为什么第三方软件是主要目标
当攻击者寻找系统或网络中的漏洞时,第三方软件通常是他们首先查看的地方。大多数成功的攻击不需要依赖高级零日漏洞或复杂的代码破解,当他们可以针对常见第三方软件中的已知漏洞时。
像浏览器、协作工具和文档阅读器这样的常见应用程序经常成为攻击者的目标,并被用作入口点,因此保持它们的补丁更新和安全性与任何其他安全更新同样重要。然而,许多补丁工具只关注操作系统和设备,导致这些应用程序容易受到攻击。
考虑到这一点,让我们探讨攻击者如何利用未修补的第三方软件,以及IT团队如何在他们造成任何损害之前阻止他们。从那里开始,攻击者是否能在补丁部署之前利用漏洞就成了一场竞赛。
什么算作第三方软件
在此上下文中,我们将把所有非操作系统软件称为第三方软件或应用程序。这包括那些常见到以至于人们甚至不认为它们是“第三方”的程序和应用程序,因此虽然小众工具也可能符合条件,但它们并不是攻击者主要寻找的目标。
常见的第三方软件目标包括:
浏览器和浏览器组件,例如 Chrome、Firefox 和 Safari。
协作和会议工具,例如 Slack、Confluence 等。
PDF阅读器和文档查看器,包括Preview和Adobe Acrobat。
压缩工具和文件实用工具,如WinZip和WinRAR。
开发者运行时和框架,包括 Java、.NET 和 Node.js。
媒体播放器和插件,例如 iTunes、Windows Media Player 和 VLC。
为什么攻击者更喜欢第三方软件
那么,是什么让这些第三方应用程序成为如此诱人的目标呢?有几个因素使它们成为常见的攻击向量,包括:
1. 广泛安装
这些第三方应用程序很常见,并且安装在组织中的几乎每个终端上,跨多个公司。如果攻击者利用软件漏洞,他们可以访问多个组织的大量设备,提供许多容易的目标。
2. 较慢的补丁采用
与操作系统补丁相比,第三方软件更新通常会被延迟或忽视。尽管公司可能会迅速修补零日漏洞,但较小的补丁更新经常被推迟,这为攻击者提供了更多时间和机会来利用软件漏洞并发动攻击。
3. 所有权不一致
你知道谁负责你们公司第三方补丁的更新吗?是用户吗?IT 团队?甚至是否有任何补丁策略?对于许多组织来说,责任不明确,导致第三方补丁管理无人负责,最终导致应用程序长时间未打补丁。
攻击者如何利用未修补的第三方软件
一旦攻击者发现未打补丁的第三方应用程序,他们可以通过多种方式进行攻击和利用。虽然方法和细节会因软件和漏洞而异,但企业、安全团队和员工必须了解一些常见的方法。
1. 利用已知漏洞
当一个常见漏洞和曝光(CVE)被发现时,网络攻击者会和安全团队一样快速了解到它。从那时起,这就变成了补丁部署和利用 之间的竞争,很多情况下攻击者成功只是因为补丁被延迟,而不是因为没有可用的修复。
2. 网络钓鱼和恶意文件传送
网络钓鱼和恶意文件是常见的攻击方式。这些通过发送受感染的电子邮件附件或链接给员工,攻击者只需一个粗心的员工打开其中一个,就能借此入侵和妥协整个网络。员工必须了解如何防止网络钓鱼并接受网络安全最佳实践培训,以避免和报告这些攻击。
3. Drive-By 下载和被入侵的网站
过时的浏览器和插件可能使设备易受来自受损网站的无声攻击。在这些情况下,恶意软件可能会在员工不知情的情况下安装到他们的设备上,为攻击者提供了一个入侵点。
4. 权限升级和横向移动
一旦第三方应用程序被攻破,它可以为攻击者提供更深入访问设备、账户和公司网络的途径。如果访问控制和特权边界薄弱或执行不一致,攻击者可能会利用被破坏的凭据横向移动于系统和应用程序之间。
为何这些攻击如此有效
虽然任何网络攻击如果突破防线都会造成损害,但未打补丁的第三方应用程序通常是攻击者的主要目标。由于多种因素,这些攻击对攻击者来说更容易实施,并对公司来说更加危险,因此它们可能特别有效。
这些攻击之所以有效的原因包括:
漏洞已知晓并记录在案,因此攻击者已经知道寻找什么以及如何进行攻击。
漏洞利用一旦被发布后,所需技巧不复杂,因此攻击者无需想出新的方法。
许多端点设备数周或数月未打补丁
