文章总结: 供应链攻击已成为网络安全新威胁,攻击者利用企业对第三方依赖,通过钓鱼邮件、漏洞利用等方式入侵供应商系统,进而攻击目标企业。文章展示了三种典型攻击案例:邮件钓鱼获取系统权限、敏感数据泄露和VPN入侵内网控制堡垒机。建议企业构建零信任架构,遵循默认不信任、始终验证、最小权限原则,限制第三方供应商权限,缩小攻击面。
综合评分: 85
文章分类: 供应链安全,WEB安全,红队,内网渗透,漏洞分析
【Web攻防】针对供应链安全的攻击路径与防御体系
原创
亦
Polaris安全团队
2025年10月30日 22:26
广西
#
免责声明:
由于传播、利用Polaris本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,仅记录学习、宣传网络安全意识使用。
前言
近年来,随着攻防演练的深入开展,企业对网络安全的重视程度不断提升,防守能力也日益增强。在此背景下,攻击方逐渐将目标转向“供应链”环节。
供应链攻击作为一种“曲线攻击”路径,凭借着“突破一点,伤及一片”的特点成为近年来最具影响力的高级威胁之一。攻击方利用企业数字化转型过程中“不可避免依赖大量第三方,从而大大增加了潜在攻击面”的特性,将目光锁定在供应链的薄弱环节,并以此为跳板,利用客户对产品或服务的潜在信任进行下一步入侵,最终达到以点打面的效果。
正文
分享些往年在攻防演练通过供应链打击获取的成果案例。
邮件钓鱼获取多个靶标系统权限
通过主页信息收集发现技术支持为XX开发公司
对该公司技术支持人员进行开展钓鱼邮件攻击,🎣🎣 过程略~
等待鱼儿上钩~
随后在该XX人员获取到敏感文件,ok 通关下机。接管多个目标单位靶标系统服务器。
供应链攻击-敏感数据泄露
XX企业采用该供应公司开发系统,对该公司进行信息收集,存在测试账号。
后台文件上传getshell进内网,上线C2;获取配置文件信息。
配置文件获取数据库密码等。
最终造成千万级敏感信息泄露。
供应链攻击-VPN进入内网控制堡垒机
某行业软件开发公司,测试站点存在sql注入,获取webshell。在开发者主机桌面获取密码本信息,利用VPN进入攻击目标单位内网,控制堡垒机。
VPN进入minioadmin/minioadmin内网,MinlO Browser存在默认密码:
minioadmin/minioadmin
存储桶中存放有运维手册,登录堡垒机。
最终通过堡垒机控制XX台服务器、数据库、多个权限。造成敏感信息泄露等。
……
总结
服务商、软件开发商为企业提供支持服务,可以经常访问、共享、维护对企业至关重要的数据或设备系统。攻击者利用他们安全意识不高、安全防护能力不足的弱点,通过社工、钓鱼、漏洞利用等攻击手法,盗取内部敏感信息、软件源代码、网络访问权限等,最终造成用户信息泄露等严重安全事件。
攻防演练中供应链攻击已成为新的重点对象;企业用户可通过构建零信任架构,遵循“默认不信任、始终验证、最小权限”原则,将访问控制覆盖用户、设备和应用,限制第三方供应商的权限,从而缩小供应链攻击面,降低恶意软件渗透风险。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Polaris安全团队 亦《【Web攻防】针对供应链安全的攻击路径与防御体系》