# 供应链攻击

> 供应链攻击是一种传播间谍软件的方式，一般通过产品软件官网或软件包存储库进行传播。通常来说，黑客会瞄准部署知名软件官网的服务器，篡改服务器上供普通用户下载的软件源代码，将间谍软件传播给前往官网下载软件的用户。 此外，黑客还会向一些软件开发者常用的软件包存储库如npm、PyPI和RubyGems等注入带有恶意代码的软件包。这些软件包在用户下载后安装时会触发恶意行为。 比较知名的供应链攻击事件有XcodeGhost风波、Target公司的安全漏洞、东欧的ATM恶意软件，以及震网（Stuxnet）电脑蠕虫等。 供应链管理专家建议，为了避免网路犯罪的潜在损失，要对组织的供应网路进行严格的控管。

- ID: m01751
- 分类: technical
- 领域: 网络安全

## 定义

攻击者不直接攻击目标公司，而是攻击其上游的供应商（如代码库、第三方工具）。一旦供应商被污染，目标公司在更新软件时就会自动把病毒带进来。脚手架作用：信任链的脆弱性。你信任你的供应商，但你信任你供应商的供应商吗？风险是具有传递性的。必须建立“零信任”机制，对所有输入进行核查。

## 机制

攻击者不直接攻坚高防目标，而是入侵其信任的上游（开源库、构件工具、第三方服务），借合法更新/分发通道把恶意代码植入目标内部。本质是"借用信任链"：目标的防御再强，也会放行来自可信源的"正常"更新。

## 练习

1）绘制软件物料清单（SBOM），弄清你依赖了什么、依赖的依赖是什么；2）对上游源启用签名校验与哈希验证；3）采用最小权限与隔离，限制构建/分发系统的暴露面；4）建立零信任与异常监测，对"可信源"同样持续审计。

## 脚手架用法

信任链的脆弱性。你信任你的供应商，但你信任你供应商的供应商吗？风险是具有传递性的。必须建立“零信任”机制，对所有输入进行核查。

[阅读网页](https://thinkingmodels.site/entries/detail/m01751)
