Vuosien ajan vakio-ohje oli yksinkertainen: pidä ohjelmistosi ajan tasalla. Tämä ohje pätee edelleen, mutta kasvava toimitusketjuhyökkäysten aalto osoittaa, että päivitys itsessään voi olla uhka. Hyökkääjät vaarantavat laillisia avoimen lähdekoodin paketteja ja väärinkäyttävät luotettuja päivityskanavia toimittaakseen tunnistetietoja varastavaa haittaohjelmaa. Kaikille, jotka luottavat automaattisiin päivityksiin ja kolmannen osapuolen riippuvuuksiin, ohjelmistopäivitysten vahvistamisesta ja toimitusketjuhaittaohjelmien tunnistamisesta on nyt tullut käytännön välttämättömyys, ei asiantuntijaharrastus.
Tämä on erityisen tärkeää VPN-käyttäjille. VPN-asiakasohjelma, selainlaajennus tai salasananhallintaohjelma sijaitsee lähellä tunnistetietojasi ja liikennettäsi. Jos asennusohjelmaa on peukaloitu, suojaukseksi valitsemastasi työkalusta tulee sisäänpääsytie.
Kuinka hyökkääjät muuttavat luotetut päivitykset tunnistetietojen varastajiksi
Toimitusketjuhyökkäyksen logiikka on, että on helpompaa vaarantaa yksi luotettu lähde kuin kohdistaa tuhansiin ihmisiin yksitellen. Jos hyökkääjä saa haitallista koodia lailliseen avoimen lähdekoodin pakettiin tai kanavaan, jota toimittaja käyttää päivitysten jakeluun, jokainen päivityksen hakeva käyttäjä tekee työn heidän puolestaan.
Tämä toimii, koska laitamme niin paljon luottamusta prosessiin. Käyttöjärjestelmäsi tai sovelluksesi ilmoittaa, että päivitys on saatavilla, se tulee odotetusta paikasta ja näyttää normaalilta. Monet ihmiset eivät koskaan kyseenalaista sitä, ja monet järjestelmät asentavat päivitykset automaattisesti ilman ihmisen tarkistusta.
Lähderaportoinnissa kuvattujen hyökkäysten hyötykuorma on tunnistetietoja varastavaa haittaohjelmaa. Tämä tarkoittaa, että tallennetut salasanat, istuntotiedot ja muut kirjautumistiedot ovat kohteena. Kun ne on varastettu, kyseisiä tunnistetietoja voidaan käyttää sähköpostiin, työjärjestelmiin ja pilvitileihin pääsemiseksi, usein ilman lisähaittaohjelmia.
Kolmannen osapuolen riippuvuudet lisäävät toisen kerroksen. Nykyaikainen ohjelmisto kootaan monista avoimen lähdekoodin komponenteista, joten yhden pienen paketin vaarantuminen voi kulkeutua suurempiin sovelluksiin, jotka sisältävät sen. Lopputuotteen käyttäjät eivät välttämättä koskaan tiedä, että komponentti on olemassa.
Mitä TrueConfin tietomurto paljastaa troijanoiduista asennusohjelmista
TrueConfin tapaus on konkreettinen esimerkki tästä kaavasta. TrueConf, videoneuvottelualusta, joutui uusimmaksi ohjelmistotoimittajaksi, joka on kärsinyt toimitusketjun vaarantumisesta BleepingComputerin raportoinnin mukaan. Kattavuutemme TrueConfin tietomurrosta ja sen troijanoiduista asennusohjelmista kertoo yksityiskohtaisesti, kuinka hyökkääjät pääsivät toimittajan ympäristöön.
Keskeinen opetus ei koske yhtä yritystä. Troijanoitu asennusohjelma näyttää aidolta, koska se toimitetaan toimittajan oman jakelupolun kautta. Käyttäjä, joka lataa sen virallisesta lähteestä, tekee kaiken oikein tavanomaisten standardien mukaan ja päätyy silti vaarannettuun koneeseen, on petetty luottamusmallin, ei oman huolimattomuutensa, toimesta.
Siksi ohjeen on muututtava pelkästä "lataa viralliselta sivustolta" muotoon "lataa viralliselta sivustolta ja varmista, että tiedosto on se, jonka toimittaja aikoi julkaista". Nämä kaksi tarkistusta suojaavat eri ongelmilta.
Kuinka vahvistaa ohjelmistopäivitys ennen asentamista
Sinun ei tarvitse olla kehittäjä lisätäksesi muutamia vahvistustottumuksia. Nämä vaiheet ovat karkeasti työmäärän mukaisessa järjestyksessä.
- Tarkista digitaalinen allekirjoitus. Windowsissa napsauta asennusohjelmaa hiiren kakkospainikkeella, avaa Ominaisuudet ja katso Digitaaliset allekirjoitukset -välilehteä. macOS:ssä järjestelmä tarkistaa allekirjoituksen ja notarisoinnin, kun avaat sovelluksen. Puuttuva tai odottamaton julkaisijan nimi on syy pysähtyä.
- Vertaa tarkistussummia. Monet toimittajat julkaisevat SHA-256-tiivisteen jokaiselle versiolle. Laske lataamasi tiedoston tiiviste ja vertaa sitä julkaistuun arvoon. Ihanteellisesti löydä tämä arvo paikasta, joka on erillään latauslinkistä, kuten julkaisumuistiinpanoista tai allekirjoitetusta ilmoituksesta. Jos molemmat ovat samalla vaarannetulla palvelimella, täsmäävyys todistaa vähän.
- Käytä allekirjoitettuja paketteja ja paketinhallintaohjelmia. Arvostetut paketinhallintaohjelmat tarkistavat allekirjoitukset puolestasi. Suosi niitä manuaalisesti ladattujen asennusohjelmien sijaan, kun mahdollista.
- Kiinnitä ja tarkista riippuvuudet, jos rakennat ohjelmistoja. Jos suoritat skriptejä tai projekteja, jotka hakevat avoimen lähdekoodin paketteja, lukitse versiot sen sijaan, että hyväksyisit uusimman, ja tarkista muutokset ennen päivittämistä.
- Viivytä ei-kiireellisiä päivityksiä hieman. Lyhyen ajan odottaminen julkaisun jälkeen antaa yhteisölle ja toimittajille mahdollisuuden merkitä vaarantunut versio. Kriittiset tietoturvakorjaukset ovat poikkeus, joten käytä harkintaa.
Yksikään tarkistus ei ole täydellinen. Allekirjoituksia voidaan väärinkäyttää, jos toimittajan allekirjoitusprosessi on vaarantunut, ja tarkistussummat auttavat vain, jos hankit ne riippumattomasta paikasta. Tarkistusten kerrostaminen nostaa rimaa.
Varoitusmerkit ja turvallisemmat asennustottumukset VPN-käyttäjille
Koska VPN-ohjelmisto käsittelee arkaluontoista liikennettä, se ansaitsee tiukemman rutiinin kuin tavallinen sovellus.
Varo näitä varoitusmerkkejä:
- Päivityspyyntö, joka ilmestyy odottamatta, sovelluksen normaalin päivitysmekanismin ulkopuolelta
- Latauslinkki, joka lähetetään sähköpostitse, chatissa tai ponnahdusikkunassa sen sijaan, että se saavutettaisiin toimittajan omalta sivustolta tai sovelluskaupastasi
- Asennusohjelma, joka pyytää enemmän käyttöoikeuksia kuin aiemmat versiot
- Tiedosto, josta puuttuu allekirjoitus, jolla on eri julkaisijan nimi tai jonka tiiviste ei täsmää
- Outo käyttäytyminen päivityksen jälkeen, kuten tuntemattomat prosessit, uudet selainlaajennukset tai odottamattomat kirjautumishälytykset
Rakenna turvallisempia tottumuksia:
- Asenna VPN-asiakasohjelmat toimittajan viralliselta sivustolta tai alustasi sovelluskaupasta ja lisää se osoite kirjanmerkkeihin sen sijaan, että etsisit joka kerta.
- Ota käyttöön monivaiheinen todennus tärkeille tileille, jotta pelkkä varastettu salasana ei riitä.
- Käytä salasananhallintaohjelmaa ja vältä tunnistetietojen tallentamista selaimiin, joihin et täysin luota, mikä rajoittaa sitä, mitä varastaja voi napata.
- Pidä erillinen, minimaalinen ohjelmistovalikoima laitteilla, joita käytetään arkaluontoiseen työhön.
- Jos epäilet vaarantunutta asennusohjelmaa, katkaise verkkoyhteys, vaihda salasanasi puhtaalta laitteelta ja peruuta aktiiviset istunnot.
Mitä tämä tarkoittaa sinulle
Automaattiset päivitykset eivät ole vihollinen. Useimmille ihmisille ajan tasalla pysyminen on edelleen turvallisempaa kuin jälkeen jääminen. Muutos on siinä, että päivitykset eivät enää ansaitse sokeaa luottamusta, erityisesti ohjelmistoissa, jotka koskettavat tunnistetietojasi tai verkkoliikennettäsi. TrueConfin tapaus, kuten raportissamme siitä, kuinka troijanoidut asennusohjelmat piilottavat takaovia käsitellään, osoittaa, että jopa tunnetun toimittajan jakelupolku voidaan kääntää sen käyttäjiä vastaan.
Voit vähentää altistumistasi pienillä, toistettavilla askelilla jatkuvan huolen sijaan: vahvista allekirjoitukset, vertaa tarkistussummia riippumattomasta lähteestä ja käytä tilejä, jotka on suojattu monivaiheisella todennuksella, jotta yksi varastettu salasana ei avaa kaikkea.
Keskeiset opetukset
- Hyökkääjät vaarantavat laillisia avoimen lähdekoodin paketteja ja luotettuja päivityskanavia toimittaakseen tunnistetietoja varastavaa haittaohjelmaa.
- Troijanoitu asennusohjelma voi tulla virallisesta lähteestä, joten pelkkä alkuperä ei ole todiste turvallisuudesta.
- Vahvistaaksesi ohjelmistopäivitykset ja tunnistaaksesi toimitusketjuhaittaohjelmat, tarkista allekirjoitukset, vertaa riippumattomasti julkaistuja tarkistussummia ja suosi allekirjoitettuja paketinhallintaohjelmia.
- Käsittele odottamattomia päivityspyyntöjä, täsmäämättömiä tiivisteitä ja epätavallista päivityksen jälkeistä käyttäytymistä varoitusmerkkeinä.
- Suojaa tilisi monivaiheisella todennuksella ja salasananhallintaohjelmalla rajoittaaksesi vahinkoja, jos jotain pääsee läpi.
Aloita valitsemalla yksi tapa tällä viikolla, kuten allekirjoituksen tarkistaminen seuraavassa VPN- tai tietoturvatyökalupäivityksessäsi. Lue sitten kattavuutemme TrueConfin troijanoidusta asennusohjelmatietomurrosta nähdäksesi, kuinka tällainen hyökkäys etenee tosielämässä.




