【天问】libwebp满分漏洞?天问助力影响分析!
近日,谷歌和苹果相继针对自身产品发布漏洞修复建议,这些漏洞被指出是由libwebp组件的基础漏洞引发的。由于该漏洞使用范围广,涉及软件众多,目前仍存在大量尚未修复的软件。“天问”软件供应链安全监测平台通过对历史数据进行测绘,通过对历史数据进行测绘,发现大量的桌面软件、安卓应用、设备固件广泛使用了libwebp的组件,均为该满分漏洞的潜在受害者。
阅读全文〉
【天问】npm生态针对angular和react进行的大规模typosquat攻击
2023年9月26日,奇安信技术研究院"天问"软件供应链安全监测平台注意到npm生态中发生大规模软件供应链投毒行为。攻击者在9月23日至26日期间,累积上传了821个恶意npm包,其主要行为是窃取用户机器的username、hostname和ip信息。并且这些恶意包的名称与angular和react这两个在npm生态中流行的软件包名称极其相似。
阅读全文〉
【天问】NuGet恶意代码自动执行原理解析
本文通过分析近期出现的具有隐私泄漏行为的Moq包与其依赖包Devlooped.SponsorLink的代码,探究其使用.NET Compiler Platform(“Roslyn”)SDK 提供的分析器自动执行代码的原理。并进一步探讨分析器在软件供应链安全上的隐患以及开发过程中可使用的避免措施。
阅读全文〉
【天问】2023年Q2恶意包回顾 (二)
2023年第二季度,天问Python供应链威胁监测模块共捕捉到473个恶意包。我们分析总结了这些恶意包常用的攻击方式及混淆类型,从中我们发现恶意包所使用的混淆工具和混淆方式更加复杂多元化,对于分析检测提出严峻的考验。
阅读全文〉
【天问】2023年Q2恶意包回顾(一)
2023年第二季度,天问Python供应链威胁监测模块共捕捉到473个恶意包。我们细致地分析这些恶意包,并对其常用的攻击方式及混淆类型进行了归纳总结。其中有两类较为突出的有组织的恶意包发布事件,WhiteSnake和BlackCap Grabber。
阅读全文〉
【天问】PyPI软件源大规模攻击与滥用事件分析
2023年2月,天问Python供应链威胁监测模块监测到PyPI出现软件包大规模删除事件,经过细致调研,我们发现两起大规模的安全事件。一是攻击者在短时间内向PyPI发布了5362个相同内容的恶意包,这些恶意包通过PowerShell代码下载恶意exe并进行执行,严重影响了软件源的安全。二是用户滥用PyPI的存储和下载功能,向PyPI上传了大量包含版权存疑的电子书的软件包,这起滥用事件持续时间将近3年之久,对于PyPI的可用性和稳定性造成了很大的威胁。
阅读全文〉