DevPhish:探索针对开发者的软件供应链攻击中的社会工程学
软件工程
2024-09-30 v3 密码学与安全
摘要
软件供应链(SSC)已成为攻击者试图渗透系统和破坏组织的目标,并引起了广泛关注。有证据表明, adversaries 利用专门针对软件开发者的社会工程学(SocE)技术。也就是说,他们在软件开发生命周期(SDLC)的关键步骤中与开发者互动,例如访问 Github 仓库、引入代码依赖项以及获取拉取请求(PR)批准,以此植入恶意代码。本文旨在全面探索 adversaries 用来诱骗软件工程师(SWEs)交付恶意软件的现有及新兴 SocE 策略。通过分析涵盖既定学术文献和真实世界事件的多种资源,本文系统地概述了 SSC 领域中的这些操纵策略。此类见解对于威胁建模和安全差距分析极具价值。
引用
@article{arxiv.2402.18401,
title = {DevPhish: Exploring Social Engineering in Software Supply Chain Attacks on Developers},
author = {Hossein Siadati and Sima Jafarikhah and Elif Sahin and Terrence Brent Hernandez and Elijah Lorenzo Tripp and Denis Khryashchev and Amin Kharraz},
journal= {arXiv preprint arXiv:2402.18401},
year = {2024}
}
备注
7 pages, 2 figures