Évekig egyszerű volt a szokásos tanács: tartsd naprakészen a szoftvereidet. Ez a tanács továbbra is érvényes, de az ellátási lánc elleni támadások növekvő hulláma azt mutatja, hogy maga a frissítés is jelenthet fenyegetést. A támadók legitim nyílt forráskódú csomagokat compromittálnak, és megbízható frissítési csatornákat használnak fel hitelesítő adatokat lopó kártevők terjesztésére. Mindazok számára, akik automatikus frissítésekre és harmadik féltől származó függőségekre támaszkodnak, a szoftverfrissítések ellenőrzése és az ellátási láncban rejlő kártevők felismerése ma már gyakorlati szükséglet, nem pedig szakértői hobbi.
Ez különösen fontos a VPN-felhasználók számára. A VPN-kliens, a böngészőbővítmény vagy a jelszókezelő közel helyezkedik el a hitelesítő adataidhoz és a forgalmadhoz. Ha a telepítőt manipulálják, a védelemre választott eszköz válik a bejutás útjává.
Hogyan alakítják a támadók a megbízható frissítéseket hitelesítő adatlopó eszközökké
Az ellátási lánc elleni támadás logikája az, hogy könnyebb egyetlen megbízható forrást compromittálni, mint több ezer embert egyenként célba venni. Ha egy támadó be tud juttatni rosszindulatú kódot egy legitim nyílt forráskódú csomagba, vagy abba a csatornába, amelyet a gyártó a frissítések terjesztésére használ, minden felhasználó, aki letölti azt a frissítést, elvégzi helyette a munkát.
Ez azért működik, mert túl sok bizalmat helyezünk a folyamatba. Az operációs rendszered vagy az alkalmazásod jelzi, hogy elérhető egy frissítés, az a várt helyről érkezik, és normálisnak tűnik. Sokan soha nem kérdőjelezik meg, és számos rendszer automatikusan telepíti a frissítéseket, emberi ellenőrzés nélkül.
A forrásbeszámolóban leírt támadásokban a hasznos teher hitelesítő adatokat lopó kártevő. Ez azt jelenti, hogy a mentett jelszavak, a munkamenet-adatok és más bejelentkezési adatok a célpontok. Miután ellopták őket, ezekkel a hitelesítő adatokkal elérhetővé válik az e-mail, a munkarendszerek és a felhőfiókok, gyakran további kártevő nélkül is.
A harmadik féltől származó függőségek egy újabb réteget adnak hozzá. A modern szoftverek sok nyílt forráskódú komponensből állnak össze, így egy kis csomag compromittálása átterjedhet a nagyobb alkalmazásokba, amelyek tartalmazzák azt. A végtermék felhasználói talán soha nem is tudják, hogy a komponens létezik.
Mit mutat a TrueConf incidens a trójai programmal fertőzött telepítőkről
A TrueConf incidens konkrét példa erre a mintára. A TrueConf, egy videokonferencia-platform, a legújabb szoftvergyártó, amely áldozatul esett egy ellátási lánc elleni compromittálásnak a BleepingComputer beszámolója szerint. A TrueConf incidensről és trójai programmal fertőzött telepítőiről szóló tudósításunk részletezi, hogyan jutottak be a támadók a gyártó környezetébe.
A kulcsfontosságú tanulság nem egyetlen vállalatról szól. A trójai programmal fertőzött telepítő valódinak tűnik, mert a gyártó saját terjesztési útvonalán keresztül érkezik. Az a felhasználó, aki a hivatalos forrásból tölti le, mindent helyesen tesz a hagyományos mércék szerint, és mégis compromittált géppel végzi, nem a saját gondatlansága, hanem a bizalmi modell kudarca miatt.
Ezért kell a tanácsnak elmozdulnia az „töltsd le a hivatalos webhelyről" egyszerű ajánlásától az „töltsd le a hivatalos webhelyről, és erősítsd meg, hogy a fájl az, amit a gyártó közzétenni szándékozott" felé. A két ellenőrzés különböző problémák ellen véd.
Hogyan ellenőrizd a szoftverfrissítést telepítés előtt
Nem kell fejlesztőnek lenned ahhoz, hogy néhány ellenőrzési szokást bevezess. Ezek a lépések nagyjából a ráfordított erőfeszítés sorrendjében vannak.
- Ellenőrizd a digitális aláírást. Windows alatt kattints jobb gombbal a telepítőre, nyisd meg a Tulajdonságok lapot, és nézd meg a Digitális aláírások lapot. macOS alatt a rendszer ellenőrzi az aláírást és a notarizálást, amikor megnyitsz egy alkalmazást. A hiányzó vagy váratlan kiadói név okot ad a megállásra.
- Hasonlítsd össze az ellenőrző összegeket. Sok gyártó közzéteszi az egyes kiadások SHA-256 hash-értékét. Számítsd ki a letöltött fájl hash-értékét, és hasonlítsd össze a közzétett értékkel. Ideális esetben a letöltési linktől elkülönülő helyen találd meg ezt az értéket, például a kiadási megjegyzésekben vagy egy aláírt bejelentésben. Ha mindkettő ugyanazon a compromittált szerveren van, az egyezés keveset bizonyít.
- Használj aláírt csomagokat és csomagkezelőket. A jó hírű csomagkezelők helyetted ellenőrzik az aláírásokat. Részesítsd őket előnyben a manuálisan letöltött telepítőkkel szemben, ahol lehetséges.
- Rögzítsd és vizsgáld felül a függőségeket, ha szoftvert fejlesztesz. Ha olyan szkripteket vagy projekteket futtatsz, amelyek nyílt forráskódú csomagokat húznak be, zárold a verziókat ahelyett, hogy elfogadnád, ami éppen a legújabb, és vizsgáld felül a változásokat frissítés előtt.
- Késleltesd röviden a nem sürgős frissítéseket. A kiadás utáni rövid várakozás lehetőséget ad a közösségnek és a gyártóknak, hogy jelezzék a compromittált verziót. A kritikus biztonsági javítások kivételt képeznek, tehát használd a józan ítélőképességedet.
Egyetlen ellenőrzés sem tökéletes. Az aláírásokkal vissza lehet élni, ha a gyártó aláírási folyamatát compromittálják, és az ellenőrző összegek csak akkor segítenek, ha független helyről szerzed be őket. Az ellenőrzések rétegzése az, ami megemeli a lécet.
Figyelmeztető jelek és biztonságosabb telepítési szokások VPN-felhasználók számára
Mivel a VPN-szoftver érzékeny forgalmat kezel, szigorúbb rutint érdemel, mint egy alkalmi alkalmazás.
Figyelj ezekre a figyelmeztető jelekre:
- Váratlanul megjelenő frissítési felszólítás, az alkalmazás szokásos frissítési mechanizmusán kívül
- E-mailben, cseten vagy felugró ablakban küldött letöltési link, ahelyett hogy a gyártó saját webhelyén vagy az alkalmazásboltban érted volna el
- Olyan telepítő, amely több engedélyt kér, mint a korábbi verziók
- Hiányzó aláírással rendelkező fájl, eltérő kiadói név, vagy nem egyező hash
- Furcsa viselkedés frissítés után, például ismeretlen folyamatok, új böngészőbővítmények vagy váratlan bejelentkezési riasztások
Alakíts ki biztonságosabb szokásokat:
- Telepítsd a VPN-klienseket a gyártó hivatalos webhelyéről vagy a platformod alkalmazásboltjából, és mentsd el könyvjelzőként azt a címet ahelyett, hogy minden alkalommal keresnél.
- Kapcsold be a többtényezős hitelesítést a fontos fiókoknál, hogy egy ellopott jelszó önmagában ne legyen elegendő.
- Használj jelszókezelőt, és kerüld a hitelesítő adatok mentését olyan böngészőkben, amelyekben nem bízol teljesen, ami korlátozza, mit tud elkapni egy lopó kártevő.
- Tarts külön, minimális szoftverkészletet az érzékeny munkára használt eszközökön.
- Ha compromittált telepítőre gyanakszol, szakítsd meg a hálózati kapcsolatot, változtasd meg a jelszavaidat egy tiszta eszközről, és vonj vissza minden aktív munkamenetet.
Mit jelent ez számodra
Az automatikus frissítések nem az ellenség. A legtöbb ember számára a naprakészen maradás továbbra is biztonságosabb, mint a lemaradás. Ami változik, az az, hogy a frissítések már nem érdemelnek vak bizalmat, különösen az olyan szoftverek esetében, amelyek a hitelesítő adataidat vagy a hálózati forgalmadat érintik. A TrueConf eset, amint arról a trójai programmal fertőzött telepítők hogyan rejtenek backdoorokat szóló beszámolónkban írtunk, azt mutatja, hogy még egy jól ismert gyártó terjesztési útvonala is a felhasználói ellen fordítható.
Kis, ismételhető lépésekkel csökkentheted a kitettségedet, állandó aggodalom helyett: erősítsd meg az aláírásokat, hasonlítsd össze az ellenőrző összegeket egy független forrásból, és használj többtényezős hitelesítéssel védett fiókokat, hogy egy ellopott jelszó ne nyisson ki mindent.
Kulcsfontosságú tanulságok
- A támadók legitim nyílt forráskódú csomagokat és megbízható frissítési csatornákat compromittálnak hitelesítő adatokat lopó kártevők terjesztésére.
- A trójai programmal fertőzött telepítő a hivatalos forrásból is érkezhet, tehát a származás önmagában nem bizonyíték a biztonságra.
- A szoftverfrissítések ellenőrzéséhez és az ellátási láncban rejlő kártevők felismeréséhez ellenőrizd az aláírásokat, hasonlítsd össze a függetlenül közzétett ellenőrző összegeket, és részesítsd előnyben az aláírt csomagkezelőket.
- Kezeld a váratlan frissítési felszólításokat, a nem egyező hash-értékeket és a szokatlan frissítés utáni viselkedést figyelmeztető jelként.
- Védd a fiókjaidat többtényezős hitelesítéssel és jelszókezelővel, hogy korlátozd a kárt, ha valami átcsúszik.
Kezdd azzal, hogy ezen a héten kiválasztasz egy szokást, például hogy ellenőrzöd a következő VPN- vagy biztonsági eszközfrissítésed aláírását. Aztán olvasd el a TrueConf trójai programmal fertőzött telepítő incidensről szóló tudósításunkat, hogy lásd, hogyan játszódik le ez a fajta támadás a valóságban.




