中文

面向解释型语言包管理器的供应链攻击度量

密码学与安全 2020-12-03 v2

摘要

包管理器已成为现代软件开发过程中至关重要的一部分。它们允许开发者复用第三方代码、分享自己的代码、最小化代码库并简化构建过程。然而,近期报告显示包管理器已被攻击者滥用以分发恶意软件,对开发者和终端用户构成显著安全风险。例如,Npm 中每周下载量达数百万的包 eslint-scope 曾被攻陷以窃取开发者凭据。为理解致使近期供应链攻击成为可能的安防缺口与错位信任,我们提出一个比较框架,定性评估解释型语言包管理器的功能与安防特性。基于定性评估,我们应用已知的程序分析技术(如元数据、静态与动态分析)来研究注册库滥用。我们的初步工作发现了 339 个新的恶意包,并已报告给注册库以移除。包管理器维护者确认了 339 个报告包中的 278 个(82%),其中三个下载量超过 100,000。对于这些包,我们获得了官方 CVE 编号,以帮助加快从受感染受害者处移除这些包。我们概述了将程序分析工具适配于解释型语言的挑战,并发布我们的流水线作为社区构建与协助保护软件供应链的参考点。

关键词

引用

@article{arxiv.2002.01139,
  title  = {Towards Measuring Supply Chain Attacks on Package Managers for Interpreted Languages},
  author = {Ruian Duan and Omar Alrawi and Ranjita Pai Kasturi and Ryan Elder and Brendan Saltaformaggio and Wenke Lee},
  journal= {arXiv preprint arXiv:2002.01139},
  year   = {2020}
}

备注

To appear in NDSS SYMPOSIUM 2021