网易首页 > 网易号 > 正文 申请入驻

芯山石 信安全|2024全球软件供应链十大安全事件

0
分享至

SolarWinds供应链攻击后续和新漏洞‍

事件概述

SolarWinds的Orion平台遭遇的供应链攻击震惊全球,黑客通过感染官方更新包渗透进数千个客户的网络。尽管该事件发生在2020年,但在2024年,随着深入调查和长期监控,仍然有新漏洞被发现,黑客的活动持续存在。

详细过程

202012月:SolarWinds Orion平台的更新包被注入恶意代码(SUNBURST),黑客通过这一漏洞渗透到多个政府、能源、金融等行业的组织中。

20241月:在后续的安全审查中,研究人员发现更多受影响的系统,特别是在一些未及时升级的系统中,早期的漏洞仍然被利用。新发现的漏洞显示,攻击者可以通过持久化手段再次获取对系统的控制权。

20243月:攻击者利用新发现的漏洞,继续保持对已渗透系统的访问权限,这使得一些企业和政府机构的网络仍然受到威胁。SolarWinds公司发布了新的补丁和修复建议,并加强了对软件更新的签名和验证机制。

响应:SolarWinds加强了源代码管理和版本控制系统的安全性,确保今后的更新包能够抵抗类似的攻击手段。

影响

• 攻击影响了全球至少18,000家客户,包括多个美国政府部门和全球知名企业。

• 使得多个受影响的公司和政府部门重新审视了供应链管理和软件更新的安全性。

二、Log4j漏洞(Log4Shell)再次被利用

事件概述

Log4j漏洞(Log4Shell)暴露了一个允许远程代码执行的严重缺陷,尽管Apache基金会及时发布了修复补丁,但2024年3月,该漏洞仍然被攻击者利用,导致一系列新攻击。

详细过程

202112月: Apache Log4j发现了一个远程代码执行漏洞,影响到全球广泛使用Log4j库的企业。攻击者能够通过精心构造的JNDI请求来执行远程代码。

20243月: 安全研究人员报告称,部分未及时打补丁的老旧系统和设备(尤其是物联网设备)依然受到Log4Shell漏洞的威胁,黑客通过该漏洞发动攻击。尤其在金融和政府领域,部分系统仍存在漏洞并遭遇入侵。

2024322日: 一批与老旧企业系统相关的攻击事件被曝光,研究表明,攻击者不仅利用了Log4j漏洞本身,还通过多层次的攻击链进一步扩大了渗透范围。

响应: Apache基金会发布了针对这些新发现漏洞的紧急修复更新。受影响的公司被要求再次审查其系统并进行升级。

影响

• 全球范围内的组织遭遇攻击,特别是在金融、医疗和零售行业中,存在敏感数据泄露的风险。

• 持续暴露了开源库和依赖管理中的安全漏洞,企业开始重新评估对开源软件的依赖和使用。

三、GitHub供应链攻击

事件概述

GitHub成为开源开发者和企业的核心平台,2024年发生了一起影响多个开发者和企业的供应链攻击,攻击者通过控制开源项目的维护者账户植入恶意代码。

详细过程

20245月:一些知名的GitHub开源项目的维护者账户被攻击者控制,黑客通过钓鱼攻击获取了这些账户的登录凭据。

2024510日:攻击者利用这些账户,向多个流行的开源项目(如JavaScript、Python库等)推送了带有恶意代码的更新。这些恶意更新在全球数千个依赖这些库的开发者和企业中传播。

攻击手段:恶意代码通过推送到GitHub项目中,进而被包括企业在内的开发者拉取到生产环境中,窃取API密钥、环境变量或执行命令。

响应:GitHub立即采取行动,撤回受影响的代码库并要求所有相关项目进行代码审查。GitHub还增强了多因素认证(MFA)和对维护者账户的访问控制。

影响

• 全球成千上万的开发者和企业受到影响,恶意代码传播到多个生产环境。

• 企业对GitHub等开源托管平台的信任遭遇考验,许多公司开始加强代码审查流程和依赖管理。

四、PyPI软件供应链攻击

事件概述

攻击者通过向PyPI(Python Package Index)上传恶意包,利用包名相似性或误导开发者的方式,将恶意代码注入到Python生态系统中,影响了多个企业和开发者。

详细过程

20247月:黑客通过创建与常用库类似的包名(如"requests"、"numpy"等),向PyPI上传了带有恶意代码的包。开发者在不知情的情况下,误将这些包作为依赖项添加到项目中。

攻击手段:恶意包包含能够窃取用户的API密钥和敏感数据的代码。部分包还通过网络请求获取远程命令并在目标系统上执行。

2024715日:PyPI的安全团队发现了这一系列恶意包,并开始撤回受影响的包。

响应:PyPI发布了新的安全审计流程,并加强了包上传的身份验证要求,推行包签名机制。

影响

• 影响了成千上万的Python开发者,部分企业项目因此遭遇数据泄露和代码修改。

• 引发了关于开源软件包管理和安全审查的广泛讨论。

五、CircleCI供应链攻击

事件概述

CircleCI是全球广泛使用的CI/CD平台,2024年发生了一个严重的供应链攻击,黑客通过攻击CircleCI平台本身注入恶意代码,影响了多个企业和开发者的构建流程。

详细过程

20249月:黑客通过入侵CircleCI的内部系统,成功在CI/CD流水线中植入恶意代码。攻击者通过这一方式将恶意代码注入到多个客户的构建环境中,影响了这些客户的生产环境。

攻击手法:攻击者通过管理权限滥用、配置错误等漏洞进入CircleCI的工作流,进而在自动化构建过程中执行恶意脚本。

2024922日:CircleCI通过安全审计发现异常活动,并迅速暂停了所有可能受到影响的服务。CircleCI通知所有客户更新其CI/CD流水线配置,进行全面安全检查。

响应:CircleCI对其内部安全措施进行了升级,强化了API密钥管理和审计日志功能,同时加强了对CI/CD流水线的访问控制。

影响

• 影响了依赖CircleCI进行自动化构建和部署的多个知名企业。

• 企业加强了CI/CD环境的安全措施,尤其是密钥管理和权限控制方面。

六、npm软件供应链攻击

事件概述

npm(Node Package Manager)是一个广泛使用的JavaScript包管理平台,2024年出现了一个新的恶意包上传事件,黑客通过篡改流行包来攻击开发者和企业。

详细过程

20246月:黑客通过上传名为“lodash”类似的恶意包,利用包的名称相似性误导开发者将其作为依赖项安装。恶意包包含能够窃取本地存储API密钥、会话信息等敏感数据的代码。

2024615日:npm的安全团队及时发现了这一系列恶意包,并迅速下架了相关包。

响应:npm加强了包上传和管理的身份验证,所有新上传的包都需要通过更严格的审查。平台还推出了新的工具,用于检测恶意包并防止包名相似性攻击。

影响

• 多个开发者和企业受影响,恶意代码传播到生产环境中,导致敏感数据泄露。

• 企业加强了对npm依赖项的审查,提升了开发环境中的安全防护。

七、GitHub Actions安全漏洞曝光

事件概述

GitHub Actions是一个流行的CI/CD平台,2024年曝出了一个严重的权限漏洞,攻击者可以通过错误配置获得对构建和部署流水线的完全控制。

详细过程

20244月:安全研究人员发现GitHub Actions的权限管理存在漏洞,攻击者可以通过配置错误的工作流程或滥用权限提升漏洞,访问并修改敏感代码库。

攻击手法:攻击者通过操控CI/CD流程,注入恶意代码或窃取存储在GitHub中的密钥信息。

2024420日:GitHub对这一漏洞进行了修复,并推出了一个新的权限模型,限制了CI/CD流程中可以访问的资源范围。

响应:GitHub要求所有用户重新审核工作流配置,并加强了对工作流程的审计。

影响

• 影响了多个使用GitHub Actions的企业,导致了生产环境中恶意代码的植入。

• GitHub加强了CI/CD平台的权限管理和安全审查。

八、Kubernetes和容器供应链攻击

事件概述

2024年,Kubernetes和容器技术成为攻击者的新目标,黑客通过恶意容器镜像攻击了多个公司,造成严重的安全事件。

详细过程

20248月:黑客通过上传包含恶意代码的容器镜像到公共容器注册表,利用一些容器管理平台的配置漏洞,攻击者成功渗透了多家依赖容器技术的企业。

攻击手法: 恶意镜像被部署到生产环境中,攻击者通过这些镜像执行命令,获取敏感信息或进一步扩展攻击面。

2024818日:受影响的公司开始逐步发现攻击痕迹,并对容器注册表进行了封锁和清理。

响应:云服务商和容器平台加强了镜像审核和验证机制,要求用户启用更严格的容器安全设置。

影响

• 影响了多个企业和政府机构,攻击者通过容器漏洞获取到敏感信息。

• 容器和Kubernetes的安全性成为企业安全审查的重点,特别是容器镜像和配置管理。

九、Apache Struts漏洞事件

事件概述

Apache Struts框架的一个零日漏洞被发现并被广泛利用,导致多个企业和政府系统遭遇攻击。

详细过程

20242月:安全研究人员发现Apache Struts框架中存在一个严重的零日漏洞,攻击者可以利用该漏洞在受影响的Web应用程序中执行任意命令。

攻击手法:攻击者通过发送特制请求触发漏洞,成功绕过应用程序的安全防护机制。

2024228日:Apache基金会发布了紧急修复补丁,并通报了所有Struts框架的用户。

响应: 各大企业迅速响应,更新其使用的Struts版本,防止漏洞被继续利用。

影响

• 多个企业、政府系统遭受攻击,部分敏感信息泄露。

• 促使企业加大对Web框架和依赖项的安全审查力度。

十、Google Cloud软件供应链攻击

事件概述

2024年,Google Cloud的某些API和服务遭到利用,黑客通过滥用权限和API漏洞发动供应链攻击。

详细过程

202410月: 研究人员发现,通过Google Cloud API,黑客可以滥用权限,绕过某些防护机制,将恶意代码注入到客户的开发和生产环境中。

攻击手法: 攻击者通过API接口在目标环境中执行远程命令,获取敏感数据并植入后门。

20241018日: Google Cloud确认该漏洞并立即修复,关闭了相关API接口的滥用渠道,并发布了紧急修复更新。

响应:Google Cloud加大了API安全性,推行更加严格的权限和身份验证措施,要求所有使用API的企业和开发者进行安全审计。

影响

• 影响了大量企业,尤其是依赖Google Cloud进行大规模数据存储和处理的行业。

• 引发了关于云服务和API接口安全性的重要讨论,并促使企业加强云平台使用中的安全控制。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
媒体人:广厦无法匹配张镇麟的强度,上海阵容厚度优势让人绝望

媒体人:广厦无法匹配张镇麟的强度,上海阵容厚度优势让人绝望

懂球帝
2026-05-31 22:44:31
如果马寅初没有提出人口论,没有实施计划生育,如今我国会怎样?

如果马寅初没有提出人口论,没有实施计划生育,如今我国会怎样?

史之铭
2026-04-29 00:48:26
以色列军队深夜遇袭11死20伤,美军机被击落,伊朗或迎盟友

以色列军队深夜遇袭11死20伤,美军机被击落,伊朗或迎盟友

瑛派儿老黄
2026-06-01 05:11:23
彻底撕破脸!央视硬刚天价转播费后,资本反手疯狂报复不堪入目

彻底撕破脸!央视硬刚天价转播费后,资本反手疯狂报复不堪入目

开着车去流浪
2026-05-16 03:20:45
豪赌两岸统一!黄仁勋这招"暗度陈仓",直接把美国政客看傻了

豪赌两岸统一!黄仁勋这招"暗度陈仓",直接把美国政客看傻了

地球记
2026-05-31 00:23:43
杨鸣真敢说!直指上海“四外援形同虚设”:这是两个定时炸弹

杨鸣真敢说!直指上海“四外援形同虚设”:这是两个定时炸弹

体坛狗哥
2026-05-31 21:43:36
德比斯连续2场排第8 张雪亲承赛车有短板:正在改进 下一代会更强

德比斯连续2场排第8 张雪亲承赛车有短板:正在改进 下一代会更强

风过乡
2026-06-01 05:49:14
云南鸵鸟肉案凶手被判死刑,当地曾多人购买,这些人后来怎样了

云南鸵鸟肉案凶手被判死刑,当地曾多人购买,这些人后来怎样了

林林故事揭秘
2025-01-03 17:30:21
官方:巴黎边锋克瓦拉茨赫利亚当选本赛季欧冠最佳球员

官方:巴黎边锋克瓦拉茨赫利亚当选本赛季欧冠最佳球员

懂球帝
2026-05-31 23:16:08
海参崴军装闹剧:谁在借“红军符号”操弄历史?幕后黑手必须揪出

海参崴军装闹剧:谁在借“红军符号”操弄历史?幕后黑手必须揪出

律法刑道
2026-05-27 15:12:23
亚洲第1个倒下的国家即将出现,曾比肩中国,如今却走日本的老路

亚洲第1个倒下的国家即将出现,曾比肩中国,如今却走日本的老路

探源历史
2026-06-01 03:01:13
歼35和歼35A为什么采用不同的平尾机构?

歼35和歼35A为什么采用不同的平尾机构?

航空知识
2026-05-31 22:30:02
四大芯片巨头核心掌舵人皆为华裔,硬核实力领跑全球芯片赛道

四大芯片巨头核心掌舵人皆为华裔,硬核实力领跑全球芯片赛道

喜之春
2026-06-01 06:10:52
我国最大遗憾!1994年将领土划给俄罗斯,如今还能再收回来吗?

我国最大遗憾!1994年将领土划给俄罗斯,如今还能再收回来吗?

凉州辞
2026-05-30 10:15:03
“考上有啥用?”33岁环卫女工考上研究生,母亲一句话问懵她

“考上有啥用?”33岁环卫女工考上研究生,母亲一句话问懵她

华庭讲美食
2026-05-31 06:57:44
不是古德温不是弗格,上海G3最大功臣是25岁锋将,篮板多大秋3倍

不是古德温不是弗格,上海G3最大功臣是25岁锋将,篮板多大秋3倍

南海浪花
2026-05-31 22:14:22
严查社保违规行为,坚决追责到底

严查社保违规行为,坚决追责到底

据说说娱乐
2026-05-31 17:21:08
妻子出轨堂兄弟三人,男子提出三个条件被拒,除夕夜持枪灭杀6人

妻子出轨堂兄弟三人,男子提出三个条件被拒,除夕夜持枪灭杀6人

易玄
2026-05-30 19:58:44
活久见!领导签批文件将名字签在横线上,不落空白处,引发热议

活久见!领导签批文件将名字签在横线上,不落空白处,引发热议

火山詩话
2026-05-29 11:40:09
35岁真人秀女星全裸试衣惊呆网友,妻子直呼:爱了

35岁真人秀女星全裸试衣惊呆网友,妻子直呼:爱了

自愈小日子
2026-06-01 01:04:08
2026-06-01 06:43:00
山石网科新视界
山石网科新视界
网络安全行业的创新领导厂商
1540文章数 138关注度
往期回顾 全部

科技要闻

戴尔诺基亚又回来了!AI重估老牌科技公司

头条要闻

伊朗总统被指已向最高领袖提出辞职 官方回应

头条要闻

伊朗总统被指已向最高领袖提出辞职 官方回应

体育要闻

阿森纳用最悲壮的方式,成就了巴黎王朝

娱乐要闻

朱军退休,正义虽迟但到,女方受惩

财经要闻

医学首席转岗搞科技,A股科技股遭遇巨震

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

家居
亲子
旅游
公开课
军事航空

家居要闻

云栖 舒展如流云

亲子要闻

幼童高烧半月险窒息,竟是一根带鱼刺“游”进了脖颈深处!

旅游要闻

港媒:在江南乡村享受宁静风光

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

解放军代表质问日防卫大臣:日本何时道歉

无障碍浏览 进入关怀版