С години стандартният съвет беше прост: поддържайте софтуера си актуален. Този съвет все още е валиден, но нарастваща вълна от атаки по доставната верига показва, че самата актуализация може да бъде заплахата. Атакуващите компрометират легитимни пакети с отворен код и злоупотребяват с доверени канали за актуализации, за да разпространяват зловреден софтуер за кражба на идентификационни данни. За всеки, който разчита на автоматични актуализации и зависимости от трети страни, умението да се проверяват софтуерните актуализации и да се разпознава зловреден софтуер в доставната верига вече е практическа необходимост, а не хоби за експерти.
Това е особено важно за потребителите на VPN. VPN клиент, разширение за браузър или мениджър на пароли се намират в близост до вашите идентификационни данни и трафик. Ако инсталаторът бъде манипулиран, инструментът, който сте избрали за защита, се превръща в начин за проникване.
Как атакуващите превръщат доверените актуализации в крадци на идентификационни данни
Логиката зад атаката по доставната верига е, че е по-лесно да се компрометира един доверен източник, отколкото да се атакуват хиляди хора поотделно. Ако атакуващият успее да вложи зловреден код в легитимен пакет с отворен код или в канала, който доставчикът използва за разпространение на актуализации, всеки потребител, който изтегли тази актуализация, върши работата вместо него.
Това работи заради голямото доверие, което имаме в процеса. Операционната ви система или приложение съобщава, че е налична актуализация, тя идва от очакваното място и изглежда нормално. Много хора никога не се съмняват, а много конфигурации инсталират актуализации автоматично без никакъв човешки преглед.
Полезният товар в атаките, описани в източника, е зловреден софтуер за кражба на идентификационни данни. Това означава, че запазените пароли, данните от сесии и други данни за вход са мишената. Веднъж откраднати, тези идентификационни данни могат да бъдат използвани за достъп до имейл, работни системи и облачни акаунти, често без нужда от допълнителен зловреден софтуер.
Зависимостите от трети страни добавят още един слой. Съвременният софтуер се сглобява от много компоненти с отворен код, така че компрометирането на един малък пакет може да премине в по-големи приложения, които го включват. Потребителите на крайния продукт може никога да не разберат, че този компонент съществува.
Какво показва пробивът в TrueConf за троянизираните инсталатори
Инцидентът с TrueConf е конкретен пример за този модел. TrueConf, платформа за видеоконференции, стана поредният софтуерен доставчик, станал жертва на компрометиране на доставната верига, според репортаж на BleepingComputer. Нашето покритие на пробива в TrueConf и неговите троянизирани инсталатори описва подробно как атакуващите са проникнали в средата на доставчика.
Ключовият урок не е за една компания. Троянизираният инсталатор изглежда като истинския, защото се разпространява по собствения канал за дистрибуция на доставчика. Потребител, който го изтегли от официалния източник, прави всичко правилно по общоприети стандарти и все пак се озовава с компрометирана машина, е бил подведен от модела на доверие, а не от собствената си небрежност.
Ето защо съветът трябва да се измести от „изтегляйте само от официалния сайт“ към „изтегляйте от официалния сайт и потвърдете, че файлът е това, което доставчикът е възнамерявал да публикува“. Двете проверки предпазват от различни проблеми.
Как да проверите софтуерна актуализация преди инсталиране
Не е нужно да сте разработчик, за да добавите няколко навика за проверка. Тези стъпки са в приблизителен ред на усилие.
- Проверете цифровия подпис. В Windows щракнете с десния бутон върху инсталатор, отворете „Свойства“ и погледнете раздела „Цифрови подписи“. В macOS системата проверява подписа и нотариалното заверяване, когато отворите приложение. Липсващо или неочаквано име на издател е причина да спрете.
- Сравнете контролните суми. Много доставчици публикуват SHA-256 хеш за всяка версия. Изчислете хеша на изтегления файл и го сравнете с публикуваната стойност. В идеалния случай намерете тази стойност на място, отделно от връзката за изтегляне, например в бележките към версията или в подписано съобщение. Ако и двете са на един и същ компрометиран сървър, съвпадението доказва малко.
- Използвайте подписани пакети и мениджъри на пакети. Надеждните мениджъри на пакети проверяват подписите вместо вас. Предпочитайте ги пред ръчно изтеглени инсталатори, когато е възможно.
- Фиксирайте и преглеждайте зависимостите, ако разработвате софтуер. Ако изпълнявате скриптове или проекти, които изтеглят пакети с отворен код, заключете версиите, вместо да приемате каквото е най-ново, и преглеждайте промените преди надграждане.
- Отложете неналежащите актуализации за кратко. Изчакването на кратко време след пускането дава на общността и доставчиците шанс да сигнализират за компрометирана версия. Критичните сигурностни кръпки са изключение, така че преценявайте.
Нито една проверка не е перфектна. Подписите могат да бъдат злоупотребени, ако процесът на подписване на доставчика е компрометиран, а контролните суми помагат само ако ги получите от независимо място. Наслояването на проверките е това, което повишава летвата.
Предупредителни знаци и по-безопасни навици за инсталиране за потребителите на VPN
Тъй като VPN софтуерът обработва чувствителен трафик, той заслужава по-строга рутина от обикновено приложение.
Внимавайте за тези предупредителни знаци:
- Подкана за актуализация, която се появява неочаквано, извън нормалния механизъм за актуализация на приложението
- Връзка за изтегляне, изпратена по имейл, чат или изскачащ прозорец, вместо достигната през собствения сайт на доставчика или магазина за приложения
- Инсталатор, който иска повече разрешения, отколкото предишните версии
- Файл с липсващ подпис, различно име на издател или хеш, който не съвпада
- Странно поведение след актуализация, като непознати процеси, нови разширения за браузър или неочаквани сигнали за вход
Изградете по-безопасни навици:
- Инсталирайте VPN клиенти от официалния сайт на доставчика или от магазина за приложения на вашата платформа и запазете този адрес в отметки, вместо да търсите всеки път.
- Включете многофакторно удостоверяване за важните акаунти, така че само открадната парола да не е достатъчна.
- Използвайте мениджър на пароли и избягвайте да запазвате идентификационни данни в браузъри, на които не се доверявате напълно, което ограничава какво може да открадне крадецът.
- Поддържайте отделен, минимален набор от софтуер на устройствата, използвани за чувствителна работа.
- Ако подозирате компрометиран инсталатор, изключете се от мрежата, сменете паролите си от чисто устройство и отменете активните сесии.
Какво означава това за вас
Автоматичните актуализации не са врагът. За повечето хора поддържането на актуален софтуер все още е по-безопасно, отколкото изоставането. Промяната е, че актуализациите вече не заслужават сляпо доверие, особено за софтуер, който има достъп до вашите идентификационни данни или мрежов трафик. Случаят TrueConf, както е описано в нашия репортаж за това как троянизираните инсталатори скриват задни врати, показва, че дори каналът за дистрибуция на известен доставчик може да бъде обърнат срещу неговите потребители.
Можете да намалите излагането си на риск с малки, повтарящи се стъпки, вместо с постоянна тревога: потвърждавайте подписите, сравнявайте контролните суми от независим източник и използвайте акаунти, защитени с многофакторно удостоверяване, така че една открадната парола да не отключва всичко.
Ключови изводи
- Атакуващите компрометират легитимни пакети с отворен код и доверени канали за актуализации, за да разпространяват зловреден софтуер за кражба на идентификационни данни.
- Троянизиран инсталатор може да дойде от официалния източник, така че произходът сам по себе си не е доказателство за безопасност.
- За да проверявате софтуерните актуализации и да разпознавате зловреден софтуер в доставната верига, проверявайте подписите, сравнявайте независимо публикувани контролни суми и предпочитайте подписани мениджъри на пакети.
- Третирайте неочакваните подкани за актуализация, несъвпадащите хешове и необичайното поведение след актуализация като предупредителни знаци.
- Защитете акаунтите си с многофакторно удостоверяване и мениджър на пароли, за да ограничите щетите, ако нещо се промъкне.
Започнете, като изберете един навик тази седмица, например проверка на подписа при следващата актуализация на вашия VPN или инструмент за сигурност. След това прочетете нашето покритие на пробива с троянизиран инсталатор на TrueConf, за да видите как този вид атака се развива в реалния свят.




