通过无监督签名生成支持软件供应链攻击检测
密码学与安全
2021-03-22 v2
摘要
软件供应链攻击中使用的木马化软件包构成了一种新兴威胁。遗憾的是,目前仍缺乏可扩展的方法来实现恶意软件包的自动化及时检测,因此大多数检测依赖于人工劳动与专业知识。然而,据观察,大多数攻击活动包含共享相同或相似恶意代码的多个软件包。我们利用这一事实自动复现真实世界攻击中已使用的已知恶意软件包的人工识别簇,从而减少对专家知识和人工检查的需求。我们的方法,即使用 MCL 模拟专业知识的 AST 聚类(ACME),取得了 promising 的结果, 分数为 0.99。基于簇中的特征代码片段自动生成签名,随后用于扫描整个 npm 注册表以发现未报告的恶意软件包。我们能够识别并报告六个恶意软件包,这些软件包随后已从 npm 中移除。因此,我们的方法可通过减少人工劳动来支持分析人员,从而可用于及时检测可能的软件供应链攻击。
引用
@article{arxiv.2011.02235,
title = {Supporting the Detection of Software Supply Chain Attacks through Unsupervised Signature Generation},
author = {Marc Ohm and Lukas Kempf and Felix Boes and Michael Meier},
journal= {arXiv preprint arXiv:2011.02235},
year = {2021}
}