那曲檬骨新材料有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

第三方腳本成為網絡攻擊“重災區”,多管齊下防范第三方腳本安全隱患

牽手一起夢 ? 來源:C114通信網 ? 作者:孟焯 ? 2020-09-04 14:51 ? 次閱讀

新冠肺炎疫情帶來的大量不確定性正讓人們越發依賴數字化工具,并使遠程辦公、學習、購物、娛樂等生活方式變為常態,隨著人們對互聯網的依賴達到了前所未有的程度,網絡威脅發起者也在關注線上活動的迅猛增長,伺機而動,竊取終端用戶個人信息并以此獲利。作為易操縱且適用范圍廣的攻擊方式,第三方腳本攻擊正在快速流行,對包括電子商務、媒體出版業網站在內的眾多網站形成威脅。

和其他以服務器為目標的攻擊方式不同,第三方腳本攻擊主要針對瀏覽器端發起攻擊。這種攻擊方式較為隱蔽,企業較難使用傳統手段進行防御和打擊。而一旦攻擊者得手,造成的影響往往又是難以估量的。其中的代表Magecart攻擊就“攻陷”過許多備受矚目的網站,包括奧運會售票網站、英國航空、Ticketmaster等。RiskIQ的一項研究顯示,疫情爆發的前幾個月,Magecart攻擊數量增長了20% 。鑒于第三方腳本攻擊形勢愈加嚴峻,加上在線服務使用的繼續增加為攻擊者提供更多可乘之機,企業須做好充分的防范準備,應對這一迫在眉睫的新型網絡攻擊威脅。

第三方腳本成為網絡攻擊“重災區”

第三方腳本攻擊的興起源于第三方腳本的流行。為使用戶獲得更豐富、便捷的Web體驗,越來越多的網站通過第三方腳本為用戶提供支付、預訂等服務。一方面,這些腳本都是通過第三方進行功能維護和更新,對于第一方而言通常未知,因此為第一方網站的自身安全性埋下了隱患。另一方面,隨著用戶對網站功能多樣化的需求增加,第三方腳本的大小與請求數正在飛速增長,這使得攻擊面進一步擴大。數據顯示,2011年至2018年間,網頁頁面中的第三方腳本大小增長了706%,請求數增加了140% 。以Akamai官網為例,如果使用可視化工具“Request Map” 來展現頁面上所有請求的來源,會發現網站中超過50%的腳本都是來自第三方的腳本。

具體而言,第三方腳本攻擊往往從第三方、第四方網站開始。攻擊者通過將惡意代碼添加到第三方腳本更新中,從而“穿透”平臺的必要安全檢查(例如WAF),進入供應鏈交付,最終在第一方網站頁面上竊取個人識別信息(PII),再通過執行惡意代碼,把這些數據發回給攻擊者。

當前,第三方腳本攻擊中最“臭名昭著”的莫過于Magecart攻擊。該攻擊以Magecart這一黑客組織命名,專門使用惡意代碼通過污染第三方和第四方的腳本,從終端用戶提交的支付表單中竊取支付信息,以獲取經濟利益。其具備以下幾個特點:

第一,影響范圍廣。該攻擊不僅針對大型支付網站,任何有支付業務、需要在頁面中提交表單的網站,無論大小,均有可能遭受此類攻擊。第二,攻擊后果嚴重。該攻擊“威力”巨大,單一攻擊事件就可以造成數以千計的網站感染、百萬個信息被盜取。在針對英國航空的Magecart攻擊中,攻擊者僅用22行腳本代碼,就盜取了38萬張信用卡的信息,相當于給犯罪分子送去1700多萬美元的凈收益 。第三,攻擊手段不斷升級。最近一次已知的Magecart攻擊發生在今年4月,Magecart黑客團體采用名為“MakeFrame”的新型數據竊取器,將HTML iframes注入網頁中以獲取用戶付款數據,成功地破壞了至少19個不同的電子商務網站 。

事實上,像Magecart攻擊這樣的“表單劫持類”第三方腳本攻擊還有很多種,例如黑客針對優化電商轉換率的分析服務Picreel和開源項目Alpaca Forms發起的攻擊都屬于這一范疇。2019年5月,攻擊者通過修改Picreel和Alpaca Forms的JavaScript文件,在超過4600個網站上嵌入惡意代碼,“劫持”用戶提交的表單 。這種情況愈演愈烈,根據2019年《互聯網安全威脅報告》,全球平均每個月有超過4800個不同的網站遭到類似的表單劫持代碼入侵 。

后患無窮:第三方腳本帶來的安全風險

第三方腳本攻擊利用的是第一方網站對第三方腳本的控制力不足和難以實現的全面監測,造成較為嚴重的攻擊后果。除此之外,第三方腳本還會帶來一些其他的潛在隱患。綜合來看,第三方腳本帶來的安全風險通常有以下幾種:

數據竊取。數據竊取是在用戶端通過腳本竊取用戶的個人數據和賬單數據的一種釣魚攻擊。2019年第四季度,某北美大型零售商的支付頁面被攻擊者盜取了姓名、電話、郵件和信用卡號碼、安全碼和過期日期等。

意外泄漏。意外泄漏指應用意外收集用戶敏感數據導致的合規風險。2019年第四季度,某國際零售商網站上出現了不安全腳本,使得任何人都可以通過Web瀏覽器訪問該網站近1.3 TB的數據,包括用戶的IP、住址、郵箱地址和在網站的活動軌跡。此外,這還可能會引發針對性的網絡釣魚攻擊。

已知漏洞(CVE)。這是指在真實使用場景中,腳本已經暴露出漏洞,但未能得到及時修復。2019年第四季度,某旅游服務商在一次第三方腳本攻擊的15天內暴露了30多萬用戶的個人信息,導致百萬美金的罰款。而造成此次攻擊的漏洞就來自于已知的腳本漏洞,并且該漏洞已在此前導致過數據泄漏。

防患于未然:多管齊下防范第三方腳本安全隱患

由此可見,第三方腳本帶來的種種安全風險為各種類型的網絡攻擊提供了“溫床”,但其自身又往往處于“隱秘的角落”,較難控制和監測。但對于這樣的風險,企業并非完全束手無策,目前有四種常用的應對方法,以將第三方腳本帶來的安全風險“扼殺在搖籃中”。

第一種方法是內容安全策略(CSP)白名單。內容安全策略是通過白名單的方式,檢測和監控來自第三方的安全隱患,適用于能夠嚴格遵守該策略的企業,且以防御為主。但該方法也存在一定弊端,一是如果可信的第三方被利用并成為攻擊媒介,這種策略就無法起到應有效果;二是該策略在實際操作中較難實施和維護,需要持續的手段分析和測試,如果策略設置得過于嚴格也將產生誤報;三是如果對于通用云存儲和開源項目中的資源設置白名單,會進一步增加網站的“脆弱性”。

第二種方法是仿真測試掃描。仿真測試掃描是一種離線的策略方法,適用于簡單的網站及策略更新時。但實行該方法仍然需要持續的手動分析和測試。

第三種方法是訪問控制/沙盒。訪問控制/沙盒的方式適用于頁面簡單或頁面數量較少、不包含個人驗證信息的網站。該方法可以與內容安全策略結合使用,同時也需要持續的手動分析和測試。

第四種方法是應用程序內檢測。其檢測腳本的行為、可疑的活動,著力于快速緩解攻擊、減少對業務的影響。這也是Akamai認為有效的腳本保護方式之一。持續的手動分析和測試在現實場景下較難實現,應用程序內檢測則是一個獨立于平臺且自動的、不斷演進的安全威脅檢測方式,并且不依靠于訪問控制方法,真正能夠做到保障網站安全。舉例而言,對于Magecart攻擊來說,這種方式能夠檢測可疑的行為,并且易于管理和設置,讓企業的網站始終處于監測狀態、隨時在線。另外,它還能夠排除干擾信息,根據已知的安全威脅提供情報,避免“重蹈覆轍”。最后,針對訪問的控制策略,該方法也會根據反饋不斷進行更新。

隨著第三方腳本成為現代網站的“必需品”,針對第三方腳本的攻擊發生得也越來越頻繁,且往往給企業帶來巨大損失。企業應當保持警惕,使用諸如Request Map這樣的工具檢測網站頁面第三方腳本的數量,并對網站頁面的第三方腳本予以監視,哪怕該腳本來自受信任的第三方也是如此。同時,企業應考慮適用自身網站的腳本管理方式,進行第三方腳本行為檢測,實施管理和風險控制,并將應用程序內的腳本保護與訪問控制解決方案結合起來,協同運行。

Akamai最近推出的Page Integrity Manager為Akamai客戶提供了管理腳本(包括第一方、第三方乃至第n方腳本)風險所需的檢測能力,以及根據客戶自身獨特需要制定業務決策所必不可少的實用信息

責任編輯:gt

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據
    +關注

    關注

    8

    文章

    7145

    瀏覽量

    89590
  • IP
    IP
    +關注

    關注

    5

    文章

    1718

    瀏覽量

    149971
收藏 人收藏

    評論

    相關推薦

    EE-303:將VisualDSP線程安全庫與第三方RTOS配合使用

    電子發燒友網站提供《EE-303:將VisualDSP線程安全庫與第三方RTOS配合使用.pdf》資料免費下載
    發表于 01-07 14:09 ?0次下載
    EE-303:將VisualDSP線程<b class='flag-5'>安全</b>庫與<b class='flag-5'>第三方</b>RTOS配合使用

    第三方檢測機構該如何提升核心競爭力?

    在國家“一帶一路”和“智能制造2025”等政策的引領,面對競爭日益激烈的國際環境,作為全球最大的制造業國家,中國的檢測行業正經歷著迅猛的發展,成為全球增長最快、潛力最大的市場之一。 第三方檢測逐漸
    的頭像 發表于 12-17 15:44 ?272次閱讀
    <b class='flag-5'>第三方</b>檢測機構該如何提升核心競爭力?

    鴻蒙Flutter實戰:05-使用第三方插件

    # 鴻蒙Flutter 實戰:使用第三方插件 在鴻蒙Flutter開發中,如果涉及到使用原生功能,就要使用插件。使用插件有兩種方式,一種是自己編寫原生ArkTS代碼,在Dart側調用。另外一種
    發表于 10-22 21:54

    維天地低代碼開發平臺助力第三方質檢行業數據可視化

    第三方檢驗是由獨立于買賣雙方利益之外的第三方機構(例如專業的監督檢驗機構)執行的,這些機構以公正、公平、權威的非當事人身份,依據雙方共同認可的法律、標準和合同等進行商品的符合性檢驗和認證活動
    的頭像 發表于 08-09 13:59 ?325次閱讀
    <b class='flag-5'>三</b>維天地低代碼開發平臺助力<b class='flag-5'>第三方</b>質檢行業數據可視化

    請問esp8266會開放使用第三方云服務器嗎?

    如題,esp8266會開放使用第三方云服務器嗎,如百度,阿里云服務器?
    發表于 07-12 11:40

    是否有可能在支持gdb的第三方集成開發環境中使用DAS配置調試?

    是否有可能在支持 gdb 的第三方集成開發環境中使用 DAS 配置調試?
    發表于 07-02 07:29

    微軟或將開放Xbox主機授權給第三方廠商

    據悉,5 月 26 日,知名媒體 Windows Central 的編輯 Jez Corden 揭露了微軟即將遵循第三方手柄流程,允許在其 XBOX 主機上引入第三方產品。
    的頭像 發表于 05-27 15:18 ?712次閱讀

    MacPaw將在歐盟成員國推出第三方應用商店Setapp

    5月14日,MacPaw正式宣布將在今年5月14日在歐盟成員國面向蘋果iPhone推出第三方應用商城Setapp。自今年2月起,MacPaw已著手籌備該平臺。S
    的頭像 發表于 05-14 10:14 ?418次閱讀

    谷歌開放ZenDeviceEffects API,助第三方應用實現睡前屏幕管理

    據報道,谷歌近日在安卓 15 開發者預覽版 2 中推出了全新 ZenDeviceEffects API,允許第三方應用訪問數字健康的就寢模式功能。
    的頭像 發表于 05-08 16:41 ?533次閱讀

    Labview如何內嵌操作第三方EXE程序!

    自己在網上搜了下相關資料,能把第三方EXE內嵌進入容器里,但是有個問題,這個第三方軟件必須手動拖到容器正中間,手動最大化。請問有什么方法可以自動實現嗎? 下圖是我內嵌的POLL 軟件。如圖!
    發表于 04-18 14:26

    微軟或將引入第三方數字游戲商店至Xbox平臺

    微軟選擇引入這些第三方游戲平臺,一面可以增加自身擁有的硬件資源和服務優勢;另一面,也是為了吸引那些在電腦端能夠自由選擇游戲購買渠道的游戲用戶。據悉,此前的Xbox系列產品都是只內置自家的商城。
    的頭像 發表于 03-27 15:51 ?533次閱讀

    Meta Quest頭顯將支持多款安卓第三方應用并行

    Meta已悄然啟動了與此相關的功能,意味著Quest頭顯可同時操作多個第三方Android應用。在此之前,Quest對第三方Android應用有嚴格限制,用戶每次僅能打開一個,無法實現同屏幕并行多個第三方應用進程。
    的頭像 發表于 03-11 10:58 ?809次閱讀

    蘋果iOS 17.4版允許歐盟地區用戶使用第三方應用商店下載應用

    3月6日,蘋果正式推出iOS 17.4版本,首次符合歐州《數字市場法》規定,引入“第三方應用商店”選項,讓iPhone用戶能從非App Store處下載應用程序。
    的頭像 發表于 03-06 10:51 ?984次閱讀

    MacPaw將于4月在歐洲市場推出Setapp第三方應用商城

    3月1日報道,知名廠商MacPaw于今日發表聲明,宣稱其自有的第三方應用商城Setapp將進軍歐洲市場,發布會定于今年4月舉行,并且官網預告了可供用戶試用的候選頁面,以吸引更多人參與到Setapp移動版本Beta的測試中來。
    的頭像 發表于 03-01 10:16 ?618次閱讀

    蘋果明日發布iOS 17.4 RC版,新增第三方應用商店及非WebKit支持

    知名爆料人@aaronp613表示,蘋果已經悄然修改了App Store后臺,為引進第三方應用商店做好準備。iOS 17.4將提供用戶通過其他應用商店下載應用的權限,且允許瀏覽器使用非WebKit內核,以滿足DMA法案的要求。
    的頭像 發表于 02-27 16:00 ?1226次閱讀
    榆树市| 百家乐平台要多少钱| 大发888网页版官网| 百家乐官网出牌规| 大发888娱乐官网| 百家乐官网在线洗码| 大发888在线登陆| 五张百家乐官网的玩法技巧和规则 | 皇冠百家乐代理网| 大世界娱乐城| 百家乐现金网平台排行| 七乐百家乐官网现金网| 2024九紫离火| 太阳城百家乐官网币| 至尊百家乐吕文婉| 太阳城百家乐官网红利| 百家乐平玩法几副牌| 百家乐官网谁能看准牌| 网络足球| 百家乐群1188999| 百家乐官网导航网| 大发888 894| 网上百家乐官网游戏玩法 | 网上百家乐优博| 黄平县| 七胜百家乐娱乐平台| 百家乐官网有公式| 顶旺国际| 百家乐那里玩| 斗地主百家乐官网的玩法技巧和规则| 伟易博百家乐官网现金网| 太阳城官方网| 爱赢百家乐现金网| 广州百家乐官网赌场| 博彩网站评级| 连环百家乐的玩法技巧和规则| 顶级赌场下载| 百家乐游戏机破解方法| 百家乐官网稳赢投资法| 黑河市| 大发888网络赌博害人|