供应链攻击推动网络犯罪经济"自我强化"循环
2026-04-08 08:25:45
0

网络犯罪分子正在将供应链攻击发展为工业规模的运营模式,将数据泄露、凭证盗窃和勒索软件攻击连接成一个"自我强化"的生态系统。

研究机构Group-IB在其最新趋势报告中指出,导致企业遭受更广泛下游威胁的个别攻击现在已经相互关联,网络犯罪分子采用多种方法来攻破供应商和服务提供商。

像近期的Shai-Hulud NPM蠕虫、Salesloft事件或OpenClaw软件包投毒等供应链攻击,正迅速成为犯罪集团的主要目标,他们试图利用继承的访问权限来攻击受害者的客户。

研究报告指出:"开源软件包的妥协助长了恶意软件传播和凭证盗窃。钓鱼攻击和OAuth滥用导致身份妥协,从而解锁SaaS和CI/CD环境。数据泄露提供了改进冒充和横向移动所需的凭证、上下文和关系。勒索软件和敲诈出现在攻击链的后期,利用早期收集的访问权限和情报。每个阶段都会增强下一个阶段,形成供应链利用的自我强化循环。"

Group-IB预测,在未来一年内,供应链攻击的执行速度将会加快,这得益于基于生成式AI的辅助工具,这些工具能够以机器速度扫描供应商、CI/CD管道和浏览器扩展市场中的漏洞。

该机构还预期传统恶意软件将被身份攻击所取代,犯罪分子将自己伪装成合法用户,他们的活动融入正常的日常业务功能中,从而能够更长时间地规避检测。

Group-IB表示,提供人力资源、客户关系管理和企业资源规划平台的公司,以及托管服务提供商,都是高优先级目标,因为单一的妥协就可能导致黑客获得数百个客户的访问权限。

Salesloft泄露事件以及2025年3月的Oracle妥协事件,都是数据泄露从单一回报模式转向利用访问权限进行额外妥协模式的例子。

犯罪分子不再采取获取大量数据并要求敲诈付款的方式,而是花时间收集OAuth令牌,利用配置错误的合作伙伴连接进行横向移动。然后他们瞄准下游客户,窃取数据和联系人列表以重复这个循环,或者在涉及NPM和类似生态系统的案例中,向用户提供恶意更新以大规模实施欺诈。

Group-IB首席执行官德米特里·沃尔科夫表示:"网络犯罪不再由单一泄露事件定义,而是由信任的连锁失败来定义。攻击者正在将供应链妥协产业化,因为这能带来规模、速度和隐蔽性。现在单一的上游泄露可能波及整个行业。防护者必须停止以孤立系统的思维模式思考,开始保护信任本身,涵盖每个关系、身份和依赖关系。"

组织应该将第三方视为自身攻击面的延伸。沃尔科夫说:"在供应链威胁建模、自动化依赖检查和数据流可视性方面的战略投资不再是可选的,它们是现代安全架构的基础。"

Q&A

Q1:什么是供应链攻击的"自我强化"循环?

A:这是指网络犯罪分子将数据泄露、凭证盗窃和勒索软件攻击连接成一个生态系统,每个攻击阶段都会增强下一个阶段。开源软件包妥协助长恶意软件传播,钓鱼攻击解锁系统环境,数据泄露提供进一步攻击所需信息,最后实施勒索,形成循环。

Q2:生成式AI如何影响供应链攻击?

A:生成式AI辅助工具能够以机器速度扫描供应商、CI/CD管道和浏览器扩展市场中的漏洞,大大加快供应链攻击的执行速度。同时,犯罪分子可能利用AI技术进行更精准的身份伪装,使其攻击活动更好地融入正常业务流程。

Q3:企业应该如何防护供应链攻击?

A:企业应将第三方供应商视为自身攻击面的延伸,停止孤立系统的思维模式。需要进行战略投资,包括供应链威胁建模、自动化依赖检查和数据流可视性,这些已成为现代安全架构的基础要素,而非可选项目。

相关内容

“空壳”公司成电诈新工具,...
当前“空壳公司”及对公账户已成为电信网络诈骗的重要工具,近期,多地...
2026-06-29 21:19:25
资讯 | 顾皎旭律师调研万...
原创 顾皎旭 上海博爱方本律师事务所 文 | 顾皎旭 ★全文字...
2026-06-29 21:18:08
青岛平度:深化审批制度改革...
鲁网6月29日讯(记者 马超群 通讯员 王晓卫 李玮 王璐)6月2...
2026-06-29 21:17:44
视界 | 加快建立国有企业...
“十五五”规划纲要提出,建立国有企业履行战略使命评价制度,构建分类...
2026-06-29 21:16:52
高价志愿咨询纠纷频发,AI...
南都讯 随着广东高考正式放榜,志愿填报成为考生与家长的下一程“大考...
2026-06-29 17:32:57
英镑持稳待伯纳姆政策信号
6月29日,财闻海外资讯消息,英镑周一持稳,虽录得自3月以来最大月...
2026-06-29 17:28:18

热门资讯

全省首个“AI+物业解纷”系统... 6月2日,全省首个 “人工智能+物业解纷”系统在佛山正式上线。该系统集成合同量化服务频次分解、履约双...
收房发现房不存在开发商涉多起纠... 据媒体报道,13年前,沈先生在西安市三桥街道“加贝花园”买了一套房,合同约定房号为“12幢B单元34...
上海金融法院:2024-202... 上证报中国证券网讯(刘禹希 记者 刘礼文)6月3日,上海金融法院发布的《上海金融法院执行工作情况通报...
建新股份:2025年4月17日... 证券之星消息,建新股份(300107)01月21日在投资者关系平台上答复投资者关心的问题。 投资者提...
三星、SK海力士、美光在美国遭... 2026年6月25日,美国多名个人及企业原告向加州北区联邦法院提交编号为“3:26-cv-06345...
冰雹来袭损失谁来赔?法官提示三... 近期,多地遭遇强对流天气,冰雹造成的农作物损毁、高空坠物伤人、车辆受损等纠纷时有发生。不少当事人遭受...
镇平县法院:提质增效 推进纠纷... 大象新闻记者 魏广宝 通讯员 魏巍 为进一步规范诉前调解工作,提升矛盾纠纷多元化解质效,近日,镇平...
美盈森:控股子公司金之彩公司涉... 美盈森公告,公司收购的控股子公司深圳市金之彩文化创意有限公司涉及名誉权纠纷案,一审判决后,西藏 新天...
58同城曾涉及多起合同纠纷 雷达财经讯,据媒体报道,近日,沈女士正浏览58同城页面咨询维修报价,平台未经其同意便强行生成了订单,...