Krtica unutar najgoreg napada na lanac opskrbe softverom ikad zabilježenog

Googleova grupa za obavještajne podatke o prijetnjama otkrila je da je jedan od njezinih analitičara na tajnom zadatku infiltrirao TeamPCP, hakersku skupinu koja se tereti za ono što istraživači nazivaju najgorim napadom na lanac opskrbe softverom ikad dokumentiranim. Prema Wiredu, TeamPCP je probio tisuće kompanija kompromitirajući sam lanac opskrbe softverom, taktiku koja napadačima omogućuje da ubace zlonamjerni kod u pouzdane programe prije nego što uopće stignu do uređaja krajnjeg korisnika.

Detalji o tome kako je Googleov analitičar stekao pristup unutarnjem krugu skupine ostaju ograničeni, ali ovo otkriće označava rijedak i značajan trenutak: velika tehnološka kompanija javno potvrđuje da je provela operaciju ljudske obavještajne djelatnosti protiv aktivne cyberkriminalne skupine, umjesto da se oslanja isključivo na automatizirano otkrivanje ili naknadnu forenzičku analizu.

Zašto su napadi na lanac opskrbe tako opasni

Hakiranje lanca opskrbe posebno je štetno jer iskorištava povjerenje. Umjesto napada na jednu kompaniju po jednu, hakeri ciljaju softverske dobavljače, biblioteke koda ili mehanizme ažuriranja na koje se mnoge organizacije oslanjaju istovremeno. Jedan uspješan napad može se kaskadno širiti prema van, tiho inficirajući svako poduzeće, državnu agenciju ili pojedinca koji preuzme ili ažurira zahvaćeni softver.

Upravo je taj razmjer ono što je TeamPCP-ovu kampanju učinilo tako alarmantnom. Probijanje tisuća kompanija kroz zajedničku točku kvara znači da šteta nije ograničena na jednu industriju ili regiju. Može zahvatiti financijske institucije, pružatelje zdravstvene skrbi, državne izvođače i obične potrošače koji nikada nisu izravno komunicirali s hakerima niti su uopće znali da kompromitirani softver postoji na njihovim sustavima.

Ovaj obrazac odražava širi trend događaja masovnog izlaganja podataka koji su ugrozili osobne i institucionalne podatke daleko izvan izvornog cilja. Na primjer, nedavni slučaj u kojem su podaci 100.000 britanskih policajaca procurili na dark webu pokazuje kako se jedan incident može širiti prema van, izlažući osjetljive informacije vezane uz ljude koji nisu imali izravnu ulogu u incidentu koji ga je uzrokovao. Napadi na lanac opskrbe poput onoga koji se pripisuje TeamPCP-u djeluju po sličnom principu, samo na mnogo većoj i sistemskijoj razini.

Što signalizira tajna operacija obavještajnih podataka o prijetnjama

Googleova odluka da provede tajnu operaciju, umjesto da samo prati TeamPCP izvana, sugerira da konvencionalne metode otkrivanja nisu bile dovoljne za potpuno mapiranje operacija, članstva ili taktika skupine. Timovi za obavještajne podatke o prijetnjama obično sastavljaju ponašanje napadača iz procurjelih forumskih razgovora, uzoraka zlonamjernog softvera i mrežnog prometa. Postavljanje stvarnog analitičara unutar pouzdanog kruga skupine znatno je agresivniji i resursno intenzivniji korak, a implicira da su ulozi bili dovoljno visoki da ga opravdaju.

Za širu industriju kibernetičke sigurnosti, ovo otkriće učvršćuje nekoliko stvari. Prvo, skupine aktera prijetnji koje djeluju na ovoj razini često imaju prepoznatljive hijerarhije, komunikacijske kanale, pa čak i interne procese provjere povjerenja koji se, pod pravim okolnostima, mogu probiti. Drugo, privatne kompanije poput Googlea sve više preuzimaju uloge prikupljanja obavještajnih podataka koje su nekada prvenstveno pripadale državnim agencijama. Taj pomak otvara vlastita pitanja o nadzoru i koordinaciji, čak i dok pokazuje resurse koje su velike tehnološke tvrtke spremne uložiti u ometanje hakerskih operacija koje ugrožavaju njihove korisnike i širi internetski ekosustav.

Što to znači za vas

Većina ljudi nikada neće izravno komunicirati sa skupinom poput TeamPCP-a, ali napadi na lanac opskrbe utječu na redovne korisnike neizravno i često nevidljivo. Ako je kompanija na koju se oslanjate za softver, pohranu u oblaku ili online usluge bila među tisućama navodno probijenih, vaši podaci mogli bi biti izloženi bez ikakvog vidljivog znaka upozorenja s vaše strane.

Praktičan odgovor nije panika, već dobra digitalna higijena. Održavajte softver ažurnim putem službenih kanala, koristite jedinstvene lozinke za svaki račun i omogućite višefaktorsku autentifikaciju gdje god je to ponuđeno. Ovi koraci neće zaustaviti kompromitaciju lanca opskrbe, ali ograničavaju koliko štete može uzrokovati jedan kompromitirani podatak za prijavu ili račun ako vaši podaci postanu dio većeg incidenta.

Također je vrijedno obratiti pozornost na obavijesti o incidentima od kompanija s kojima poslujete. Napadi na lanac opskrbe često zahtijevaju mjesece za potpunu istragu i objavu, pa je praćenje ažuriranja od dobavljača i pružatelja usluga jedan od rijetkih alata koje potrošači imaju.

Ključni zaključci

Slučaj TeamPCP podsjetnik je da hakiranje lanca opskrbe ostaje jedna od najučinkovitijih i najdalekosežnijih strategija napada dostupnih cyberkriminalcima, sposobna probiti tisuće organizacija kroz jednu točku kompromitacije. Googleova spremnost da provede tajnu operaciju protiv skupine također signalizira koliko ozbiljno velike tehnološke kompanije tretiraju ovu kategoriju prijetnji. Za svakodnevne korisnike, najbolja obrana je dosljedna osnovna sigurnosna higijena: ažurirajte softver odmah, diverzificirajte lozinke, omogućite višefaktorsku autentifikaciju i ostanite informirani o objavama incidenata vezanih uz usluge koje koristite. Napadi na lanac opskrbe mogu potjecati daleko od vašeg vlastitog uređaja, ali koraci koje poduzimate za zaštitu svojih računa i dalje su važni.