Page 101 - 《软件学报》2026年第7期
P. 101

2786                                                       软件学报  2026  年第  37  卷第  7  期


                 而精准地避开非目标环境下的分析行为              [126] . 再次, 信任链劫持机制通过将恶意逻辑深度嵌入被信任的构建脚本或
                 依赖项中, 滥用已有的系统信任关系以绕过审计流程. 例如, Ethcode                  事件即攻击者通过刻意模仿合法依赖项
                 keythereum, 篡改生成恶意依赖    keythereum-utils, 在扩展加载过程中植入远控模块, 从而规避了          SBOM  等软件物料
                 清单审计手段     [91] . 这  3  种机制之间形成递进协作关系, 极大地增强了对防御体系的穿透能力.
                    在上述   3  大核心机制协同构建的基础规避能力之上, 攻击者还进一步引入多维度的隐匿技术策略, 以持续强
                 化攻击链的隐蔽性与生存能力           (详见表   6). 在载荷伪装与动态获取维度, 攻击者利用多样化手段绕过静态扫描工
                 具的检测: 包括文件格式伪装         (如  OneinStack  中对脚本后缀名的篡改)、图像隐写术         (如  XZ/YoColor 事件中通过
                 LSB  在测试图像中嵌入代码) 及内存中执行加密载荷以规避杀毒软件的扫描. 此外, 环境感知与条件触发维度通
                 过嵌套的环境验证机制提高攻击的准确性与专一性, 涵盖对目标环境参数的识别                           (如  glibc 版本、sshd  路径)、反
                 分析策略   (如调试器检测、CPU       核心数判断以识别沙箱环境) 及跨平台自适应执行                (如  Ethcode 根据  OS  类型选择
                 载荷). 而在多层封装与混淆强化维度, 攻击者采用结构性嵌套和依赖混淆技术构建逆向防御屏障, 例如                                XZ  事件
                 通过  Shell 脚本→控制流扁平化      C  代码→ELF  二进制的三重封装结构, 或在        Ethcode 中将  Base64  模块植入合法依
                 赖项以规避    SCA  分析, 从而进一步削弱安全分析工具的效果. 上述维度彼此协同, 从静态、动态、结构多个层面
                 提升了整个攻击链的存活与规避能力.

                                              表 6 多阶段利用隐匿技术演进对比

                             攻击事件           载荷伪装技术             环境感知维度              封装层级
                                  [127]
                             g01pack          多态编码            进程黑名单检测          双重 (Java→二进制)
                                   [126]
                            OneinStack      后缀篡改 (.jpg)      系统类型 (Red Hat)     双重 (Shell→ELF)
                                    [73]
                             XZ Utils     LSB隐写+数据包伪装       服务路径+调试器检测         三重 (Shell→C→ELF)
                                   [91]
                             Ethcode     依赖混淆+AI 生成代码         跨平台运行时检测            动态依赖加载

                    综上所述, 多阶段载荷释放技术正逐步演化为现代软件供应链攻击中的核心规避手段. 其通过规避性设计、
                 动态触发、信任链劫持等核心机制构建起坚实的检测规避基础, 并辅以载荷伪装、环境感知、多层混淆等技术手
                 段, 在多个技术维度实现攻击链条的深度隐匿. 诸如 XZ Utils、Ethcode、OneinStack 等事件的发生, 充分验证了该
                 类技术的实用性与破坏力. 随着攻击者不断优化其规避技术路径, 防御体系亟需建立起贯穿开发与运行全生命周
                 期的协同安全保障机制, 以有效应对新型载荷释放策略所带来的系统性挑战, 进而推动软件供应链安全范式的更
                 新与重塑.
                  4.3.3    隐蔽 C2 通道构建与攻击链发作
                    在现代软件供应链攻击的发作阶段, 云服务环境逐渐演化为构建隐蔽命令与控制                             C2  通道的核心基础设施.
                 这些隐蔽通道不仅承担多阶段载荷释放后的远程指令下发、数据窃取和持久化控制任务, 还深度依托云原生环境
                 固有的信任链与业务逻辑嵌入, 实现跨平台与跨地域的长期潜伏与隐形渗透. 云平台的多租户架构、合规加密通
                 信机制以及跨地域调度能力, 为攻击者提供了天然的流量合法化掩护, 使其能够有效规避传统网络边界的检测与
                 行为分析的双重防护, 保障供应链攻击的隐蔽性与持久性.
                    如表  7  所示, 在  SaaS  服务滥用  (E1) 领域, 攻击者常利用弱认证或未启用多因素认证的             API 密钥入侵 SaaS 管
                 理平台. 典型的    JumpCloud  攻击事件中, 入侵者通过窃取       API 密钥向超过    5 000  台终端设备下发伪装成合规性检
                 查脚本的   C2 加载器. 该加载器将     Base85 编码的指令嵌入     JSON  状态报告的   metadata 字段, 并通过平台原生    TLS 1.3
                 加密信道传输至攻击者控制的域名, 实现了大规模、跨组织的隐蔽指令扩散                         [128] . 数据通道隐匿技术同样体现在云
                 服务驱动的数据泄露通道         (E2) 中, 攻击者将敏感数据编码为看似正常的云存储对象元数据、日志字段或统计指
                 标. 例如, 有攻击者利用     GitHub API 周期性获取仓库的    Star 数量, 将其数值转码为     C2 服务器 IP 地址  (如  star_count=
                 3232235521 对应  192.168.1.1), 并通过  CI/CD Actions 构建日志输出  AES-GCM  加密指令  (如  echo “  a2V5PXgweDFm... ” »
                 $GITHUB_OUTPUT), 由接收端实时解析         API 日志完成解密, 构筑了一个完全绕过传统网络层检测的隐蔽信
                 息流  [129] .
   96   97   98   99   100   101   102   103   104   105   106