從原始碼到部署都可能失守:奧義智慧資安研究處長陳仲寬拆解 4 大供應鏈威脅、3 階段防禦策略

當企業傾全力築起資安高牆,日常依賴的軟體供應鏈,卻可能成為駭客長驅直入的特洛伊木馬。奧義智慧資安研究處長陳仲寬今(30)日出席由 TechOrange 科技報橘與經濟部產業發展署智慧電子產業計畫推動辦公室共同主辦的「半導體供應鏈競爭力論壇」,以「軟體供應鏈的奧德賽征途:近十年安全威脅回顧」為題,回顧過去十年的供應鏈攻擊演進,並從 2019 年華碩 ShadowHammer 事件到後續的 3CX 供應鏈攻擊,揭示供應鏈攻擊手法不僅愈趨多元,影響範圍也持續擴大。

「供應鏈安全都用同一個詞,但其實大家指的常常都是不同的問題,」陳仲寬分析,供應鏈威脅可以歸納為四種主要樣態:第一種是軟體遭植入惡意程式;第二種是攻擊者不直接鎖定最終目標,而是透過供應商作為跳板的跳島攻擊;第三種是交由委外服務商處理的機敏資料遭到外洩;第四種則是廣泛使用的合法供應商軟體本身存在漏洞。

從原始碼、編譯器到 CI/CD:軟體供應鏈每一環都可能成為攻擊入口

回顧過去十年的重大資安事件,陳仲寬指出,從軟體開發、派發到最終使用者執行,每一個環節都早已成為駭客的標靶。在軟體開發階段,除了開發者可能誤用不安全的開源套件,駭客也曾直接駭入原始碼環境,2020 年的 SolarWinds SUNSPOT 事件就是一例。另一方面,駭客甚至會針對編譯器下手,讓合法編譯出的軟體自動夾帶後門程式,如同 2015 年的 XcodeGhost 事件。

進入軟體派發與更新階段後,持續整合與部署(CI/CD)流程及官方伺服器更是屢遭攻陷。2018 年的 CCleaner 事件,就是駭客將惡意軟體偷渡進合法安裝檔的慘痛教訓。此外,駭客不僅會鎖定資安防護軟體發動盲化攻擊(Blinding EDR),更常藉由竊取供應商的 VPN 權限,潛入企業內網進行跳島攻擊,顯示威脅早已無孔不入地滲透企業日常維運。

奧義智慧資安研究處長陳仲寬特別揭露 2023 年底發生的一起真實案例,這也是首宗利用輸入法(IME)更新程式發動的進階持續性威脅(APT)供應鏈攻擊,名為「Typing Ghost」。

首宗輸入法供應鏈攻擊:Typing Ghost 如何把合法更新變成 APT 入口?

在眾多攻擊樣態中,陳仲寬特別揭露 2023 年底發生的一起真實案例,這也是首宗利用輸入法(IME)更新程式發動的進階持續性威脅(APT)供應鏈攻擊,名為「Typing Ghost」。

在這起攻擊事件中,攻擊者首先利用 PlugX 惡意程式竊取軟體供應商 IT 管理員的帳號密碼,接著藉由取得的權限竄改合法更新伺服器,進一步發送偽造的更新網址,讓使用者在正常更新輸入法時,實際上卻下載並執行名為 Poison Ivy 的後門程式。

「升級版本這件事情,對駭客來說是一個非常好的管道,因為信任已經建立,」陳仲寬強調,這種利用合法管道發動的攻擊極具隱蔽性,但防禦方並非只能被動挨打。因為不只是企業會面臨供應鏈挑戰,駭客也同樣依賴惡意程式供應商。「我們有供應鏈問題,攻擊者也有,」陳仲寬分析,這代表防禦方也能利用惡意程式開發商的作業安全失誤,反向追蹤並揭露駭客族群背後的攻擊網絡。

供應鏈安全無法一招解決,企業要有三階段防禦路線圖

針對無孔不入的供應鏈威脅,陳仲寬呼籲,企業決策者必須建立短、中、長期的全面防禦戰略。首先,在短期行動上,企業應深入了解各種類型的供應鏈攻擊樣態,並持續強化內部的威脅獵捕能力。

進入中期階段,管理層需全面盤點可能的供應鏈攻擊面,同時加速收集與供應鏈相關的外部威脅情資。就長期戰略而言,由於軟體更新機制已成為駭客眼中的高價值目標,企業應針對更新機制進行嚴格分析與持續監控,並特別強化開發環境安全與身分權限稽核。

面對十年來的軟體供應鏈攻防征途,單點防禦已無法應對今日的進階威脅。唯有透過持續監控與供應鏈風險可視化,企業才能在未知危機爆發前及時攔截威脅,確保供應鏈的營運韌性與安全。

(圖片來源:科技報橘)