供应链攻击推动网络犯罪经济"自我强化"循环
2026-04-08 08:25:45
0

网络犯罪分子正在将供应链攻击发展为工业规模的运营模式,将数据泄露、凭证盗窃和勒索软件攻击连接成一个"自我强化"的生态系统。

研究机构Group-IB在其最新趋势报告中指出,导致企业遭受更广泛下游威胁的个别攻击现在已经相互关联,网络犯罪分子采用多种方法来攻破供应商和服务提供商。

像近期的Shai-Hulud NPM蠕虫、Salesloft事件或OpenClaw软件包投毒等供应链攻击,正迅速成为犯罪集团的主要目标,他们试图利用继承的访问权限来攻击受害者的客户。

研究报告指出:"开源软件包的妥协助长了恶意软件传播和凭证盗窃。钓鱼攻击和OAuth滥用导致身份妥协,从而解锁SaaS和CI/CD环境。数据泄露提供了改进冒充和横向移动所需的凭证、上下文和关系。勒索软件和敲诈出现在攻击链的后期,利用早期收集的访问权限和情报。每个阶段都会增强下一个阶段,形成供应链利用的自我强化循环。"

Group-IB预测,在未来一年内,供应链攻击的执行速度将会加快,这得益于基于生成式AI的辅助工具,这些工具能够以机器速度扫描供应商、CI/CD管道和浏览器扩展市场中的漏洞。

该机构还预期传统恶意软件将被身份攻击所取代,犯罪分子将自己伪装成合法用户,他们的活动融入正常的日常业务功能中,从而能够更长时间地规避检测。

Group-IB表示,提供人力资源、客户关系管理和企业资源规划平台的公司,以及托管服务提供商,都是高优先级目标,因为单一的妥协就可能导致黑客获得数百个客户的访问权限。

Salesloft泄露事件以及2025年3月的Oracle妥协事件,都是数据泄露从单一回报模式转向利用访问权限进行额外妥协模式的例子。

犯罪分子不再采取获取大量数据并要求敲诈付款的方式,而是花时间收集OAuth令牌,利用配置错误的合作伙伴连接进行横向移动。然后他们瞄准下游客户,窃取数据和联系人列表以重复这个循环,或者在涉及NPM和类似生态系统的案例中,向用户提供恶意更新以大规模实施欺诈。

Group-IB首席执行官德米特里·沃尔科夫表示:"网络犯罪不再由单一泄露事件定义,而是由信任的连锁失败来定义。攻击者正在将供应链妥协产业化,因为这能带来规模、速度和隐蔽性。现在单一的上游泄露可能波及整个行业。防护者必须停止以孤立系统的思维模式思考,开始保护信任本身,涵盖每个关系、身份和依赖关系。"

组织应该将第三方视为自身攻击面的延伸。沃尔科夫说:"在供应链威胁建模、自动化依赖检查和数据流可视性方面的战略投资不再是可选的,它们是现代安全架构的基础。"

Q&A

Q1:什么是供应链攻击的"自我强化"循环?

A:这是指网络犯罪分子将数据泄露、凭证盗窃和勒索软件攻击连接成一个生态系统,每个攻击阶段都会增强下一个阶段。开源软件包妥协助长恶意软件传播,钓鱼攻击解锁系统环境,数据泄露提供进一步攻击所需信息,最后实施勒索,形成循环。

Q2:生成式AI如何影响供应链攻击?

A:生成式AI辅助工具能够以机器速度扫描供应商、CI/CD管道和浏览器扩展市场中的漏洞,大大加快供应链攻击的执行速度。同时,犯罪分子可能利用AI技术进行更精准的身份伪装,使其攻击活动更好地融入正常业务流程。

Q3:企业应该如何防护供应链攻击?

A:企业应将第三方供应商视为自身攻击面的延伸,停止孤立系统的思维模式。需要进行战略投资,包括供应链威胁建模、自动化依赖检查和数据流可视性,这些已成为现代安全架构的基础要素,而非可选项目。

相关内容

云南三部门联合发布通告 严...
人民网昆明6月3日电 (记者李发兴)5月28日,云南省高级人民法院...
2026-06-04 01:41:57
贵州省公安机关防范经济犯罪...
中新网贵州新闻6月2日电(记者 刘美伶)由贵州省公安厅、贵州省博物...
2026-06-04 01:41:55
公安部公布4起污染环境犯罪...
在世界环境日即将到来之际,公安部6月3日公布4起污染环境犯罪典型案...
2026-06-04 01:41:52
高考期间,山东严厉打击飙车...
6月3日下午,山东省人民政府新闻办公室举行新闻发布会,邀请省教育厅...
2026-06-04 01:41:50
湖北省预防未成年人犯罪条例
湖北省预防未成年人犯罪条例 (2016年12月1日湖北省第十二届...
2026-06-04 01:41:49
破坏生态犯罪案件,如何适用...
我在国内各地有10000多律师好友,如果你要寻找外地律师合作,请加...
2026-06-04 01:41:46

热门资讯

收房发现房不存在开发商涉多起纠... 据媒体报道,13年前,沈先生在西安市三桥街道“加贝花园”买了一套房,合同约定房号为“12幢B单元34...
全省首个“AI+物业解纷”系统... 6月2日,全省首个 “人工智能+物业解纷”系统在佛山正式上线。该系统集成合同量化服务频次分解、履约双...
上海金融法院:2024-202... 上证报中国证券网讯(刘禹希 记者 刘礼文)6月3日,上海金融法院发布的《上海金融法院执行工作情况通报...
建新股份:2025年4月17日... 证券之星消息,建新股份(300107)01月21日在投资者关系平台上答复投资者关心的问题。 投资者提...
58同城曾涉及多起合同纠纷 雷达财经讯,据媒体报道,近日,沈女士正浏览58同城页面咨询维修报价,平台未经其同意便强行生成了订单,...
法官倾力化纠纷 高效履职护民生 近日,吉林市龙潭区人民法院成功化解一起机动车交通事故责任纠纷,承办法官秉持司法为民初心,以耐心和责任...
最高法:抓紧起草涉AI纠纷案件... 南都讯 记者刘嫚 发自北京 4月20日,最高人民法院召开2026年知识产权宣传周新闻发布会。最高法院...
美盈森:控股子公司金之彩公司涉... 美盈森公告,公司收购的控股子公司深圳市金之彩文化创意有限公司涉及名誉权纠纷案,一审判决后,西藏 新天...
北京互联网法院:涉未成年人网络... 中新网北京5月29日电 (陈杭 罗维佳)2021年5月至2026年5月,北京互联网法院共受理涉未成年...
卧龙区法院执结一起跨省工程款纠... 大象新闻记者 魏广宝 通讯员 姚远 5月19日上午,江苏某园林工程有限公司的代表不远千里,专程来到...