Hakkerit vaarantavat TrueConfin ohjelmistojakelun

TrueConf-videoneuvottelualustasta on tullut uusin toimitusketjun vaarantumisen uhriksi joutunut ohjelmistotoimittaja. BleepingComputerin raportoinnin mukaan hyökkääjät murtautuivat TrueConfin infrastruktuuriin ja muokkasivat yrityksen asiakasohjelmien asennustiedostoja sisällyttääkseen niihin takaovia. Tämä tarkoittaa, että käyttäjät, jotka latasivat mielestään laillista neuvotteluohjelmistoa, ovat saattaneet tietämättään asentaa sen mukana haittaohjelmia.

Tämäntyyppinen tapaus on erityisen huolestuttava, koska se hyödyntää juuri sitä asiaa, johon käyttäjät on opetettu luottamaan: virallista latauslinkkiä aidolta toimittajalta. Kun asennustiedosto troijalaistetaan jo lähteellä, tavalliset neuvot, kuten "lataa vain viralliselta sivustolta", eivät enää takaa turvallisuutta. Haittakoodi kulkee laillisen sovelluksen mukana, usein allekirjoitettuna tai paketoituna tavalla, joka jäljittelee aitoa niin tarkasti, ettei se herätä välitöntä epäilystä.

Miksi troijalaistetut asennustiedostot ovat kasvava ongelma

TrueConf ei ole yksittäistapaus. Ohjelmistojen toimitusketjuhyökkäyksistä, joissa hyökkääjät vaarantavat luotetun jakelukanavan sen sijaan, että hyökkäisivät suoraan loppukäyttäjiin, on tullut uhkatoimijoiden suosima taktiikka, koska yksi tietomurto voi tavoittaa tuhansia loppukäyttäjiä kerralla. Daemon Toolsin virallisen asennustiedoston takaovitapaus on tuore esimerkki samasta mallista: laajalti käytettyä ohjelmistoa peukaloitiin jakelutasolla, mikä muutti jokapäiväisen latauksen haittaohjelmien toimitusalustaksi.

Nämä hyökkäykset toimivat juuri siksi, että ne kohdistuvat luottamusketjun heikoimpaan lenkkiin vahvimman sijaan. Kuten vpn.socialin selonteossa siitä, mitä toimitusketjuhyökkäys todella on, todetaan, hyökkääjät iskevät usein kolmannen osapuolen toimittajiin, koontiputkiin tai päivitysmekanismeihin, koska yhden luotetun lähteen vaarantaminen voi olla paljon tehokkaampaa kuin yksittäisten kohteiden kimppuun hyökkääminen yksi kerrallaan. Videoneuvottelutyökalut ovat erityisen houkuttelevia kohteita, koska niitä käytetään laajalti yrityksissä, valtion virastoissa ja etätiimeissä, jotka käyttävät niitä päivittäin.

TrueConf-tietomurron yksityiskohtia, kuten sitä, miten se tapahtui, kuka oli vastuussa ja kuinka monta käyttäjää vaikutuksen kohteeksi joutui, ei ole kerrottu täysin alkuperäisissä raporteissa. Selvää on kuitenkin menetelmä: hyökkääjät saivat riittävän pääsyn muuttaakseen itse asennustiedostoja sen sijaan, että olisivat turvautuneet tietojenkalasteluun tai sosiaaliseen manipulointiin huijatakseen käyttäjiä ajamaan haittaohjelmia erikseen.

Mitä tämä tarkoittaa sinulle

Jos sinä tai organisaatiosi käytätte TrueConfia, käytännön huolenaihe on suoraviivainen: mikä tahansa vaarantumisen ikkunan aikana ladattu asennustiedosto voi sisältää takaoven, joka voi antaa hyökkääjille pysyvän pääsyn vaikutuksen kohteena oleviin järjestelmiin. Tällaisia takaovia voidaan käyttää tietovarkauksiin, haittaohjelmien edelleen levittämiseen tai laajempaan verkkoon levittäytymiseen. Tämä on erityisen huolestuttavaa yrityksille, jotka käyttävät videoneuvottelutyökaluja arkaluontoisten tai luottamuksellisten asioiden käsittelyyn.

Tämä tapaus on muistutus siitä, että ohjelmistojen eheystarkistuksilla on merkitystä, jopa tunnettujen ja näennäisesti luotettavien toimittajien kohdalla. Se korostaa myös sitä, miksi päätepisteiden eristäminen ja verkon segmentointi ovat arvokkaita puolustuskerroksia. Kehittyneet hyökkäykset, mukaan lukien ne, jotka liittyvät valtiollisiin tai järjestäytyneisiin uhkatoimijoihin, perustuvat yhä useammin luotettujen ohjelmistojen vaarantamiseen ilmeisten tietojenkalastelusyöttien sijasta. Tätä suuntausta käsitellään myös vpn.socialin raportissa Singaporen APT-varoituksesta valtiojohtoisista kyberhyökkäyksistä. Työkalut, kuten VPN:t, voivat auttaa rajoittamaan altistumista hallitsemalla ja valvomalla verkkoliikennettä, mutta ne eivät korvaa ensisijaisesti asentamasi ohjelmiston todentamista.

Käytännön opit

Kaikille, jotka ovat huolissaan troijalaistetuista asennustiedostoista, olipa kyseessä TrueConf tai mikä tahansa muu ohjelmistotoimittaja, muutamalla tavalla voidaan vähentää riskejä merkittävästi:

  • Tarkista asennustiedostojen tarkistussummat tai digitaaliset allekirjoitukset suhteessa toimittajan erillisen, luotetun kanavan kautta julkaisemiin arvoihin ennen minkään suoritettavan tiedoston ajamista.
  • Vältä ohjelmistojen asentamista tai päivittämistä välittömästi tietomurron paljastumisen jälkeen, ennen kuin toimittaja vahvistaa, mitkä versiot olivat vaikutuksen kohteena, ja tarjoaa puhtaat, varmennetut lataukset.
  • Suorita uudet tai päivitetyt asennustiedostot ensin hiekkalaatikkoympäristössä tai eristetyssä ympäristössä, erityisesti järjestelmissä, joilla on pääsy arkaluontoisiin yritystietoihin.
  • Valvo lähteviä verkkoyhteyksiä neuvottelu- tai yhteistyöohjelmistojen asentamisen jälkeen, sillä odottamaton liikenne voi olla varhainen merkki takaovitoiminnasta.
  • Pidä päätepisteiden tunnistustyökalut ajan tasalla, jotta ne voivat havaita epätavallisen käyttäytymisen sovelluksista, jotka normaalisti toimivat ongelmitta.

Tällaiset toimitusketjuhyökkäykset ovat muistutus siitä, että luottamus ohjelmistotoimittajiin on yhdistettävä todentamiseen. Varovaisuus sen suhteen, mistä ja miten lataat ohjelmistoja, ja jopa rutiinipäivityksiin suhtautuminen terveellä kriittisyydellä, on edelleen yksi tehokkaimmista tavoista välttää joutumasta seuraavan troijalaistetun asennustiedoston aiheuttaman tapauksen sivulliseksi uhriksi.