Хакери компрометират разпространението на софтуер на TrueConf
TrueConf, платформа за видеоконференции, стана последният доставчик на софтуер, жертва на атака по веригата на доставки. Според информация на BleepingComputer, нападатели са пробили инфраструктурата на TrueConf и са модифицирали клиентските инсталатори на компанията, за да включат задни врати, което означава, че потребителите, които са изтеглили софтуер, смятан от тях за легитимен за конферентна връзка, може несъзнателно да са инсталирали зловреден код заедно с него.
Този тип инцидент е особено обезпокоителен, защото експлоатира единственото нещо, на което потребителите са научени да се доверяват: официална връзка за изтегляне от истински доставчик. Когато инсталаторът е троянизиран в изходния си код, стандартният съвет „изтегляйте само от официалния сайт“ вече не гарантира безопасност. Зловредният код пътува заедно с легитимното приложение, често подписан или пакетиран по начин, който имитира истинското достатъчно близо, за да избегне незабавно подозрение.
Защо троянизираните инсталатори са нарастващ проблем
TrueConf не е изолиран случай. Атаките по веригата на доставки на софтуер, при които противниците компрометират доверен канал за разпространение, вместо да атакуват директно крайните потребители, се превърнаха в предпочитана тактика за заплахите, тъй като един-единствен пробив може потенциално да достигне хиляди жертви надолу по веригата наведнъж. Инцидентът с бекдор в официалния инсталатор на Daemon Tools е скорошен пример за същия модел: широко използван софтуер, манипулиран на ниво разпространение, превръщащ ежедневното изтегляне в механизъм за доставка на зловреден код.
Тези атаки работят именно защото се насочват към най-слабото звено във веригата на доверие, а не към най-силното. Както е обяснено в анализа на vpn.social за това какво всъщност представлява атака по веригата на доставки, нападателите често се насочват към доставчици от трети страни, среди за изграждане на софтуер или механизми за актуализация, тъй като компрометирането на един доверен източник може да бъде далеч по-ефективно от атакуването на отделни цели една по една. Инструментите за видеоконференции са особено привлекателни мишени, предвид широкото им разпространение в бизнеса, правителствените учреждения и отдалечените екипи, които разчитат на тях ежедневно.
Подробностите за това как е станал пробивът в TrueConf, кой стои зад него и какъв е мащабът на засегнатите потребители, не са напълно изяснени в първоначалните съобщения. Ясно е обаче методът: нападателите са получили достатъчен достъп, за да променят самите инсталатори, вместо да разчитат на фишинг или социално инженерство, за да подмамят потребителите да стартират зловреден код отделно.
Какво означава това за вас
Ако вие или вашата организация използвате TrueConf, практическият проблем е ясен: всеки инсталатор, изтеглен по време на прозореца на компрометиране, може да съдържа задна врата, което потенциално дава на нападателите постоянен достъп до засегнатите системи. Подобни задни врати могат да се използват за кражба на данни, разпространение на допълнителен зловреден софтуер или странично придвижване в по-широка мрежа, което е особено тревожно за бизнеса, използващ инструменти за видеоконференции за обсъждане на чувствителна или поверителна информация.
Този инцидент напомня, че проверката на целостта на софтуера е от значение, дори и за добре известни и на пръв поглед надеждни доставчици. Той също така подчертава защо изолирането на крайните устройства и сегментирането на мрежата са ценни защитни слоеве. Усъвършенстваните атаки, включително тези, свързани с държавни или организирани заплахи, все повече разчитат на компрометиране на доверен софтуер, вместо на очевидни фишинг примамки – тенденция, разгледана и в материала на vpn.social за предупреждението от Сингапур за APT атаки, свързани с държави. Инструменти като VPN могат да помогнат за ограничаване на излагането чрез контрол и наблюдение на мрежовия трафик, но те не са заместител на проверката на софтуера, който инсталирате на първо място.
Практически изводи
За всеки, който е обезпокоен от троянизирани инсталатори, независимо дали от TrueConf или от друг доставчик на софтуер, няколко навика могат значително да намалят риска:
- Проверявайте контролните суми или цифровите подписи на инсталатора спрямо стойностите, публикувани от доставчика чрез отделен, доверен канал, преди да стартирате изпълним файл.
- Избягвайте да инсталирате или актуализирате софтуер веднага след разкриване на пробив, докато доставчикът не потвърди кои версии са засегнати и не предостави чисти, проверени файлове за изтегляне.
- Стартирайте нови или актуализирани инсталатори първо в пясъчна среда или изолирана среда, особено на системи с достъп до чувствителни бизнес данни.
- Наблюдавайте изходящите мрежови връзки след инсталиране на софтуер за конференции или съвместна работа, тъй като неочакваният трафик може да бъде ранен признак за активност на задна врата.
- Поддържайте инструментите за откриване на заплахи на крайните устройства актуализирани, за да могат да сигнализират за необичайно поведение от приложения, които обикновено работят без инциденти.
Атаките по веригата на доставки като тази напомнят, че доверието към доставчиците на софтуер трябва да бъде съчетано с проверка. Да останете предпазливи относно това откъде и как изтегляте софтуер и да подхождате дори към рутинните актуализации с необходимата доза критичност, остава един от най-ефективните начини да избегнете превръщането си в съпътстваща жертва при следващия инцидент с троянизиран инсталатор.




