在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

第三方腳本成為網(wǎng)絡(luò)攻擊“重災(zāi)區(qū)”,多管齊下防范第三方腳本安全隱患

牽手一起夢 ? 來源:C114通信網(wǎng) ? 作者:孟焯 ? 2020-09-04 14:51 ? 次閱讀

新冠肺炎疫情帶來的大量不確定性正讓人們越發(fā)依賴數(shù)字化工具,并使遠(yuǎn)程辦公、學(xué)習(xí)、購物、娛樂等生活方式變?yōu)槌B(tài),隨著人們對互聯(lián)網(wǎng)的依賴達(dá)到了前所未有的程度,網(wǎng)絡(luò)威脅發(fā)起者也在關(guān)注線上活動的迅猛增長,伺機(jī)而動,竊取終端用戶個(gè)人信息并以此獲利。作為易操縱且適用范圍廣的攻擊方式,第三方腳本攻擊正在快速流行,對包括電子商務(wù)、媒體出版業(yè)網(wǎng)站在內(nèi)的眾多網(wǎng)站形成威脅。

和其他以服務(wù)器為目標(biāo)的攻擊方式不同,第三方腳本攻擊主要針對瀏覽器端發(fā)起攻擊。這種攻擊方式較為隱蔽,企業(yè)較難使用傳統(tǒng)手段進(jìn)行防御和打擊。而一旦攻擊者得手,造成的影響往往又是難以估量的。其中的代表Magecart攻擊就“攻陷”過許多備受矚目的網(wǎng)站,包括奧運(yùn)會售票網(wǎng)站、英國航空、Ticketmaster等。RiskIQ的一項(xiàng)研究顯示,疫情爆發(fā)的前幾個(gè)月,Magecart攻擊數(shù)量增長了20% 。鑒于第三方腳本攻擊形勢愈加嚴(yán)峻,加上在線服務(wù)使用的繼續(xù)增加為攻擊者提供更多可乘之機(jī),企業(yè)須做好充分的防范準(zhǔn)備,應(yīng)對這一迫在眉睫的新型網(wǎng)絡(luò)攻擊威脅。

第三方腳本成為網(wǎng)絡(luò)攻擊“重災(zāi)區(qū)”

第三方腳本攻擊的興起源于第三方腳本的流行。為使用戶獲得更豐富、便捷的Web體驗(yàn),越來越多的網(wǎng)站通過第三方腳本為用戶提供支付、預(yù)訂等服務(wù)。一方面,這些腳本都是通過第三方進(jìn)行功能維護(hù)和更新,對于第一方而言通常未知,因此為第一方網(wǎng)站的自身安全性埋下了隱患。另一方面,隨著用戶對網(wǎng)站功能多樣化的需求增加,第三方腳本的大小與請求數(shù)正在飛速增長,這使得攻擊面進(jìn)一步擴(kuò)大。數(shù)據(jù)顯示,2011年至2018年間,網(wǎng)頁頁面中的第三方腳本大小增長了706%,請求數(shù)增加了140% 。以Akamai官網(wǎng)為例,如果使用可視化工具“Request Map” 來展現(xiàn)頁面上所有請求的來源,會發(fā)現(xiàn)網(wǎng)站中超過50%的腳本都是來自第三方的腳本。

具體而言,第三方腳本攻擊往往從第三方、第四方網(wǎng)站開始。攻擊者通過將惡意代碼添加到第三方腳本更新中,從而“穿透”平臺的必要安全檢查(例如WAF),進(jìn)入供應(yīng)鏈交付,最終在第一方網(wǎng)站頁面上竊取個(gè)人識別信息(PII),再通過執(zhí)行惡意代碼,把這些數(shù)據(jù)發(fā)回給攻擊者。

當(dāng)前,第三方腳本攻擊中最“臭名昭著”的莫過于Magecart攻擊。該攻擊以Magecart這一黑客組織命名,專門使用惡意代碼通過污染第三方和第四方的腳本,從終端用戶提交的支付表單中竊取支付信息,以獲取經(jīng)濟(jì)利益。其具備以下幾個(gè)特點(diǎn):

第一,影響范圍廣。該攻擊不僅針對大型支付網(wǎng)站,任何有支付業(yè)務(wù)、需要在頁面中提交表單的網(wǎng)站,無論大小,均有可能遭受此類攻擊。第二,攻擊后果嚴(yán)重。該攻擊“威力”巨大,單一攻擊事件就可以造成數(shù)以千計(jì)的網(wǎng)站感染、百萬個(gè)信息被盜取。在針對英國航空的Magecart攻擊中,攻擊者僅用22行腳本代碼,就盜取了38萬張信用卡的信息,相當(dāng)于給犯罪分子送去1700多萬美元的凈收益 。第三,攻擊手段不斷升級。最近一次已知的Magecart攻擊發(fā)生在今年4月,Magecart黑客團(tuán)體采用名為“MakeFrame”的新型數(shù)據(jù)竊取器,將HTML iframes注入網(wǎng)頁中以獲取用戶付款數(shù)據(jù),成功地破壞了至少19個(gè)不同的電子商務(wù)網(wǎng)站 。

事實(shí)上,像Magecart攻擊這樣的“表單劫持類”第三方腳本攻擊還有很多種,例如黑客針對優(yōu)化電商轉(zhuǎn)換率的分析服務(wù)Picreel和開源項(xiàng)目Alpaca Forms發(fā)起的攻擊都屬于這一范疇。2019年5月,攻擊者通過修改Picreel和Alpaca Forms的JavaScript文件,在超過4600個(gè)網(wǎng)站上嵌入惡意代碼,“劫持”用戶提交的表單 。這種情況愈演愈烈,根據(jù)2019年《互聯(lián)網(wǎng)安全威脅報(bào)告》,全球平均每個(gè)月有超過4800個(gè)不同的網(wǎng)站遭到類似的表單劫持代碼入侵 。

后患無窮:第三方腳本帶來的安全風(fēng)險(xiǎn)

第三方腳本攻擊利用的是第一方網(wǎng)站對第三方腳本的控制力不足和難以實(shí)現(xiàn)的全面監(jiān)測,造成較為嚴(yán)重的攻擊后果。除此之外,第三方腳本還會帶來一些其他的潛在隱患。綜合來看,第三方腳本帶來的安全風(fēng)險(xiǎn)通常有以下幾種:

數(shù)據(jù)竊取。數(shù)據(jù)竊取是在用戶端通過腳本竊取用戶的個(gè)人數(shù)據(jù)和賬單數(shù)據(jù)的一種釣魚攻擊。2019年第四季度,某北美大型零售商的支付頁面被攻擊者盜取了姓名、電話、郵件和信用卡號碼、安全碼和過期日期等。

意外泄漏。意外泄漏指應(yīng)用意外收集用戶敏感數(shù)據(jù)導(dǎo)致的合規(guī)風(fēng)險(xiǎn)。2019年第四季度,某國際零售商網(wǎng)站上出現(xiàn)了不安全腳本,使得任何人都可以通過Web瀏覽器訪問該網(wǎng)站近1.3 TB的數(shù)據(jù),包括用戶的IP、住址、郵箱地址和在網(wǎng)站的活動軌跡。此外,這還可能會引發(fā)針對性的網(wǎng)絡(luò)釣魚攻擊。

已知漏洞(CVE)。這是指在真實(shí)使用場景中,腳本已經(jīng)暴露出漏洞,但未能得到及時(shí)修復(fù)。2019年第四季度,某旅游服務(wù)商在一次第三方腳本攻擊的15天內(nèi)暴露了30多萬用戶的個(gè)人信息,導(dǎo)致百萬美金的罰款。而造成此次攻擊的漏洞就來自于已知的腳本漏洞,并且該漏洞已在此前導(dǎo)致過數(shù)據(jù)泄漏。

防患于未然:多管齊下防范第三方腳本安全隱患

由此可見,第三方腳本帶來的種種安全風(fēng)險(xiǎn)為各種類型的網(wǎng)絡(luò)攻擊提供了“溫床”,但其自身又往往處于“隱秘的角落”,較難控制和監(jiān)測。但對于這樣的風(fēng)險(xiǎn),企業(yè)并非完全束手無策,目前有四種常用的應(yīng)對方法,以將第三方腳本帶來的安全風(fēng)險(xiǎn)“扼殺在搖籃中”。

第一種方法是內(nèi)容安全策略(CSP)白名單。內(nèi)容安全策略是通過白名單的方式,檢測和監(jiān)控來自第三方的安全隱患,適用于能夠嚴(yán)格遵守該策略的企業(yè),且以防御為主。但該方法也存在一定弊端,一是如果可信的第三方被利用并成為攻擊媒介,這種策略就無法起到應(yīng)有效果;二是該策略在實(shí)際操作中較難實(shí)施和維護(hù),需要持續(xù)的手段分析和測試,如果策略設(shè)置得過于嚴(yán)格也將產(chǎn)生誤報(bào);三是如果對于通用云存儲和開源項(xiàng)目中的資源設(shè)置白名單,會進(jìn)一步增加網(wǎng)站的“脆弱性”。

第二種方法是仿真測試掃描。仿真測試掃描是一種離線的策略方法,適用于簡單的網(wǎng)站及策略更新時(shí)。但實(shí)行該方法仍然需要持續(xù)的手動分析和測試。

第三種方法是訪問控制/沙盒。訪問控制/沙盒的方式適用于頁面簡單或頁面數(shù)量較少、不包含個(gè)人驗(yàn)證信息的網(wǎng)站。該方法可以與內(nèi)容安全策略結(jié)合使用,同時(shí)也需要持續(xù)的手動分析和測試。

第四種方法是應(yīng)用程序內(nèi)檢測。其檢測腳本的行為、可疑的活動,著力于快速緩解攻擊、減少對業(yè)務(wù)的影響。這也是Akamai認(rèn)為有效的腳本保護(hù)方式之一。持續(xù)的手動分析和測試在現(xiàn)實(shí)場景下較難實(shí)現(xiàn),應(yīng)用程序內(nèi)檢測則是一個(gè)獨(dú)立于平臺且自動的、不斷演進(jìn)的安全威脅檢測方式,并且不依靠于訪問控制方法,真正能夠做到保障網(wǎng)站安全。舉例而言,對于Magecart攻擊來說,這種方式能夠檢測可疑的行為,并且易于管理和設(shè)置,讓企業(yè)的網(wǎng)站始終處于監(jiān)測狀態(tài)、隨時(shí)在線。另外,它還能夠排除干擾信息,根據(jù)已知的安全威脅提供情報(bào),避免“重蹈覆轍”。最后,針對訪問的控制策略,該方法也會根據(jù)反饋不斷進(jìn)行更新。

隨著第三方腳本成為現(xiàn)代網(wǎng)站的“必需品”,針對第三方腳本的攻擊發(fā)生得也越來越頻繁,且往往給企業(yè)帶來巨大損失。企業(yè)應(yīng)當(dāng)保持警惕,使用諸如Request Map這樣的工具檢測網(wǎng)站頁面第三方腳本的數(shù)量,并對網(wǎng)站頁面的第三方腳本予以監(jiān)視,哪怕該腳本來自受信任的第三方也是如此。同時(shí),企業(yè)應(yīng)考慮適用自身網(wǎng)站的腳本管理方式,進(jìn)行第三方腳本行為檢測,實(shí)施管理和風(fēng)險(xiǎn)控制,并將應(yīng)用程序內(nèi)的腳本保護(hù)與訪問控制解決方案結(jié)合起來,協(xié)同運(yùn)行。

Akamai最近推出的Page Integrity Manager為Akamai客戶提供了管理腳本(包括第一方、第三方乃至第n方腳本)風(fēng)險(xiǎn)所需的檢測能力,以及根據(jù)客戶自身獨(dú)特需要制定業(yè)務(wù)決策所必不可少的實(shí)用信息

責(zé)任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    7246

    瀏覽量

    91160
  • IP
    IP
    +關(guān)注

    關(guān)注

    5

    文章

    1789

    瀏覽量

    151463
收藏 人收藏

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    第三方工業(yè)互聯(lián)網(wǎng)平臺有哪些

    第三方工業(yè)互聯(lián)網(wǎng)平臺有哪些
    的頭像 發(fā)表于 06-14 15:48 ?12次閱讀

    鈦和集團(tuán)榮獲零跑汽車第三方實(shí)驗(yàn)室資質(zhì)認(rèn)可

    近期,鈦和集團(tuán)順利通過了浙江零跑科技股份有限公司(以下簡稱“零跑汽車”)對第三方實(shí)驗(yàn)室的能力驗(yàn)證及資質(zhì)審核,助力零跑汽車實(shí)現(xiàn)“成為值得尊敬的世界級智能電動車企”的品牌愿景。
    的頭像 發(fā)表于 06-13 17:00 ?170次閱讀

    鈦和集團(tuán)榮獲吉利汽車第三方實(shí)驗(yàn)室資質(zhì)認(rèn)可

    近期,鈦和集團(tuán)汽車事業(yè)部順利通過了浙江吉利控股集團(tuán)有限公司(以下簡稱“吉利汽車”)對外部實(shí)驗(yàn)室的能力驗(yàn)證及資質(zhì)審核,并獲得了第三方實(shí)驗(yàn)室認(rèn)可證書,助力吉利汽車實(shí)現(xiàn)“讓世界充滿吉利”的品牌愿景。
    的頭像 發(fā)表于 06-10 15:03 ?232次閱讀

    SGS榮獲比亞迪乘用車第三方實(shí)驗(yàn)室資質(zhì)認(rèn)可證書

    近日,國際公認(rèn)的測試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS(以下簡稱:SGS)位于重慶的標(biāo)瑞新能源實(shí)驗(yàn)室(以下簡稱:SGS-CEC)榮獲比亞迪乘用車實(shí)驗(yàn)室認(rèn)可委員會(以下簡稱:比亞迪)頒發(fā)的“乘用車第三方實(shí)驗(yàn)室資質(zhì)認(rèn)可證書”。
    的頭像 發(fā)表于 05-20 15:04 ?304次閱讀

    第三方的dlp3010板子時(shí)遇到的幾個(gè)問題求解

    您好,在用第三方的dlp3010板子時(shí)遇到了如下問題: 固件能夠更新,系統(tǒng)上電后,初始proj_on為低,resetz為低,intz為低;手動拉高proj_on和cypress的gpio6,能夠
    發(fā)表于 02-26 07:19

    i.MX8M Yocto工程更新第三方軟件包

    NXPi.MX8M系列依托于Yocto工程進(jìn)行簡單快捷的配置,可以方便增刪第三方軟件包以及更改內(nèi)核、Uboot源碼等。目前有些客戶希望能夠升級Yocto自帶軟件版本,這里就以我司
    的頭像 發(fā)表于 02-12 08:11 ?543次閱讀
    i.MX8M Yocto工程更新<b class='flag-5'>第三方</b>軟件包

    EE-303:將VisualDSP線程安全庫與第三方RTOS配合使用

    電子發(fā)燒友網(wǎng)站提供《EE-303:將VisualDSP線程安全庫與第三方RTOS配合使用.pdf》資料免費(fèi)下載
    發(fā)表于 01-07 14:09 ?0次下載
    EE-303:將VisualDSP線程<b class='flag-5'>安全</b>庫與<b class='flag-5'>第三方</b>RTOS配合使用

    武漢第三方坐標(biāo)測量檢測中心協(xié)助外地用戶完成產(chǎn)品驗(yàn)收

    武漢易測儀器公司為武漢小鵬汽車提供坐標(biāo)測量服務(wù),精準(zhǔn)調(diào)整檢具并驗(yàn)收合格。企業(yè)尋求本地坐標(biāo)檢測機(jī)構(gòu)可節(jié)約成本,第三方機(jī)構(gòu)確保數(shù)據(jù)公正,提升產(chǎn)品質(zhì)量和客戶信任。
    的頭像 發(fā)表于 01-03 13:47 ?355次閱讀
    武漢<b class='flag-5'>第三方</b><b class='flag-5'>三</b>坐標(biāo)測量檢測中心協(xié)助外地用戶完成產(chǎn)品驗(yàn)收

    第三方檢測機(jī)構(gòu)該如何提升核心競爭力?

    在國家“一帶一路”和“智能制造2025”等政策的引領(lǐng),面對競爭日益激烈的國際環(huán)境,作為全球最大的制造業(yè)國家,中國的檢測行業(yè)正經(jīng)歷著迅猛的發(fā)展,成為全球增長最快、潛力最大的市場之一。 第三方檢測逐漸
    的頭像 發(fā)表于 12-17 15:44 ?785次閱讀
    <b class='flag-5'>第三方</b>檢測機(jī)構(gòu)該如何提升核心競爭力?

    鴻蒙Flutter實(shí)戰(zhàn):05-使用第三方插件

    # 鴻蒙Flutter 實(shí)戰(zhàn):使用第三方插件 在鴻蒙Flutter開發(fā)中,如果涉及到使用原生功能,就要使用插件。使用插件有兩種方式,一種是自己編寫原生ArkTS代碼,在Dart側(cè)調(diào)用。另外一種
    發(fā)表于 10-22 21:54

    維天地低代碼開發(fā)平臺助力第三方質(zhì)檢行業(yè)數(shù)據(jù)可視化

    第三方檢驗(yàn)是由獨(dú)立于買賣雙方利益之外的第三方機(jī)構(gòu)(例如專業(yè)的監(jiān)督檢驗(yàn)機(jī)構(gòu))執(zhí)行的,這些機(jī)構(gòu)以公正、公平、權(quán)威的非當(dāng)事人身份,依據(jù)雙方共同認(rèn)可的法律、標(biāo)準(zhǔn)和合同等進(jìn)行商品的符合性檢驗(yàn)和認(rèn)證活動
    的頭像 發(fā)表于 08-09 13:59 ?521次閱讀
    <b class='flag-5'>三</b>維天地低代碼開發(fā)平臺助力<b class='flag-5'>第三方</b>質(zhì)檢行業(yè)數(shù)據(jù)可視化

    炬芯科技低功耗藍(lán)牙SoC通過Apple授權(quán)第三方測試機(jī)構(gòu)合規(guī)性驗(yàn)證

    近期,炬芯科技ATB1113系列低功耗藍(lán)牙SoC成功通過Apple授權(quán)第三方測試機(jī)構(gòu)的各項(xiàng)合規(guī)性驗(yàn)證,已全面兼容Find My network accessory的最新規(guī)格和功能要求,可為第三方硬件
    的頭像 發(fā)表于 08-07 09:46 ?847次閱讀

    請問esp8266會開放使用第三方云服務(wù)器嗎?

    如題,esp8266會開放使用第三方云服務(wù)器嗎,如百度,阿里云服務(wù)器?
    發(fā)表于 07-12 11:40

    x-ray射線無損檢測第三方檢測機(jī)構(gòu)廠家

    樣的背景,X-ray射線無損檢測技術(shù)以其獨(dú)特的優(yōu)勢,在第三方檢測機(jī)構(gòu)中脫穎而出,成為保障產(chǎn)品質(zhì)量、守護(hù)安全底線的重要利器。【科技之光,透視未來】X-ray射線無損
    的頭像 發(fā)表于 07-09 16:36 ?821次閱讀
    x-ray射線無損檢測<b class='flag-5'>第三方</b>檢測機(jī)構(gòu)廠家

    是否有可能在支持gdb的第三方集成開發(fā)環(huán)境中使用DAS配置調(diào)試?

    是否有可能在支持 gdb 的第三方集成開發(fā)環(huán)境中使用 DAS 配置調(diào)試?
    發(fā)表于 07-02 07:29
    主站蜘蛛池模板: 傲视影院午夜毛片 | 午夜黄色毛片 | 久草福利在线播放 | 亚洲天天在线 | 免费a网站 | 欧美又黄又嫩大片a级 | 让她爽的喷水叫爽乱 | 日韩一区二区三区在线 | 四虎永久免费观看 | 国产夜夜爽 | 久久婷婷色综合老司机 | 人人添人人澡人人澡人人人爽 | 国产欧美一区二区日本加勒比 | 曰本毛片 | 韩国三级理论在线观看视频 | 欧美色视频在线观看 | 在线网站黄 | 午夜dy888理论在线播放 | 成人欧美精品一区二区不卡 | 日本大片免aaa费观看视频 | 天堂在线视频精品 | 亚洲网站在线观看 | 91插插视频| 日韩免费观看一级毛片看看 | 国产精品久久久久久久久免费hd | 天天操欧美 | 性欧美视频 | 伊人小婷婷色香综合缴缴情 | 天堂视频免费 | 日本最好的免费影院 | 日本天堂影院 | 一级做a爱片久久毛片 | 日本a级影院 | 日日夜夜爽 | 天天射天天干天天插 | 在线免费观看视频 | 天天摸天天做天天爽水多 | 男女网站在线观看 | 精品国产柚木在线观看 | 手机看片神马午夜片 | 黄字幕网|