产能全开。 随着国内疫情逐步得到控制,小米也在支援海外抗击疫情。3月5日,海外首批捐助物资抵达意大利;3月16日,首批口罩和防护服等物资抵达韩国;3月17日,数万只口罩送达法国。 王翔表示,目前小米正在
[家用电子]
台媒:新iPhone供应链已确认完毕
市场预期,苹果将在2020年陆续推出多款新款iPhone机型。对此,港商外资出具的苹果供应链个股报告,在台厂中,看好个股有镜头厂大立光、内存厂旺宏、软板厂台郡与PA厂稳懋。 外资分析,苹果陆续调整iPhone的新机销售策略,未来将缩短新款iPhone发表时间的间隔,以避免机型间隔期间的季节性销售衰退影响。苹果在2020年的新机发表顺序,上半年推出iPhone SE 2机型,规格推测为A13芯片、4.7 英寸LCD屏幕与后置单镜头;下半年将推出四款iPhone 12机型,规格推测为A14芯片,其中,双镜头机型有5.4英寸、6.1英寸AMOLED屏幕两款;另外,三镜头搭配ToF镜头的机型,则有6.1英寸、6.7英寸OLED
[手机便携]
新思科技发布软件安全构建成熟度模型第12版
BSIMM12报告显示开源、云、容器安全活动增长显著 自2008年起,新思科技每年都会通过与直接参与企业软件安全活动的人员进行数百次访谈,收集不同企业的实际软件安全实践的定量数据,并分析汇总成为报告——软件安全构建成熟度模型(BSIMM)。近日,新思科技发布了BSIMM12报告。 BSIMM模型旨在帮助企业规划、执行、评估和完善其软件安全计划(SSI)。BSIMM12反映了观察到的128家公司的软件安全实践,覆盖多个垂直行业,包括金融服务、金融科技、独立软件供应商(ISV)、云、医疗保健、物联网等。BSIMM12描述了近3,000名软件安全团队成员和6,000多名外围小组成员的工作成果。BSIMM是全球企业衡量软件安
[物联网]
<font color='red'>新思科技</font>发布软件安全构建成熟度模型第12版
旷视河图重磅亮相亚洲物流展 为智慧供应链打造生态底座
10月23日,在上海CeMAT ASIA 2019新国际展览中心W3馆B3-4展位,旷视携自主研发的智能机器人网络操作系统旷视河图(HETU)及多款硬件设备亮相,旷视所展示的柔性智能、高效协同的全栈数字化仓储及制造解决方案一时成为全场焦点。 CeMAT ASIA 2019 旷视现场 以客户为中心加速全流程 时隔一年的实力验证 近年来,在人口红利渐失、劳动力成本不断攀升的大背景下,企业迫切地需要在物流仓储领域采用智能机器人等自动化解决方案来实现降本增效。此前国际机器人联合会(IFR)发布的《世界机器人报告》显示,2018年全球机器人年销售额为165亿美元。在服务机器人领域,IFR表示,2018年专业服务机器人的销售额增长了32
[机器人]
中国手机厂商海外之路被断,供应链涌向中国大陆
新冠疫情像野火一样迅速在全球蔓延,正在重创经济,航空、旅游、零售和制造业等,各行各业似乎无一幸免。全球多个国家已经实施了隔离等措施,多国消费电子市场的景气度都在同步走低,这对国内智能手机品牌海外业务带来冲击,包括市场销售、代工制造、供应链保障和物流运输等所有环节都受到波及。 3月份中国疫情得到降温,市场需求逐步恢复和产业逐步复工的情况下,根据Counterpoint数据显示,2月份,全球智能手机市场显示出弹性,同比仅下降14%,好于预期。虽然中国智能手机市场2月份销量断崖式下降,但是根据3月份的数据预测,整体回暖趋势非常明显。 原计划今年手机厂商都押注在5G的换机大潮上,可是现在全球因疫情影响,市场需求和供应链都出现难以预
[手机便携]
中国手机厂商海外之路被断,<font color='red'>供应链</font>涌向中国大陆
小广播
最新物联网文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved