Po léta platila jednoduchá rada: udržujte svůj software aktuální. Tato rada stále platí, ale rostoucí vlna útoků na dodavatelský řetězec ukazuje, že hrozbou může být samotná aktualizace. Útočníci kompromitují legitimní open-source balíčky a zneužívají důvěryhodné aktualizační kanály k šíření malwaru krádeže přihlašovacích údajů. Pro každého, kdo spoléhá na automatické aktualizace a závislosti třetích stran, je schopnost ověřovat aktualizace softwaru a rozpoznat malware v dodavatelském řetězci nyní praktickou nutností, nikoli koníčkem odborníků.

To platí zejména pro uživatele VPN. Klient VPN, rozšíření prohlížeče nebo správce hesel stojí blízko vašich přihlašovacích údajů a vašeho provozu. Pokud je instalátor pozměněn, nástroj, který jste si vybrali pro ochranu, se stane cestou dovnitř.

Jak útočníci mění důvěryhodné aktualizace na krádeže přihlašovacích údajů

Logika útoku na dodavatelský řetězec spočívá v tom, že je snazší kompromitovat jeden důvěryhodný zdroj než cílit na tisíce lidí individuálně. Pokud útočník dokáže dostat škodlivý kód do legitimního open-source balíčku nebo do kanálu, který prodejce používá k distribuci aktualizací, každý uživatel, který si danou aktualizaci stáhne, udělá práci za něj.

Funguje to díky tomu, jak velkou důvěru tomuto procesu věnujeme. Váš operační systém nebo aplikace oznámí, že je k dispozici aktualizace, pochází z očekávaného místa a vypadá normálně. Mnoho lidí to nikdy nezpochybní a mnohá nastavení instalují aktualizace automaticky zcela bez lidské kontroly.

Payload v útocích popsaných ve zdrojovém zpravodajství je malware krádeže přihlašovacích údajů. To znamená, že cílem jsou uložená hesla, data relací a další přihlašovací údaje. Po krádeži mohou být tyto údaje použity pro přístup k e-mailu, pracovním systémům a cloudovým účtům, často bez potřeby jakéhokoli dalšího malwaru.

Závislosti třetích stran přidávají další vrstvu. Moderní software je sestavován z mnoha open-source komponent, takže kompromitace jednoho malého balíčku se může přenést do větších aplikací, které ho zahrnují. Uživatelé finálního produktu nemusí nikdy zjistit, že daná komponenta existuje.

Co incident TrueConf ukazuje o trojanizovaných instalátorech

Incident TrueConf je konkrétním příkladem tohoto vzorce. TrueConf, platforma pro videokonference, se stala dalším prodejcem softwaru, který se stal obětí kompromitace dodavatelského řetězce, podle zpravodajství BleepingComputer. Naše pokrytí incidentu TrueConf a jeho trojanizovaných instalátorů podrobně popisuje, jak se útočníci dostali do prostředí prodejce.

Klíčové ponaučení se netýká jedné společnosti. Trojanizovaný instalátor vypadá jako pravá věc, protože je doručen prostřednictvím vlastní distribuční cesty prodejce. Uživatel, který si ho stáhne z oficiálního zdroje, udělá vše správně podle konvenčních standardů a přesto skončí s kompromitovaným počítačem, byl zklamán modelem důvěry, nikoli vlastní nedbalostí.

To je důvod, proč se rada musí posunout od pouhého „stahujte z oficiálního webu" k „stahujte z oficiálního webu a potvrďte, že soubor je tím, co prodejce zamýšlel publikovat." Obě kontroly chrání před různými problémy.

Jak ověřit aktualizaci softwaru před instalací

Nemusíte být vývojář, abyste si osvojili několik ověřovacích návyků. Tyto kroky jsou v hrubém pořadí podle náročnosti.

  • Zkontrolujte digitální podpis. V systému Windows klikněte pravým tlačítkem na instalátor, otevřete Vlastnosti a podívejte se na kartu Digitální podpisy. V systému macOS systém kontroluje podepisování a notarizaci při otevření aplikace. Chybějící nebo neočekávané jméno vydavatele je důvodem k zastavení.
  • Porovnejte kontrolní součty. Mnoho prodejců publikuje pro každé vydání hash SHA-256. Vypočítejte hash staženého souboru a porovnejte jej s publikovanou hodnotou. V ideálním případě najděte tuto hodnotu na místě odděleném od odkazu ke stažení, například v poznámkách k vydání nebo v podepsaném oznámení. Pokud jsou obě na stejném kompromitovaném serveru, shoda příliš neprokazuje.
  • Používejte podepsané balíčky a správce balíčků. Renomovaní správci balíčků za vás ověřují podpisy. Upřednostněte je před ručně stahovanými instalátory, kde je to možné.
  • Připněte a kontrolujte závislosti, pokud vyvíjíte software. Pokud spouštíte skripty nebo projekty, které stahují open-source balíčky, uzamkněte verze namísto přijímání toho, co je nejnovější, a před upgradem zkontrolujte změny.
  • Krátce odložte neurgentní aktualizace. Krátké počkání po vydání dává komunitě a prodejcům šanci označit kompromitovanou verzi. Kritické bezpečnostní záplaty jsou výjimkou, proto používejte úsudek.

Žádná jednotlivá kontrola není dokonalá. Podpisy mohou být zneužity, pokud je kompromitován proces podepisování prodejce, a kontrolní součty pomáhají pouze tehdy, pokud je získáte z nezávislého místa. Vrstvení kontrol je to, co zvyšuje laťku.

Varovné signály a bezpečnější instalační návyky pro uživatele VPN

Protože software VPN zpracovává citlivý provoz, zaslouží si přísnější rutinu než běžná aplikace.

Sledujte tyto varovné signály:

  • Výzva k aktualizaci, která se objeví neočekávaně, mimo normální aktualizační mechanismus aplikace
  • Odkaz ke stažení zaslaný e-mailem, chatem nebo vyskakovacím oknem namísto přístupu přes vlastní web prodejce nebo váš obchod s aplikacemi
  • Instalátor, který žádá o více oprávnění než dřívější verze
  • Soubor s chybějícím podpisem, odlišným jménem vydavatele nebo hashem, který nesouhlasí
  • Podivné chování po aktualizaci, jako jsou neznámé procesy, nová rozšíření prohlížeče nebo neočekávaná upozornění na přihlášení

Vybudujte si bezpečnější návyky:

  • Instalujte klienty VPN z oficiálního webu prodejce nebo z obchodu s aplikacemi vaší platformy a uložte si tuto adresu do záložek, místo abyste ji pokaždé vyhledávali.
  • Zapněte vícefaktorové ověřování pro důležité účty, aby ukradené heslo samo o sobě nestačilo.
  • Používejte správce hesel a vyhněte se ukládání přihlašovacích údajů v prohlížečích, kterým plně nedůvěřujete, což omezuje, co může krádež získat.
  • Udržujte na zařízeních používaných pro citlivou práci oddělenou, minimální sadu softwaru.
  • Pokud máte podezření na kompromitovaný instalátor, odpojte se od sítě, změňte hesla z čistého zařízení a zrušte aktivní relace.

Co to znamená pro vás

Automatické aktualizace nejsou nepřítel. Pro většinu lidí je udržování aktuálnosti stále bezpečnější než zůstávat pozadu. Co se mění, je to, že aktualizace si již nezaslouží slepou důvěru, zejména u softwaru, který se dotýká vašich přihlašovacích údajů nebo síťového provozu. Případ TrueConf, jak je popsáno v našem reportu o tom, jak trojanizované instalátory skrývají zadní vrátka, ukazuje, že i distribuční cesta známého prodejce může být obrácena proti jeho uživatelům.

Svou expozici můžete snížit malými, opakovatelnými kroky namísto neustálých obav: potvrďte podpisy, porovnejte kontrolní součty z nezávislého zdroje a používejte účty chráněné vícefaktorovým ověřováním, aby jedno ukradené heslo neodemklo vše.

Klíčové poznatky

  • Útočníci kompromitují legitimní open-source balíčky a důvěryhodné aktualizační kanály k šíření malwaru krádeže přihlašovacích údajů.
  • Trojanizovaný instalátor může pocházet z oficiálního zdroje, takže samotný původ není důkazem bezpečnosti.
  • Chcete-li ověřovat aktualizace softwaru a rozpoznat malware v dodavatelském řetězci, zkontrolujte podpisy, porovnejte nezávisle publikované kontrolní součty a upřednostněte podepsané správce balíčků.
  • Neočekávané výzvy k aktualizaci, nesouhlasící hashe a neobvyklé chování po aktualizaci považujte za varovné signály.
  • Chraňte své účty vícefaktorovým ověřováním a správcem hesel, abyste omezili škody, pokud něco prosákne.

Začněte tím, že si tento týden osvojíte jeden návyk, například kontrolu podpisu u své příští aktualizace VPN nebo bezpečnostního nástroje. Poté si přečtěte naše pokrytí incidentu trojanizovaného instalátoru TrueConf, abyste viděli, jak se tento druh útoku odehrává v reálném světě.