Godinama je standardni savjet bio jednostavan: držite svoj softver ažurnim. Taj savjet i dalje vrijedi, ali rastući val napada na lanac opskrbe pokazuje da samo ažuriranje može biti prijetnja. Napadači kompromitiraju legitimne pakete otvorenog koda i zloupotrebljavaju pouzdane kanale za ažuriranje kako bi dostavili malver koji krade vjerodajnice. Za svakoga tko se oslanja na automatska ažuriranja i ovisnosti trećih strana, učenje kako provjeriti ažuriranja softvera i prepoznati malver u lancu opskrbe sada je praktična nužnost, a ne stručni hobi.
To je posebno važno za korisnike VPN-a. VPN klijent, proširenje preglednika ili upravitelj lozinkama nalazi se blizu vaših vjerodajnica i vašeg prometa. Ako je instalacijski program modificiran, alat koji ste odabrali za zaštitu postaje način ulaska.
Kako napadači pretvaraju pouzdana ažuriranja u kradljivce vjerodajnica
Logika koja stoji za napadom na lanac opskrbe jest da je lakše kompromitirati jedan pouzdan izvor nego ciljati tisuće ljudi pojedinačno. Ako napadač može ubaciti zlonamjerni kod u legitiman paket otvorenog koda ili u kanal koji dobavljač koristi za distribuciju ažuriranja, svaki korisnik koji preuzme to ažuriranje obavlja posao za njega.
To funkcionira zbog količine povjerenja koju ulažemo u taj proces. Vaš operativni sustav ili aplikacija kaže da je ažuriranje dostupno, dolazi s očekivanog mjesta i izgleda normalno. Mnogi ljudi to nikada ne dovode u pitanje, a mnoga postavke automatski instaliraju ažuriranja bez ikakvog ljudskog pregleda.
Zlonamjerni sadržaj u napadima opisanima u izvornom izvješću je malver koji krade vjerodajnice. To znači da su spremljene lozinke, podaci o sesijama i drugi podaci za prijavu meta. Jednom ukradene, te se vjerodajnice mogu iskoristiti za pristup e-pošti, radnim sustavima i računima u oblaku, često bez potrebe za dodatnim malverom.
Ovisnosti trećih strana dodaju još jedan sloj. Moderni softver sastavljen je od mnogih komponenti otvorenog koda, pa kompromitacija u jednom malom paketu može putovati u veće aplikacije koje ga uključuju. Korisnici konačnog proizvoda možda nikada neće znati da ta komponenta postoji.
Što TrueConfov proboj pokazuje o trojaniziranim instalacijskim programima
Incident s TrueConfom konkretan je primjer ovog obrasca. TrueConf, platforma za videokonferencije, postao je najnoviji dobavljač softvera koji je postao žrtvom kompromitacije lanca opskrbe, prema izvješću BleepingComputera. Naša pokrivenost TrueConfovog proboja i njegovih trojaniziranih instalacijskih programa detaljno opisuje kako su napadači ušli u okruženje dobavljača.
Ključna lekcija nije o jednoj tvrtki. Trojanizirani instalacijski program izgleda kao prava stvar jer se dostavlja putem vlastitog distribucijskog puta dobavljača. Korisnik koji ga preuzme s službenog izvora, učini sve ispravno prema konvencionalnim standardima, a ipak završi s kompromitiranim računalom, iznevjeren je od strane modela povjerenja, a ne vlastitom nepažnjom.
Zato se savjet mora pomaknuti od samo "preuzmite s službene stranice" na "preuzmite s službene stranice i potvrdite da je datoteka onakva kakvu je dobavljač namjeravao objaviti." Dvije provjere štite od različitih problema.
Kako provjeriti ažuriranje softvera prije instalacije
Ne morate biti programer da biste dodali nekoliko navika provjere. Ovi koraci su u grubom redoslijedu prema potrebnom trudu.
- Provjerite digitalni potpis. Na Windowsima kliknite desnom tipkom miša na instalacijski program, otvorite Svojstva i pogledajte karticu Digitalni potpisi. Na macOS-u sustav provjerava potpisivanje i notarizaciju kada otvorite aplikaciju. Nedostajuće ili neočekivano ime izdavatelja razlog je za zaustavljanje.
- Usporedite kontrolne zbrojeve. Mnogi dobavljači objavljuju SHA-256 hash za svako izdanje. Izračunajte hash svoje preuzete datoteke i usporedite ga s objavljenom vrijednošću. Idealno, pronađite tu vrijednost na mjestu odvojenom od poveznice za preuzimanje, poput napomena o izdanju ili potpisane objave. Ako su oba na istom kompromitiranom poslužitelju, podudaranje malo dokazuje.
- Koristite potpisane pakete i upravitelje paketa. Ugledni upravitelji paketa provjeravaju potpise umjesto vas. Preferirajte ih umjesto ručno preuzetih instalacijskih programa gdje je to moguće.
- Fiksirajte i pregledajte ovisnosti ako razvijate softver. Ako pokrećete skripte ili projekte koji povlače pakete otvorenog koda, zaključajte verzije umjesto prihvaćanja najnovijeg i pregledajte promjene prije nadogradnje.
- Kratko odgodite nehitna ažuriranja. Čekanje kratko vrijeme nakon izdanja daje zajednici i dobavljačima priliku da označe kompromitiranu verziju. Kritične sigurnosne zakrpe su iznimka, pa procijenite sami.
Nijedna pojedinačna provjera nije savršena. Potpisi se mogu zloupotrijebiti ako je dobavljačev proces potpisivanja kompromitiran, a kontrolni zbrojevi pomažu samo ako ih nabavite s neovisnog mjesta. Slojevitost provjera podiže ljestvicu.
Crvene zastavice i sigurnije navike instalacije za korisnike VPN-a
Budući da VPN softver obrađuje osjetljiv promet, zaslužuje strožu rutinu od ležerne aplikacije.
Pazite na ove znakove upozorenja:
- Upit za ažuriranje koji se pojavljuje neočekivano, izvan uobičajenog mehanizma ažuriranja aplikacije
- Poveznica za preuzimanje poslana e-poštom, chatom ili skočnim prozorom umjesto pristupljena putem dobavljačeve vlastite stranice ili vaše trgovine aplikacija
- Instalacijski program koji traži više dozvola nego što su to činile ranije verzije
- Datoteka s nedostajućim potpisom, drugim imenom izdavatelja ili hashom koji se ne podudara
- Neobično ponašanje nakon ažuriranja, poput nepoznatih procesa, novih proširenja preglednika ili neočekivanih upozorenja o prijavi
Izgradite sigurnije navike:
- Instalirajte VPN klijente s dobavljačeve službene stranice ili iz trgovine aplikacija vaše platforme i zabilježite tu adresu umjesto pretraživanja svaki put.
- Uključite višefaktorsku autentifikaciju za važne račune, tako da ukradena lozinka sama po sebi nije dovoljna.
- Koristite upravitelj lozinkama i izbjegavajte spremanje vjerodajnica u preglednike kojima ne vjerujete potpuno, što ograničava što kradljivac može ugrabiti.
- Držite odvojen, minimalan skup softvera na uređajima koji se koriste za osjetljiv rad.
- Ako sumnjate na kompromitirani instalacijski program, odspojite se s mreže, promijenite lozinke s čistog uređaja i opozovite aktivne sesije.
Što to znači za vas
Automatska ažuriranja nisu neprijatelj. Za većinu ljudi, ostajanje ažurnim i dalje je sigurnije od zaostajanja. Ono što se mijenja jest da ažuriranja više ne zaslužuju slijepo povjerenje, posebno za softver koji dotiče vaše vjerodajnice ili mrežni promet. Slučaj TrueConf, kako je pokriveno u našem izvješću o tome kako trojanizirani instalacijski programi skrivaju stražnja vrata, pokazuje da se čak i distribucijski put dobro poznatog dobavljača može okrenuti protiv njegovih korisnika.
Možete smanjiti svoju izloženost malim, ponovljivim koracima umjesto stalne brige: potvrdite potpise, usporedite kontrolne zbrojeve s neovisnog izvora i koristite račune zaštićene višefaktorskom autentifikacijom tako da jedna ukradena lozinka ne otključa sve.
Ključni zaključci
- Napadači kompromitiraju legitimne pakete otvorenog koda i pouzdane kanale za ažuriranje kako bi dostavili malver koji krade vjerodajnice.
- Trojanizirani instalacijski program može doći s službenog izvora, pa samo podrijetlo nije dokaz sigurnosti.
- Da biste provjerili ažuriranja softvera i prepoznali malver u lancu opskrbe, provjerite potpise, usporedite neovisno objavljene kontrolne zbrojeve i preferirajte potpisane upravitelje paketa.
- Tretirajte neočekivane upite za ažuriranje, nepodudarne hashove i neobično ponašanje nakon ažuriranja kao crvene zastavice.
- Zaštitite svoje račune višefaktorskom autentifikacijom i upraviteljem lozinkama kako biste ograničili štetu ako nešto prođe.
Počnite odabirom jedne navike ovog tjedna, poput provjere potpisa pri sljedećem ažuriranju VPN-a ili sigurnosnog alata. Zatim pročitajte našu pokrivenost TrueConfovog proboja trojaniziranim instalacijskim programom kako biste vidjeli kako se ova vrsta napada odvija u stvarnom svijetu.




