I årevis var det standardråd enkelt: hold din software opdateret. Det råd gælder stadig, men en voksende bølge af forsyningskædeangreb viser, at selve opdateringen kan være truslen. Angribere kompromitterer legitime open source-pakker og misbruger betroede opdateringskanaler til at levere malware, der stjæler legitimationsoplysninger. For alle, der er afhængige af autoopdateringer og tredjepartsafhængigheder, er det nu en praktisk nødvendighed at lære at verificere softwareopdateringer og opdage forsyningskædemalware – ikke en eksperthobby.

Det er især vigtigt for VPN-brugere. En VPN-klient, en browserudvidelse eller en adgangskodeadministrator sidder tæt på dine legitimationsoplysninger og din trafik. Hvis installationsprogrammet er manipuleret, bliver det værktøj, du valgte til beskyttelse, vejen ind.

Hvordan angribere forvandler betroede opdateringer til tyveri af legitimationsoplysninger

Logikken bag et forsyningskædeangreb er, at det er lettere at kompromittere én betroet kilde end at målrette tusindvis af mennesker individuelt. Hvis en angriber kan få ondsindet kode ind i en legitim open source-pakke eller ind i den kanal, en leverandør bruger til at distribuere opdateringer, udfører hver bruger, der henter den opdatering, arbejdet for dem.

Det virker på grund af den store tillid, vi har til processen. Dit styresystem eller din app siger, at en opdatering er tilgængelig, den kommer fra det forventede sted, og den ser normal ud. Mange stiller aldrig spørgsmålstegn ved det, og mange opsætninger installerer opdateringer automatisk uden nogen menneskelig gennemgang overhovedet.

Nyttelasten i de angreb, der beskrives i kildematerialet, er malware, der stjæler legitimationsoplysninger. Det betyder, at gemte adgangskoder, sessionsdata og andre loginoplysninger er målet. Når de er stjålet, kan disse legitimationsoplysninger bruges til at nå e-mail, arbejdssystemer og cloudkonti, ofte uden at der er behov for yderligere malware.

Tredjepartsafhængigheder tilføjer endnu et lag. Moderne software er sammensat af mange open source-komponenter, så en kompromittering i én lille pakke kan rejse ind i større applikationer, der inkluderer den. Brugere af det endelige produkt ved måske aldrig, at komponenten findes.

Hvad TrueConf-bruddet viser om trojaniserede installationsprogrammer

TrueConf-hændelsen er et konkret eksempel på dette mønster. TrueConf, en videokonferenceplatform, blev den seneste softwareleverandør, der faldt offer for en forsyningskædekompromittering, ifølge rapportering fra BleepingComputer. Vores dækning af TrueConf-bruddet og dets trojaniserede installationsprogrammer beskriver, hvordan angribere kom ind i leverandørens miljø.

Den vigtigste lære handler ikke om én virksomhed. Et trojaniseret installationsprogram ser ægte ud, fordi det leveres gennem leverandørens egen distributionsvej. En bruger, der downloader det fra den officielle kilde, gør alt rigtigt efter konventionelle standarder og alligevel ender med en kompromitteret maskine, er blevet svigtet af tillidsmodellen, ikke af sin egen uagtsomhed.

Derfor skal rådet skifte fra blot "download fra det officielle websted" til "download fra det officielle websted og bekræft, at filen er, hvad leverandøren havde til hensigt at udgive." De to kontroller beskytter mod forskellige problemer.

Sådan verificerer du en softwareopdatering før installation

Du behøver ikke være udvikler for at tilføje et par verifikationsvaner. Disse trin er i grov rækkefølge efter indsats.

  • Tjek den digitale signatur. På Windows skal du højreklikke på et installationsprogram, åbne Egenskaber og se fanen Digitale signaturer. På macOS tjekker systemet signering og notarisering, når du åbner en app. Et manglende eller uventet udgivernavn er en grund til at stoppe.
  • Sammenlign kontrolsummer. Mange leverandører offentliggør en SHA-256-hash for hver udgivelse. Beregn hashværdien for din downloadede fil, og sammenlign den med den offentliggjorte værdi. Find helst den værdi et separat sted fra downloadlinket, såsom udgivelsesnoter eller en signeret meddelelse. Hvis begge er på den samme kompromitterede server, beviser et match kun lidt.
  • Brug signerede pakker og pakkehåndteringer. Anerkendte pakkehåndteringer verificerer signaturer for dig. Foretræk dem frem for manuelt downloadede installationsprogrammer, hvor det er muligt.
  • Fastlås og gennemgå afhængigheder, hvis du bygger software. Hvis du kører scripts eller projekter, der trækker open source-pakker ind, skal du låse versioner i stedet for at acceptere det nyeste, og gennemgå ændringer før opgradering.
  • Udskyd ikke-akutte opdateringer kortvarigt. At vente lidt efter en udgivelse giver fællesskabet og leverandører mulighed for at flagge en kompromitteret version. Kritiske sikkerhedsopdateringer er undtagelsen, så brug dømmekraft.

Ingen enkelt kontrol er perfekt. Signaturer kan misbruges, hvis en leverandørs signeringsproces er kompromitteret, og kontrolsummer hjælper kun, hvis du henter dem fra et uafhængigt sted. Det er lagdelingen af kontrollerne, der hæver barren.

Røde flag og sikrere installationsvaner for VPN-brugere

Fordi VPN-software håndterer følsom trafik, fortjener den en strengere rutine end en tilfældig app.

Hold øje med disse advarselstegn:

  • En opdateringsprompt, der vises uventet uden for appens normale opdateringsmekanisme
  • Et downloadlink sendt via e-mail, chat eller en popup i stedet for nået gennem leverandørens eget websted eller din app-butik
  • Et installationsprogram, der beder om flere tilladelser, end tidligere versioner gjorde
  • En fil med en manglende signatur, et anderledes udgivernavn eller en hash, der ikke matcher
  • Mærkelig adfærd efter en opdatering, såsom ukendte processer, nye browserudvidelser eller uventede loginadvarsler

Opbyg sikrere vaner:

  • Installer VPN-klienter fra leverandørens officielle websted eller din platforms app-butik, og bogmærk den adresse i stedet for at søge hver gang.
  • Slå multifaktor-godkendelse til for vigtige konti, så en stjålet adgangskode alene ikke er nok.
  • Brug en adgangskodeadministrator, og undgå at gemme legitimationsoplysninger i browsere, du ikke fuldt ud stoler på, hvilket begrænser, hvad en tyv kan få fat i.
  • Hold et separat, minimalt sæt software på enheder, der bruges til følsomt arbejde.
  • Hvis du har mistanke om et kompromitteret installationsprogram, skal du afbryde forbindelsen til netværket, ændre dine adgangskoder fra en ren enhed og tilbagekalde aktive sessioner.

Hvad dette betyder for dig

Autoopdateringer er ikke fjenden. For de fleste er det stadig sikrere at være opdateret end at sakke bagud. Det, der ændrer sig, er, at opdateringer ikke længere fortjener blind tillid, især for software, der berører dine legitimationsoplysninger eller netværkstrafik. TrueConf-sagen, som dækket i vores rapport om, hvordan trojaniserede installationsprogrammer skjuler bagdøre, viser, at selv en velkendt leverandørs distributionsvej kan vendes mod dens brugere.

Du kan reducere din eksponering med små, gentagelige trin i stedet for konstant bekymring: bekræft signaturer, sammenlign kontrolsummer fra en uafhængig kilde, og brug konti beskyttet af multifaktor-godkendelse, så én stjålet adgangskode ikke låser op for alt.

Vigtige pointer

  • Angribere kompromitterer legitime open source-pakker og betroede opdateringskanaler for at levere malware, der stjæler legitimationsoplysninger.
  • Et trojaniseret installationsprogram kan komme fra den officielle kilde, så oprindelse alene er ikke bevis på sikkerhed.
  • For at verificere softwareopdateringer og opdage forsyningskædemalware skal du tjekke signaturer, sammenligne uafhængigt offentliggjorte kontrolsummer og foretrække signerede pakkehåndteringer.
  • Behandl uventede opdateringsprompter, ikke-matchende hashværdier og usædvanlig adfærd efter opdatering som røde flag.
  • Beskyt dine konti med multifaktor-godkendelse og en adgangskodeadministrator for at begrænse skaden, hvis noget smutter igennem.

Start med at vælge én vane i denne uge, såsom at tjekke signaturen på din næste VPN- eller sikkerhedsværktøjsopdatering. Læs derefter vores dækning af TrueConf-bruddet med trojaniserede installationsprogrammer for at se, hvordan denne type angreb udspiller sig i den virkelige verden.