聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
专栏·供应链安全
数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。
随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。
为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。
注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。
威胁行动者利用一款云视频托管服务对苏富比地产运营的100多个房地产网站发动供应链攻击。攻击者通过注入恶意 skimmer 窃取敏感的个人信息。
本周,Palo Alto Networks Unit 42 的研究员发布报告指出,“攻击者将 skimmer JavaScript 代码插入视频中,不管其他人何时导入视频,其网站都会被注入 skimmer 代码。”
这种 skimmer 攻击也被称为“表单攻击”,和恶意人员在购物或电商目标网站的支付等页面中插入恶意 JavaScript 代码,收割多种有价值的信息如用户输入的信用卡详情。
攻击者攻陷苏富比的 Brightcove 账户,通过篡改可被上传并将 JavaScript自定义设置添加至视频播放器的脚本,在云视频平台播放器中部署恶意代码。
研究人员表示,“攻击者修改了所托管位置的静态脚本。下次播放器更新时,该云视频平台重新接受受攻陷文件并将其插入受影响播放器中。”研究人员表示Palo Alto 公司、该云视频服务商及苏富比三方合力删除了该恶意软件。
据称,该攻击始于2021年1月,被盗取的信息包括姓名、邮件、电话号码、信用卡信息被提取到远程服务器 “cdn-imgcloud[.]com” 中,该服务器也是2019年6月攻击 Amazon CloudFront CDN 的信息收集域名。
建议用户定期进行 web 内容完整性检查,以免账户遭接管,并密切注意潜在的社工危险。研究人员指出,“skimmer 本身非常多变,而且不断演进。当这种攻击结合云分发平台时,所造成的影响是巨大的。”
推荐阅读
美国商务部发布软件物料清单 (SBOM) 的最小元素(下)
美国商务部发布软件物料清单 (SBOM) 的最小元素(中)
美国商务部发布软件物料清单 (SBOM) 的最小元素(上)
NIST 发布关于使用“行政令-关键软件”的安全措施指南
NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件
SolarWinds 攻击者再次发动供应链攻击
美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了
软件供应链安全现状分析与对策建议
“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用
GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞
流行的 NPM 包依赖关系中存在远程代码执行缺陷
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件
微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制
找到软件供应链的薄弱链条
GitHub谈软件供应链安全及其重要性
揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司
开源软件漏洞安全风险分析
开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析
集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等
限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市
热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码
GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥
因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露
彪马PUMA源代码被盗,称客户数据不受影响
原文链接
https://thehackernews.com/2022/01/hackers-target-real-estate-websites.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~