Για χρόνια, η τυπική συμβουλή ήταν απλή: κρατήστε το λογισμικό σας ενημερωμένο. Αυτή η συμβουλή εξακολουθεί να ισχύει, αλλά ένα αυξανόμενο κύμα επιθέσεων στην εφοδιαστική αλυσίδα δείχνει ότι η ίδια η ενημέρωση μπορεί να είναι η απειλή. Οι επιτιθέμενοι παραβιάζουν νόμιμα πακέτα ανοιχτού κώδικα και εκμεταλλεύονται αξιόπιστα κανάλια ενημερώσεων για να διανείμουν κακόβουλο λογισμικό κλοπής διαπιστευτηρίων. Για οποιονδήποτε βασίζεται σε αυτόματες ενημερώσεις και εξαρτήσεις τρίτων, η εκμάθηση της επαλήθευσης ενημερώσεων λογισμικού και ο εντοπισμός κακόβουλου λογισμικού στην εφοδιαστική αλυσίδα είναι πλέον πρακτική αναγκαιότητα, όχι χόμπι ειδικών.

Αυτό έχει ιδιαίτερη σημασία για τους χρήστες VPN. Ένας πελάτης VPN, μια επέκταση προγράμματος περιήγησης ή ένας διαχειριστής κωδικών βρίσκεται κοντά στα διαπιστευτήριά σας και την κίνηση σας. Αν το πρόγραμμα εγκατάστασης έχει παραποιηθεί, το εργαλείο που επιλέξατε για προστασία γίνεται ο τρόπος εισόδου.

Πώς οι επιτιθέμενοι μετατρέπουν τις αξιόπιστες ενημερώσεις σε κλοπείς διαπιστευτηρίων

Η λογική πίσω από μια επίθεση στην εφοδιαστική αλυσίδα είναι ότι είναι ευκολότερο να παραβιαστεί μία αξιόπιστη πηγή παρά να στοχοποιηθούν χιλιάδες άτομα μεμονωμένα. Αν ένας επιτιθέμενος μπορεί να εισάγει κακόβουλο κώδικα σε ένα νόμιμο πακέτο ανοιχτού κώδικα, ή στο κανάλι που χρησιμοποιεί ένας προμηθευτής για να διανείμει ενημερώσεις, κάθε χρήστης που κατεβάζει αυτή την ενημέρωση κάνει τη δουλειά για αυτόν.

Αυτό λειτουργεί επειδή εμπιστευόμαστε υπερβολικά τη διαδικασία. Το λειτουργικό σας σύστημα ή η εφαρμογή σας λέει ότι υπάρχει διαθέσιμη ενημέρωση, προέρχεται από το αναμενόμενο μέρος και φαίνεται φυσιολογική. Πολλοί άνθρωποι δεν την αμφισβητούν ποτέ, και πολλές ρυθμίσεις εγκαθιστούν ενημερώσεις αυτόματα χωρίς καμία ανθρώπινη επίβλεψη.

Το ωφέλιμο φορτίο στις επιθέσεις που περιγράφονται στην αναφερόμενη πηγή είναι κακόβουλο λογισμικό κλοπής διαπιστευτηρίων. Αυτό σημαίνει ότι αποθηκευμένοι κωδικοί πρόσβασης, δεδομένα συνεδρίας και άλλα στοιχεία σύνδεσης είναι ο στόχος. Μόλις κλαπούν, αυτά τα διαπιστευτήρια μπορούν να χρησιμοποιηθούν για πρόσβαση σε email, εργασιακά συστήματα και λογαριασμούς cloud, συχνά χωρίς να χρειάζεται περαιτέρω κακόβουλο λογισμικό.

Οι εξαρτήσεις τρίτων προσθέτουν άλλο ένα επίπεδο. Το σύγχρονο λογισμικό συναρμολογείται από πολλά στοιχεία ανοιχτού κώδικα, οπότε μια παραβίαση σε ένα μικρό πακέτο μπορεί να μεταφερθεί σε μεγαλύτερες εφαρμογές που το περιλαμβάνουν. Οι χρήστες του τελικού προϊόντος μπορεί να μην μάθουν ποτέ ότι αυτό το στοιχείο υπάρχει.

Τι δείχνει η παραβίαση της TrueConf για τα τροποποιημένα προγράμματα εγκατάστασης

Το περιστατικό της TrueConf είναι ένα συγκεκριμένο παράδειγμα αυτού του μοτίβου. Η TrueConf, μια πλατφόρμα βιντεοδιάσκεψης, έγινε ο τελευταίος προμηθευτής λογισμικού που έπεσε θύμα παραβίασης στην εφοδιαστική αλυσίδα, σύμφωνα με αναφορά του BleepingComputer. Η κάλυψή μας για την παραβίαση της TrueConf και τα τροποποιημένα προγράμματα εγκατάστασης περιγράφει λεπτομερώς πώς οι επιτιθέμενοι εισήλθαν στο περιβάλλον του προμηθευτή.

Το βασικό μάθημα δεν αφορά μία εταιρεία. Ένα τροποποιημένο πρόγραμμα εγκατάστασης φαίνεται σαν το πραγματικό, επειδή διανέμεται μέσω της ίδιας της διαδρομής διανομής του προμηθευτή. Ένας χρήστης που το κατεβάζει από την επίσημη πηγή, κάνει τα πάντα σωστά κατά συμβατικά πρότυπα, και καταλήγει με παραβιασμένο μηχάνημα, έχει αποτύχει από το μοντέλο εμπιστοσύνης, όχι από τη δική του αμέλεια.

Γι' αυτό η συμβουλή πρέπει να μετατοπιστεί από το «κατεβάστε από την επίσημη ιστοσελίδα» μόνο, στο «κατεβάστε από την επίσημη ιστοσελίδα και επιβεβαιώστε ότι το αρχείο είναι αυτό που σκόπευε να δημοσιεύσει ο προμηθευτής». Οι δύο έλεγχοι προστατεύουν από διαφορετικά προβλήματα.

Πώς να επαληθεύσετε μια ενημέρωση λογισμικού πριν την εγκατάσταση

Δεν χρειάζεται να είστε προγραμματιστής για να προσθέσετε μερικές συνήθειες επαλήθευσης. Αυτά τα βήματα είναι σε κατά προσέγγιση σειρά προσπάθειας.

  • Ελέγξτε την ψηφιακή υπογραφή. Στα Windows, κάντε δεξί κλικ σε ένα πρόγραμμα εγκατάστασης, ανοίξτε τις Ιδιότητες και κοιτάξτε την καρτέλα Ψηφιακές Υπογραφές. Στο macOS, το σύστημα ελέγχει την υπογραφή και την επικύρωση όταν ανοίγετε μια εφαρμογή. Ένα απούσα ή μη αναμενόμενη επωνυμία εκδότη είναι λόγος να σταματήσετε.
  • Συγκρίνετε τα checksums. Πολλοί προμηθευτές δημοσιεύουν ένα hash SHA-256 για κάθε έκδοση. Υπολογίστε το hash του ληφθέντος αρχείου σας και συγκρίνετέ το με τη δημοσιευμένη τιμή. Ιδανικά, βρείτε αυτή την τιμή σε ένα μέρος ξεχωριστό από τον σύνδεσμο λήψης, όπως σημειώσεις έκδοσης ή υπογεγραμμένη ανακοίνωση. Αν και τα δύο βρίσκονται στον ίδιο παραβιασμένο διακομιστή, μια αντιστοιχία αποδεικνύει ελάχιστα.
  • Χρησιμοποιήστε υπογεγραμμένα πακέτα και διαχειριστές πακέτων. Αξιόπιστοι διαχειριστές πακέτων επαληθεύουν τις υπογραφές για εσάς. Προτιμήστε τους από τα χειροκίνητα ληφθέντα προγράμματα εγκατάστασης όπου είναι δυνατόν.
  • Κλειδώστε και ελέγξτε τις εξαρτήσεις αν αναπτύσσετε λογισμικό. Αν εκτελείτε scripts ή έργα που αντλούν πακέτα ανοιχτού κώδικα, κλειδώστε τις εκδόσεις αντί να δέχεστε ό,τι είναι νεότερο, και ελέγξτε τις αλλαγές πριν την αναβάθμιση.
  • Καθυστερήστε ελαφρώς τις μη επείγουσες ενημερώσεις. Η αναμονή για σύντομο χρονικό διάστημα μετά από μια κυκλοφορία δίνει στην κοινότητα και τους προμηθευτές την ευκαιρία να επισημάνουν μια παραβιασμένη έκδοση. Οι κρίσιμες ενημερώσεις ασφαλείας αποτελούν την εξαίρεση, οπότε χρησιμοποιήστε την κρίση σας.

Κανένας μεμονωμένος έλεγχος δεν είναι τέλειος. Οι υπογραφές μπορούν να καταχραστούν αν η διαδικασία υπογραφής ενός προμηθευτή παραβιαστεί, και τα checksums βοηθούν μόνο αν τα αποκτήσετε από ανεξάρτητο μέρος. Η αλληλοεπικάλυψη των ελέγχων είναι αυτό που ανεβάζει τον πήχη.

Προειδοποιητικά σημάδια και ασφαλέστερες συνήθειες εγκατάστασης για χρήστες VPN

Επειδή το λογισμικό VPN χειρίζεται ευαίσθητη κίνηση, αξίζει μια αυστηρότερη ρουτίνα από μια περιστασιακή εφαρμογή.

Προσέξτε αυτά τα προειδοποιητικά σημάδια:

  • Ένα μήνυμα ενημέρωσης που εμφανίζεται απροσδόκητα, εκτός του κανονικού μηχανισμού ενημέρωσης της εφαρμογής
  • Ένας σύνδεσμος λήψης που στέλνεται μέσω email, chat ή αναδυόμενου παραθύρου αντί να προσπελαύνεται μέσω της ίδιας της ιστοσελίδας του προμηθευτή ή του app store σας
  • Ένα πρόγραμμα εγκατάστασης που ζητά περισσότερα δικαιώματα από ό,τι οι προηγούμενες εκδόσεις
  • Ένα αρχείο με απούσα υπογραφή, διαφορετική επωνυμία εκδότη ή hash που δεν ταιριάζει
  • Παράξενη συμπεριφορά μετά από μια ενημέρωση, όπως άγνωστες διεργασίες, νέες επεκτάσεις προγράμματος περιήγησης ή απροσδόκητες ειδοποιήσεις σύνδεσης

Υιοθετήστε ασφαλέστερες συνήθειες:

  • Εγκαταστήστε πελάτες VPN από την επίσημη ιστοσελίδα του προμηθευτή ή το app store της πλατφόρμας σας, και αποθηκεύστε αυτή τη διεύθυνση στους σελιδοδείκτες αντί να την αναζητάτε κάθε φορά.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων για σημαντικούς λογαριασμούς, ώστε ένα κλεμμένος κωδικός πρόσβασης από μόνος του να μην αρκεί.
  • Χρησιμοποιήστε έναν διαχειριστή κωδικών και αποφύγετε την αποθήκευση διαπιστευτηρίων σε προγράμματα περιήγησης που δεν εμπιστεύεστε πλήρως, κάτι που περιορίζει το τι μπορεί να αρπάξει ένας κλοπέας.
  • Διατηρήστε ένα ξεχωριστό, ελάχιστο σύνολο λογισμικού σε συσκευές που χρησιμοποιούνται για ευαίσθητη εργασία.
  • Αν υποψιάζεστε ένα παραβιασμένο πρόγραμμα εγκατάστασης, αποσυνδεθείτε από το δίκτυο, αλλάξτε τους κωδικούς πρόσβασής σας από μια καθαρή συσκευή και ανακαλέστε τις ενεργές συνεδρίες.

Τι Σημαίνει Αυτό Για Εσάς

Οι αυτόματες ενημερώσεις δεν είναι ο εχθρός. Για τους περισσότερους ανθρώπους, το να μένουν ενημερωμένοι είναι ακόμα ασφαλέστερο από το να μένουν πίσω. Αυτό που αλλάζει είναι ότι οι ενημερώσεις δεν αξίζουν πλέον τυφλή εμπιστοσύνη, ιδιαίτερα για λογισμικό που αγγίζει τα διαπιστευτήριά σας ή την κίνηση του δικτύου σας. Η υπόθεση TrueConf, όπως καλύπτεται στην αναφορά μας για το πώς τα τροποποιημένα προγράμματα εγκατάστασης κρύβουν backdoors, δείχνει ότι ακόμη και η διαδρομή διανομής ενός γνωστού προμηθευτή μπορεί να στραφεί εναντίον των χρηστών του.

Μπορείτε να μειώσετε την έκθεσή σας με μικρά, επαναλαμβανόμενα βήματα αντί για συνεχή ανησυχία: επιβεβαιώστε τις υπογραφές, συγκρίνετε τα checksums από ανεξάρτητη πηγή και χρησιμοποιήστε λογαριασμούς προστατευμένους με έλεγχο ταυτότητας πολλαπλών παραγόντων ώστε ένας κλεμμένος κωδικός πρόσβασης να μην ξεκλειδώνει τα πάντα.

Βασικά συμπεράσματα

  • Οι επιτιθέμενοι παραβιάζουν νόμιμα πακέτα ανοιχτού κώδικα και αξιόπιστα κανάλια ενημερώσεων για να διανείμουν κακόβουλο λογισμικό κλοπής διαπιστευτηρίων.
  • Ένα τροποποιημένο πρόγραμμα εγκατάστασης μπορεί να προέρχεται από την επίσημη πηγή, οπότε η προέλευση από μόνη της δεν αποτελεί απόδειξη ασφάλειας.
  • Για να επαληθεύσετε ενημερώσεις λογισμικού και να εντοπίσετε κακόβουλο λογισμικό στην εφοδιαστική αλυσίδα, ελέγξτε τις υπογραφές, συγκρίνετε ανεξάρτητα δημοσιευμένα checksums και προτιμήστε υπογεγραμμένους διαχειριστές πακέτων.
  • Αντιμετωπίστε τα απροσδόκητα μηνύματα ενημέρωσης, τα ασύμβατα hashes και την ασυνήθιστη συμπεριφορά μετά την ενημέρωση ως προειδοποιητικά σημάδια.
  • Προστατέψτε τους λογαριασμούς σας με έλεγχο ταυτότητας πολλαπλών παραγόντων και έναν διαχειριστή κωδικών για να περιορίσετε τη ζημιά αν κάτι ξεφύγει.

Ξεκινήστε επιλέγοντας μια συνήθεια αυτή την εβδομάδα, όπως τον έλεγχο της υπογραφής στην επόμενη ενημέρωση του VPN ή του εργαλείου ασφαλείας σας. Στη συνέχεια, διαβάστε την κάλυψή μας για την παραβίαση με τροποποιημένο πρόγραμμα εγκατάστασης της TrueConf για να δείτε πώς αυτού του είδους η επίθεση εκτυλίσσεται στον πραγματικό κόσμο.