長年にわたり、標準的なアドバイスはシンプルだった。ソフトウェアを最新の状態に保ちなさい、というものだ。このアドバイスは今も有効だが、増加するサプライチェーン攻撃の波は、アップデートそのものが脅威になり得ることを示している。攻撃者は正規のオープンソースパッケージを侵害し、信頼されたアップデートチャネルを悪用して、認証情報を窃取するマルウェアを配信している。自動アップデートやサードパーティの依存関係に依存している人にとって、ソフトウェアアップデートを検証し、サプライチェーンマルウェアを見抜くことは、今や専門家の趣味ではなく実践的な必需品となっている。
これは特にVPNユーザーにとって重要だ。VPNクライアント、ブラウザ拡張機能、パスワードマネージャーは、あなたの認証情報やトラフィックのすぐそばにある。インストーラーが改ざんされれば、保護のために選んだツールが侵入経路になってしまう。
攻撃者が信頼されたアップデートを認証情報窃取ツールに変える方法
サプライチェーン攻撃の背後にある論理は、何千人もの人を個別に標的にするよりも、信頼された一つのソースを侵害する方が簡単だというものだ。攻撃者が正規のオープンソースパッケージや、ベンダーがアップデートを配布するチャネルに悪意のあるコードを仕込むことができれば、そのアップデートを取得するすべてのユーザーが彼らのために働いてくれることになる。
これが機能するのは、私たちがこのプロセスに多大な信頼を置いているからだ。オペレーティングシステムやアプリがアップデートが利用可能だと告げ、それは期待される場所から来て、普通に見える。多くの人はそれを疑わず、多くの環境では人間の確認なしに自動的にアップデートがインストールされる。
情報源の報道で説明されている攻撃のペイロードは、認証情報を窃取するマルウェアだ。つまり、保存されたパスワード、セッションデータ、その他のログイン情報が標的となる。盗まれた認証情報は、多くの場合、さらなるマルウェアを必要とせずに、メール、業務システム、クラウドアカウントへのアクセスに使用され得る。
サードパーティの依存関係はさらなる層を追加する。現代のソフトウェアは多くのオープンソースコンポーネントから組み立てられているため、小さなパッケージ一つの侵害が、それを含むより大きなアプリケーションに波及する可能性がある。最終製品のユーザーは、そのコンポーネントの存在を知らないかもしれない。
TrueConf侵害がトロイの木馬化されたインストーラーについて示すこと
TrueConfのインシデントは、このパターンの具体的な例だ。BleepingComputerの報道によると、ビデオ会議プラットフォームであるTrueConfは、サプライチェーン侵害の犠牲となった最新のソフトウェアベンダーとなった。当社のTrueConf侵害とトロイの木馬化されたインストーラーに関する報道では、攻撃者がどのようにしてベンダーの環境に侵入したかの詳細を説明している。
重要な教訓は、一つの企業についてではない。トロイの木馬化されたインストーラーは、ベンダー自身の配布経路を通じて配信されるため、本物のように見える。公式ソースからダウンロードし、従来の基準ですべてを正しく行ったにもかかわらず、侵害されたマシンになってしまったユーザーは、自分の不注意によってではなく、信頼モデルによって裏切られたのだ。
だからこそ、アドバイスは「公式サイトからダウンロードする」だけから、「公式サイトからダウンロードし、そのファイルがベンダーが公開しようとしたものであることを確認する」へと移行しなければならない。この二つのチェックは、異なる問題から保護するものだ。
インストール前にソフトウェアアップデートを検証する方法
いくつかの検証習慣を加えるのに、開発者である必要はない。これらのステップは、おおよそ労力の順に並んでいる。
- デジタル署名を確認する。 Windowsでは、インストーラーを右クリックし、プロパティを開いてデジタル署名タブを見る。macOSでは、アプリを開くときにシステムが署名と公証を確認する。発行元名が欠けているか予期しないものであれば、止める理由になる。
- チェックサムを比較する。 多くのベンダーは各リリースのSHA-256ハッシュを公開している。ダウンロードしたファイルのハッシュを計算し、公開された値と比較する。理想的には、その値をダウンロードリンクとは別の場所、たとえばリリースノートや署名された告知で見つけることだ。両方が同じ侵害されたサーバー上にあれば、一致してもほとんど証明にならない。
- 署名されたパッケージとパッケージマネージャーを使用する。 信頼できるパッケージマネージャーは、あなたの代わりに署名を検証する。可能であれば、手動でダウンロードしたインストーラーよりそれらを優先する。
- ソフトウェアをビルドする場合は、依存関係を固定してレビューする。 オープンソースパッケージを取り込むスクリプトやプロジェクトを実行する場合は、最新のものをそのまま受け入れるのではなくバージョンをロックし、アップグレード前に変更をレビューする。
- 緊急でないアップデートは少し遅らせる。 リリース後しばらく待つことで、コミュニティとベンダーが侵害されたバージョンにフラグを立てる機会が得られる。重要なセキュリティパッチは例外なので、判断を持って行う。
単一のチェックは完璧ではない。ベンダーの署名プロセスが侵害されれば署名は悪用され得るし、チェックサムは独立した場所から取得して初めて役立つ。チェックを重ねることが基準を引き上げるのだ。
VPNユーザーのための危険信号とより安全なインストール習慣
VPNソフトウェアは機密性の高いトラフィックを扱うため、カジュアルなアプリよりも厳格なルーティンに値する。
以下の警告サインに注意する:
- アプリの通常のアップデートメカニズム以外で、予期せず表示されるアップデートプロンプト
- ベンダー自身のサイトやアプリストアを通じてではなく、メール、チャット、ポップアップで送られてくるダウンロードリンク
- 以前のバージョンよりも多くの権限を要求するインストーラー
- 署名が欠けている、発行元名が異なる、またはハッシュが一致しないファイル
- アップデート後の異常な動作、たとえば見慣れないプロセス、新しいブラウザ拡張機能、予期しないログインアラート
より安全な習慣を身につける:
- VPNクライアントはベンダーの公式サイトまたはプラットフォームのアプリストアからインストールし、毎回検索するのではなくそのアドレスをブックマークする。
- 重要なアカウントで多要素認証を有効にし、盗まれたパスワードだけでは不十分にする。
- パスワードマネージャーを使用し、完全に信頼していないブラウザに認証情報を保存しないようにして、窃取ツールが取得できるものを制限する。
- 機密性の高い作業に使用するデバイスには、別の最小限のソフトウェアセットを維持する。
- 侵害されたインストーラーを疑う場合は、ネットワークから切断し、クリーンなデバイスからパスワードを変更し、アクティブなセッションを取り消す。
これがあなたにとって意味すること
自動アップデートは敵ではない。ほとんどの人にとって、パッチを当て続けることは遅れを取るよりも依然として安全だ。変わるのは、アップデートがもはや盲目的な信頼に値しないということ、特にあなたの認証情報やネットワークトラフィックに触れるソフトウェアについてはそうだ。トロイの木馬化されたインストーラーがどのようにバックドアを隠すかに関する報道で取り上げたTrueConfの事例は、よく知られたベンダーの配布経路でさえ、そのユーザーに対して利用され得ることを示している。
絶え間ない心配ではなく、小さく繰り返し可能なステップで露出を減らすことができる。署名を確認し、独立したソースからチェックサムを比較し、多要素認証で保護されたアカウントを使用して、一つの盗まれたパスワードですべてが解錠されないようにする。
主なポイント
- 攻撃者は正規のオープンソースパッケージと信頼されたアップデートチャネルを侵害し、認証情報を窃取するマルウェアを配信している。
- トロイの木馬化されたインストーラーは公式ソースから来る可能性があるため、出所だけでは安全の証明にならない。
- ソフトウェアアップデートを検証しサプライチェーンマルウェアを見抜くには、署名を確認し、独立して公開されたチェックサムを比較し、署名されたパッケージマネージャーを優先する。
- 予期しないアップデートプロンプト、一致しないハッシュ、アップデート後の異常な動作を危険信号として扱う。
- 多要素認証とパスワードマネージャーでアカウントを保護し、何かがすり抜けた場合の被害を限定する。
今週は一つの習慣を選ぶことから始めよう。たとえば、次回のVPNまたはセキュリティツールのアップデートで署名を確認するなど。そして、TrueConfのトロイの木馬化されたインストーラー侵害に関する当社の報道を読んで、この種の攻撃が実世界でどのように展開するかを確認しよう。




