Hackerek kompromittálták a TrueConf szoftverterjesztését
A TrueConf videokonferencia-platform lett a legújabb szoftvergyártó, amely ellátási lánc támadás áldozatává vált. A BleepingComputer értesülései szerint a támadók feltörték a TrueConf infrastruktúráját, és módosították a cég kliens telepítőit, hogy hátsó ajtókat rejtsenek el bennük, ami azt jelenti, hogy azok a felhasználók, akik azt hitték, hogy legális konferenciaszoftvert töltenek le, tudtukon kívül rosszindulatú programot is telepíthettek.
Ez a fajta incidens azért különösen aggasztó, mert azt használja ki, amire a felhasználókat kiképezték: bízzanak egy valódi gyártó hivatalos letöltési hivatkozásában. Ha a telepítőt már a forrásnál trójai kód fertőzi meg, az olyan általános tanácsok, mint a „csak a hivatalos oldalról tölts le”, nem nyújtanak biztonságot. A rosszindulatú kód a legitim alkalmazással együtt utazik, gyakran úgy aláírva vagy csomagolva, hogy megszólalásig hasonlítson az eredetire, elkerülve a gyanút.
Miért jelentenek egyre nagyobb problémát a trójai telepítők
A TrueConf nem elszigetelt eset. A szoftverellátási lánc elleni támadások, melyek során a támadók egy megbízható terjesztési csatornát kompromittálnak ahelyett, hogy közvetlenül a végfelhasználókra csapnának le, a fenyegető szereplők kedvelt taktikájává váltak, mert egyetlen betöréssel akár több ezer áldozatot is elérhetnek egyszerre. A Daemon Tools hivatalos telepítőjébe rejtett hátsó ajtó esete is ugyanezt a mintát mutatja: egy széles körben használt szoftvert a terjesztési szinten manipuláltak, a mindennapi letöltést rosszindulatú programok szállításává változtatva.
Ezek a támadások éppen azért működnek, mert a bizalomlánc legerősebb láncszeme helyett a leggyengébbet célozzák. Ahogy a vpn.social az ellátási lánc támadás lényegét bemutató elemzésében kifejti, a támadók gyakran vesznek célba harmadik fél beszállítókat, build folyamatokat vagy frissítési mechanizmusokat, mert egyetlen megbízható forrás kompromittálása sokkal hatékonyabb lehet, mint az egyes célpontok egyenkénti támadása. A videokonferencia-eszközök kifejezetten vonzó célpontok, mivel széles körben telepítik őket vállalkozásoknál, kormányzati hivataloknál és a távmunkában dolgozó csapatoknál, amelyek nap mint nap használják őket.
Az első jelentések nem részletezték pontosan, hogyan történt a TrueConf elleni betörés, ki volt a felelős, és mekkora az érintett felhasználók köre. Ami világos, az a módszer: a támadók elegendő hozzáférést szereztek ahhoz, hogy magukat a telepítőket módosítsák, ahelyett hogy adathalászatra vagy social engineeringre támaszkodva rávennék a felhasználókat, hogy külön futtassanak le rosszindulatú programot.
Mit jelent ez Önnek
Ha Ön vagy szervezete TrueConf-ot használ, a gyakorlati aggály egyértelmű: a kompromittálódás időablakában letöltött bármely telepítő hátsó ajtót tartalmazhat, ami potenciálisan tartós hozzáférést biztosít a támadóknak az érintett rendszerekhez. Az ilyen hátsó ajtók adatlopásra, további kártékony szoftverek terjesztésére vagy oldalirányú mozgásra használhatók a hálózatban, ami különösen aggasztó azoknál a vállalkozásoknál, amelyek érzékeny vagy bizalmas ügyek megbeszélésére használják a videokonferencia-eszközöket.
Ez az incidens arra emlékeztet, hogy a szoftverek integritásának ellenőrzése még a jól ismert és látszólag megbízható gyártók esetében is fontos. Arra is rávilágít, miért értékes védelmi réteg a végpontok izolációja és a hálózat szegmentálása. A kifinomult támadások, beleértve azokat is, amelyek állami vagy szervezett fenyegető szereplőkhöz köthetők, egyre inkább a megbízható szoftverek kompromittálására építenek a nyilvánvaló adathalász csalétek helyett. Ezt a tendenciát a vpn.social a szingapúri APT-figyelmeztetésről szóló cikke is tárgyalja. Az olyan eszközök, mint a VPN-ek, segíthetnek korlátozni a kitettséget a hálózati forgalom szabályozásával és figyelésével, de nem helyettesítik a telepítendő szoftverek előzetes ellenőrzését.
Gyakorlati teendők
Bárki számára, aki aggódik a trójai telepítők miatt, legyen szó a TrueConf-ról vagy bármely más szoftvergyártóról, néhány szokás érdemben csökkentheti a kockázatot:
- Ellenőrizze a telepítők ellenőrző összegét vagy digitális aláírását a gyártó által egy külön, megbízható csatornán közzétett értékekkel, mielőtt bármilyen futtatható fájlt elindítana.
- Kerülje a szoftverek telepítését vagy frissítését közvetlenül egy bejelentett incidens után, amíg a gyártó nem erősíti meg, mely verziók érintettek, és nem biztosít tiszta, ellenőrzött letöltést.
- Az új vagy frissített telepítőket először homokozóban vagy izolált környezetben futtassa, különösen azokon a rendszereken, amelyek hozzáférnek érzékeny üzleti adatokhoz.
- Figyelje a kimenő hálózati kapcsolatokat a konferencia- vagy kollaborációs szoftverek telepítése után, mivel a szokatlan forgalom a hátsó ajtó tevékenység korai jele lehet.
- Tartsa naprakészen a végpontvédelmi eszközöket, hogy azok jelezhessék az olyan alkalmazások szokatlan viselkedését, amelyek általában incidens nélkül futnak.
Az ehhez hasonló ellátási lánc támadások emlékeztetnek arra, hogy a szoftvergyártókba vetett bizalmat ellenőrzéssel kell párosítani. Annak szem előtt tartása, hogy honnan és hogyan tölt le szoftvert, valamint a rutinfrissítések egészséges mértékű alapos vizsgálata továbbra is az egyik leghatékonyabb módja annak, hogy elkerülje, hogy járulékos áldozattá váljon a következő trójai telepítős incidens során.




