Jarenlang was het standaardadvies simpel: houd je software up-to-date. Dat advies geldt nog steeds, maar een groeiende golf supply-chain-aanvallen laat zien dat de update zelf de dreiging kan zijn. Aanvallers compromitteren legitieme open-sourcepakketten en misbruiken vertrouwde updatekanalen om malware te leveren die inloggegevens steelt. Voor iedereen die vertrouwt op automatische updates en afhankelijkheden van derden is het leren verifiëren van software-updates en het herkennen van supply-chain-malware nu een praktische noodzaak, geen hobby voor experts.

Dit is vooral belangrijk voor VPN-gebruikers. Een VPN-client, een browserextensie of een wachtwoordmanager staat dicht bij je inloggegevens en je verkeer. Als het installatiebestand is gemanipuleerd, wordt het hulpmiddel dat je voor bescherming hebt gekozen juist de toegangspoort.

Hoe aanvallers vertrouwde updates omvormen tot diefstal van inloggegevens

De logica achter een supply-chain-aanval is dat het eenvoudiger is om één vertrouwde bron te compromitteren dan om duizenden mensen afzonderlijk aan te vallen. Als een aanvaller kwaadaardige code in een legitiem open-sourcepakket kan krijgen, of in het kanaal dat een leverancier gebruikt om updates te distribueren, dan doet elke gebruiker die die update ophaalt het werk voor hem.

Dit werkt vanwege het grote vertrouwen dat we in het proces stellen. Je besturingssysteem of app meldt dat er een update beschikbaar is, deze komt van de verwachte plek en ziet er normaal uit. Veel mensen stellen het nooit ter discussie, en veel systemen installeren updates automatisch zonder enige menselijke controle.

De payload in de aanvallen die in de bronberichtgeving worden beschreven is malware die inloggegevens steelt. Dat betekent dat opgeslagen wachtwoorden, sessiegegevens en andere inloggegevens het doelwit zijn. Eenmaal gestolen kunnen die inloggegevens worden gebruikt om toegang te krijgen tot e-mail, werksystemen en cloudaccounts, vaak zonder dat er verdere malware nodig is.

Afhankelijkheden van derden voegen nog een laag toe. Moderne software wordt samengesteld uit vele open-sourcecomponenten, dus een compromis in één klein pakket kan doordringen in grotere applicaties die het bevatten. Gebruikers van het eindproduct weten mogelijk nooit dat het component bestaat.

Wat het TrueConf-datalek laat zien over getrojaniseerde installatiebestanden

Het TrueConf-incident is een concreet voorbeeld van dit patroon. TrueConf, een videoconferentieplatform, werd volgens berichtgeving van BleepingComputer het nieuwste softwarebedrijf dat ten prooi viel aan een supply-chain-compromis. Onze verslaggeving over het TrueConf-datalek en de getrojaniseerde installatiebestanden beschrijft hoe aanvallers binnenkwamen in de omgeving van de leverancier.

De belangrijkste les gaat niet over één bedrijf. Een getrojaniseerd installatiebestand ziet eruit als het echte werk omdat het wordt geleverd via het eigen distributiekanaal van de leverancier. Een gebruiker die het van de officiële bron downloadt, volgens conventionele maatstaven alles goed doet, en toch met een gecompromitteerde machine eindigt, is in de steek gelaten door het vertrouwensmodel, niet door zijn eigen onzorgvuldigheid.

Daarom moet het advies verschuiven van alleen "download van de officiële site" naar "download van de officiële site en bevestig dat het bestand is wat de leverancier bedoelde te publiceren." De twee controles beschermen tegen verschillende problemen.

Hoe je een software-update verifieert voordat je deze installeert

Je hoeft geen ontwikkelaar te zijn om een paar verificatiegewoonten toe te voegen. Deze stappen staan ruwweg in volgorde van inspanning.

  • Controleer de digitale handtekening. Klik in Windows met de rechtermuisknop op een installatiebestand, open Eigenschappen en bekijk het tabblad Digitale handtekeningen. Op macOS controleert het systeem ondertekening en notarisatie wanneer je een app opent. Een ontbrekende of onverwachte naam van de uitgever is een reden om te stoppen.
  • Vergelijk checksums. Veel leveranciers publiceren een SHA-256-hash voor elke release. Bereken de hash van je gedownloade bestand en vergelijk deze met de gepubliceerde waarde. Vind die waarde idealiter op een plek die losstaat van de downloadlink, zoals release-opmerkingen of een ondertekende aankondiging. Als beide op dezelfde gecompromitteerde server staan, bewijst een overeenkomst weinig.
  • Gebruik ondertekende pakketten en package managers. Gerenommeerde package managers verifiëren handtekeningen voor je. Geef daar de voorkeur aan boven handmatig gedownloade installatiebestanden waar mogelijk.
  • Pin en beoordeel afhankelijkheden als je software bouwt. Als je scripts of projecten uitvoert die open-sourcepakketten ophalen, vergrendel dan versies in plaats van te accepteren wat het nieuwst is, en beoordeel wijzigingen voordat je upgradet.
  • Stel niet-dringende updates kort uit. Even wachten na een release geeft de community en leveranciers de kans om een gecompromitteerde versie te markeren. Kritieke beveiligingspatches zijn de uitzondering, dus gebruik je oordeel.

Geen enkele controle is perfect. Handtekeningen kunnen worden misbruikt als het ondertekeningsproces van een leverancier is gecompromitteerd, en checksums helpen alleen als je ze van een onafhankelijke plek haalt. Het stapelen van de controles is wat de lat hoger legt.

Rode vlaggen en veiligere installatiegewoonten voor VPN-gebruikers

Omdat VPN-software gevoelig verkeer verwerkt, verdient het een strengere routine dan een gewone app.

Let op deze waarschuwingssignalen:

  • Een updateprompt die onverwacht verschijnt, buiten het normale updatemechanisme van de app
  • Een downloadlink die via e-mail, chat of een pop-up wordt gestuurd in plaats van via de eigen site van de leverancier of je appstore
  • Een installatiebestand dat om meer machtigingen vraagt dan eerdere versies
  • Een bestand met een ontbrekende handtekening, een andere naam van de uitgever, of een hash die niet overeenkomt
  • Vreemd gedrag na een update, zoals onbekende processen, nieuwe browserextensies of onverwachte inlogmeldingen

Kweek veiligere gewoonten:

  • Installeer VPN-clients vanaf de officiële site van de leverancier of de appstore van je platform, en bookmark dat adres in plaats van elke keer te zoeken.
  • Schakel multi-factor-authenticatie in voor belangrijke accounts, zodat een gestolen wachtwoord alleen niet genoeg is.
  • Gebruik een wachtwoordmanager en vermijd het opslaan van inloggegevens in browsers die je niet volledig vertrouwt, wat beperkt wat een stealer kan buitmaken.
  • Houd een aparte, minimale set software op apparaten die voor gevoelig werk worden gebruikt.
  • Als je een gecompromitteerd installatiebestand vermoedt, verbreek dan de netwerkverbinding, wijzig je wachtwoorden vanaf een schoon apparaat en trek actieve sessies in.

Wat dit voor jou betekent

Automatische updates zijn niet de vijand. Voor de meeste mensen is bijgewerkt blijven nog steeds veiliger dan achterblijven. Wat verandert, is dat updates geen blind vertrouwen meer verdienen, vooral niet voor software die je inloggegevens of netwerkverkeer raakt. De TrueConf-zaak, zoals behandeld in ons rapport over hoe getrojaniseerde installatiebestanden backdoors verbergen, laat zien dat zelfs het distributiekanaal van een bekende leverancier tegen zijn gebruikers kan worden gekeerd.

Je kunt je blootstelling verminderen met kleine, herhaalbare stappen in plaats van constante zorg: bevestig handtekeningen, vergelijk checksums van een onafhankelijke bron, en gebruik accounts die door multi-factor-authenticatie worden beschermd, zodat één gestolen wachtwoord niet alles ontgrendelt.

Belangrijkste punten

  • Aanvallers compromitteren legitieme open-sourcepakketten en vertrouwde updatekanalen om malware te leveren die inloggegevens steelt.
  • Een getrojaniseerd installatiebestand kan van de officiële bron komen, dus herkomst alleen is geen bewijs van veiligheid.
  • Om software-updates te verifiëren en supply-chain-malware te herkennen, controleer je handtekeningen, vergelijk je onafhankelijk gepubliceerde checksums en geef je de voorkeur aan ondertekende package managers.
  • Behandel onverwachte updateprompts, niet-overeenkomende hashes en ongebruikelijk gedrag na een update als rode vlaggen.
  • Bescherm je accounts met multi-factor-authenticatie en een wachtwoordmanager om de schade te beperken als er iets doorheen glipt.

Begin deze week met het kiezen van één gewoonte, zoals het controleren van de handtekening bij je volgende VPN- of beveiligingstoolupdate. Lees daarna onze verslaggeving over het TrueConf-datalek met getrojaniseerde installatiebestanden om te zien hoe dit soort aanvallen in de praktijk verloopt.