QUT-DV25: A Dataset for Dynamic Analysis of Next-Gen Software Supply Chain Attacks
Dit artikel presenteert QUT-DV25, een nieuwe dataset gebaseerd op dynamische analyse met behulp van eBPF, die specifiek is ontworpen om geavanceerde software supply chain-aanvallen in het Python-ecosysteem (PyPI) te detecteren door gedrag tijdens en na de installatie vast te leggen.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Stel je voor dat de wereldwijde software-industrie een gigantische, hypermoderne supermarkt is. In deze supermarkt (de PyPI, de plek waar programmeurs hun ingrediënten vandaan halen) liggen miljoenen pakketjes met ingrediënten: een zakje 'suiker' om een website zoet te maken, of een pakje 'gist' om een app te laten groeien.
De meeste ingrediënten zijn perfect. Maar er zijn ook kwaadwillende 'saboteurs' die zich voordoen als eerlijke leveranciers. Ze verkopen een zakje suiker dat er van de buitenkant precies zo uitziet als het echte merk, maar zodra je het in je keuken (je computer) opent, begint het ineens een verborgen spion te sturen naar een vreemd land, of blokkeert het je hele koelkast.
Het probleem: De inspecteurs zijn blind
Tot nu toe controleerden de 'inspecteurs' (beveiligingssoftware) de ingrediënten op twee manieren:
- De verpakking bekijken (Metadata): Ze kijken of de naam op het zakje klopt en wie de maker is. Maar een slimme dief plakt gewoon een nepsticker op een giftig zakje.
- De ingrediënten bekijken zonder ze te proeven (Statische analyse): Ze kijken naar de lijst met ingrediënten op de achterkant. Maar een slimme dief verstopt het gif in een capsule die pas oplost als het ingrediënt al in de pan zit.
Omdat de inspecteurs de ingrediënten nooit echt gebruiken, zien ze de aanval pas als het al te laat is en de keuken in brand staat.
De oplossing: De QUT-DV25 "Keuken-Simulator"
Onderzoekers van de Queensland University of Technology hebben iets nieuws bedacht: QUT-DV25.
In plaats van alleen naar de verpakking te kijken, hebben ze een soort super-geavanceerde, afgesloten testkeuken gebouwd (een 'sandbox'). Hierin laten ze de ingrediënten echt gebruiken. Ze kijken niet alleen naar wat er op het etiket staat, maar ze hebben overal in de keuken onzichtbare microfoons en camera's opgehangen (dit noemen ze eBPF).
Deze camera's registreren álles wat er gebeurt zodra het pakketje wordt uitgepakt:
- Begint het opeens ongevraagd een telefoontje naar het buitenland? (Netwerkverkeer)
- Probeert het stiekem de sleutels van je kluis te pakken? (Systeemoproepen)
- Begint het bestanden te verplaatsen naar een verborgen hoekje? (Bestandsbeheer)
Wat hebben ze ontdekt?
Door deze nieuwe methode te gebruiken, hebben de onderzoekers een enorme database gemaakt van meer dan 14.000 pakketjes. Ze ontdekten zelfs vier "vermomde dieven" die door iedereen als veilig werden beschouwd en al duizenden keren waren gebruikt, maar die in de testkeuken hun ware, kwaadaardige gezicht lieten zien. Deze dieven zijn inmiddels uit de supermarkt verwijderd.
In het kort
Dit onderzoek is als het overstappen van een controleur die alleen naar de houdbaarheidsdatum kijkt, naar een expert die een ingrediënt echt in een pan gooit om te zien of het niet ineens explodeert. Het maakt de digitale supermarkt een stuk veiliger voor iedereen die software bouwt.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.