Analog Devices, Inc., jedan od najvećih svjetskih dobavljača poluvodičkih čipova koji se koriste u usmjerivačima, IoT uređajima i potrošačkoj elektronici, potvrdio je da su neovlašteni akteri pristupili određenim sustavima tvrtke i iznijeli datoteke. Ova objava dodaje Analog Devices na rastući popis dobavljača hardvera i komponenti koji su na meti upada koji imaju posljedice daleko izvan mreže jedne tvrtke.

Što je Analog Devices potvrdio

Prema izjavi tvrtke, neovlašteni akteri pristupili su određenim internim sustavima i tijekom upada uklonili datoteke. Analog Devices još nije detaljno naveo puni opseg ukradenog, a istraga o provali je i dalje u tijeku. Kao što je uobičajeno za incidente koji su još pod istragom, tvrtka nije potvrdila jesu li izložene datoteke uključivale vlasničke dizajne čipova, izvorni kôd firmvera, podatke o klijentima ili interne poslovne zapise.

Ovakva odmjereno objavljivanje uobičajeno je u ranim fazama istrage povrede. Tvrtke često potvrde da se upad dogodio i da su podaci izneseni puno prije nego što mogu točno reći što je uzeto ili tko je pogođen. Analog Devices prethodno je identificirao neovlašteni pristup 23. lipnja, prema ranijim izvješćima o ovom incidentu, te je od tada aktivirao protokole za odgovor na incident i uključio vanjske stručnjake za procjenu štete.

Odvojeno, grupa koja preuzima odgovornost za krađu datoteka povezanih s klijentima Analog Devicesa pojavila se online, iako ta tvrdnja nije neovisno potvrđena u odnosu na nalaze tvrtke. Čitatelji zainteresirani za taj specifičan kut mogu pogledati tvrdnje grupe ExfilSquad o podacima klijenata Analog Devicesa za dodatni kontekst, imajući na umu da tvrdnje o pripisivanju od strane aktera prijetnji nisu uvijek točne ili potpune.

Zašto je provala kod proizvođača čipova važna običnim korisnicima

Većina potrošača nikada nije čula za Analog Devices, ali njegovi čipovi ugrađeni su u ogroman raspon proizvoda: kućne usmjerivače, pametne termostate, industrijske senzore, automobilske sustave i bezbroj drugih IoT uređaja. To je ono što provalu kod dobavljača poluvodiča čini drugačijom od provale, recimo, u maloprodajnom lancu ili na platformi društvenih medija.

Ako su dizajnerske datoteke, nacrti firmvera ili inženjerska dokumentacija bili dio iznesenih podataka, rizik nije ograničen samo na Analog Devices. Napadači s pristupom hardverskim shemama ili izvornom kôdu firmvera mogli bi potencijalno identificirati ranjivosti u uređajima koji se oslanjaju na te čipove, dugo prije nego što proizvođači uređaja ili sigurnosni istraživači to nadoknade. To je suština rizika opskrbnog lanca: jedan kompromitirajući događaj na uzvodnoj razini može stvoriti nizvodnu izloženost u tisućama nepovezanih proizvoda i marki koje potrošači koriste svaki dan.

Vrijedi napomenuti da Analog Devices nije potvrdio da su firmver ili dizajnerske datoteke bili među ukradenim podacima. Ali upravo je ta mogućnost razlog zašto stručnjaci za sigurnost opskrbnog lanca tako pomno prate provale kod proizvođača komponenti, čak i kad su neposredne pojedinosti još uvijek nejasne.

Što to znači za vas

Za većinu pojedinačnih potrošača nije potrebna nikakva hitna akcija kao odgovor na ovu konkretnu objavu. Analog Devices prodaje prvenstveno proizvođačima i tvrtkama, a ne izravno potrošačima, tako da ne postoji vjerodajnica za prijavu ili osobni račun povezan s ovom provalom koji biste danas morali promijeniti.

Ipak, ovaj incident koristan je podsjetnik da sigurnost vaših kućnih mrežnih uređaja ovisi o dugom lancu dobavljača s kojima nikada nećete izravno komunicirati. Nekoliko razumnih navika može smanjiti vašu izloženost bez obzira na to što se dogodi s ovom konkretnom provalom:

  • Redovito ažurirajte firmver usmjerivača i IoT uređaja. Proizvođači često tiho objavljuju zakrpe nakon što se otkriju problemi u opskrbnom lancu, čak i bez javne pompe.
  • Provjeravajte obavijesti o ažuriranju firmvera od proizvođača vašeg usmjerivača, pametnih kućnih centrala i povezanih uređaja u nadolazećim tjednima i mjesecima, budući da zakrpe povezane s ovakvim incidentom mogu zahtijevati vrijeme da se pojave.
  • Izbjegavajte korištenje zadanih administratorskih vjerodajnica na kućnim usmjerivačima i IoT uređajima, jer kompromitirani firmver u kombinaciji sa slabom sigurnošću prijave značajno povećava rizik.
  • Segmentirajte svoju kućnu mrežu ako je moguće, držeći IoT uređaje na odvojenoj mreži od računala i telefona koji obrađuju osjetljive informacije.

Šira slika o opskrbnim lancima komponenti

Analog Devices pridružuje se obrascu koji se vidi u sektoru poluvodiča i hardvera: napadači sve više ciljaju tvrtke koje grade gradivne blokove moderne elektronike, umjesto samo marki koje potrošači prepoznaju. Ove uzvodne mete mogu napadačima ponuditi polugu nad nesrazmjerno velikim brojem nizvodnih proizvoda i kupaca u odnosu na trud uložen u jedan upad.

Kako istraga ove provale napreduje, očekujte daljnje informacije o tome koji su podaci zapravo izneseni i uključuju li podatke o klijentima, inženjerske datoteke ili oboje. Dok Analog Devices ne objavi preciznije detalje, najodgovorniji pristup za potrošače je osnovni oprez, a ne uzbuna.

Ključni zaključci

Analog Devices potvrdio je neovlašteni pristup i iznošenje datoteka iz svojih sustava, a istraga je još uvijek u tijeku i puni opseg nije utvrđen. Iako je neposredan utjecaj na potrošače nejasan, provala naglašava važnost svijesti o opskrbnom lancu u kibernetičkoj sigurnosti. Održavajte svoje kućne mrežne uređaje ažuriranima, koristite jake jedinstvene vjerodajnice i pratite zakrpe firmvera od svojih proizvođača uređaja u nadolazećim tjednima. Kako se pojavi više detalja o ovoj provali u Analog Devicesu, informiranje će vam pomoći da prikladno reagirate ako su vaši konkretni uređaji pogođeni.