I årevis var det vanlige rådet enkelt: hold programvaren din oppdatert. Det rådet står seg fortsatt, men en voksende bølge av angrep i leverandørkjeden viser at selve oppdateringen kan være trusselen. Angripere kompromitterer legitime åpen kildekode-pakker og misbruker betrodde oppdateringskanaler for å levere skadevare som stjeler påloggingsinformasjon. For alle som er avhengige av automatiske oppdateringer og tredjepartsavhengigheter, er det nå en praktisk nødvendighet å lære å verifisere programvareoppdateringer og oppdage skadevare i leverandørkjeden – ikke en eksperthobby.
Dette er spesielt viktig for VPN-brukere. En VPN-klient, en nettleserutvidelse eller en passordbehandler ligger tett på påloggingsinformasjonen og trafikken din. Hvis installasjonsprogrammet er tuklet med, blir verktøyet du valgte for beskyttelse, veien inn.
Hvordan angripere gjør betrodde oppdateringer om til tyver av påloggingsinformasjon
Logikken bak et angrep i leverandørkjeden er at det er enklere å kompromittere én betrodd kilde enn å målrette seg mot tusenvis av personer individuelt. Hvis en angriper kan få ondsinnet kode inn i en legitim åpen kildekode-pakke, eller inn i kanalen en leverandør bruker for å distribuere oppdateringer, gjør hver bruker som henter den oppdateringen, jobben for dem.
Dette fungerer fordi vi legger så mye tillit til prosessen. Operativsystemet eller appen din sier at en oppdatering er tilgjengelig, den kommer fra det forventede stedet, og den ser normal ut. Mange stiller aldri spørsmål ved det, og mange oppsett installerer oppdateringer automatisk uten noen menneskelig gjennomgang i det hele tatt.
Nyttelasten i angrepene som er beskrevet i kilderapporteringen, er skadevare som stjeler påloggingsinformasjon. Det betyr at lagrede passord, øktdata og andre påloggingsdetaljer er målet. Når de er stjålet, kan disse påloggingsdetaljene brukes til å nå e-post, arbeidssystemer og skytjenester, ofte uten at det trengs mer skadevare.
Tredjepartsavhengigheter legger til et nytt lag. Moderne programvare er satt sammen av mange åpen kildekode-komponenter, så en kompromittering i én liten pakke kan bevege seg inn i større applikasjoner som inkluderer den. Brukere av sluttproduktet vet kanskje aldri at komponenten finnes.
Hva TrueConf-bruddet viser om trojanske installasjonsprogrammer
TrueConf-hendelsen er et konkret eksempel på dette mønsteret. TrueConf, en videokonferanseplattform, ble den nyeste programvareleverandøren som ble offer for et kompromittering i leverandørkjeden, ifølge rapportering fra BleepingComputer. Vår dekning av TrueConf-bruddet og dets trojanske installasjonsprogrammer beskriver hvordan angriperne kom seg inn i leverandørens miljø.
Den viktigste lærdommen handler ikke om ett selskap. Et trojansk installasjonsprogram ser ut som det ekte fordi det leveres gjennom leverandørens egen distribusjonsvei. En bruker som laster det ned fra den offisielle kilden, gjør alt riktig etter konvensjonelle standarder, og likevel ender opp med en kompromittert maskin, er blitt sviktet av tillitsmodellen, ikke av sin egen uaktsomhet.
Det er derfor rådet må endres fra «last ned fra den offisielle siden» alene til «last ned fra den offisielle siden og bekreft at filen er det leverandøren hadde til hensikt å publisere». De to sjekkene beskytter mot forskjellige problemer.
Hvordan verifisere en programvareoppdatering før installasjon
Du trenger ikke være utvikler for å legge til noen verifiseringsvaner. Disse trinnene er omtrent i rekkefølge etter innsats.
- Sjekk den digitale signaturen. I Windows kan du høyreklikke på et installasjonsprogram, åpne Egenskaper og se på fanen Digitale signaturer. I macOS sjekker systemet signering og notarisering når du åpner en app. Et manglende eller uventet utgivernavn er en grunn til å stoppe.
- Sammenlign sjekksummer. Mange leverandører publiserer en SHA-256-hash for hver utgivelse. Beregn hashen til den nedlastede filen og sammenlign den med den publiserte verdien. Finn helst den verdien på et sted atskilt fra nedlastingslenken, for eksempel i utgivelsesnotater eller en signert kunngjøring. Hvis begge er på samme kompromitterte server, beviser et samsvar lite.
- Bruk signerte pakker og pakkebehandlere. Anerkjente pakkebehandlere verifiserer signaturer for deg. Foretrekk dem fremfor manuelt nedlastede installasjonsprogrammer der det er mulig.
- Lås og gjennomgå avhengigheter hvis du bygger programvare. Hvis du kjører skript eller prosjekter som henter inn åpen kildekode-pakker, lås versjoner i stedet for å godta det som er nyest, og gjennomgå endringer før oppgradering.
- Utsett ikke-kritiske oppdateringer kort. Å vente en kort stund etter en utgivelse gir fellesskapet og leverandører en sjanse til å flagge en kompromittert versjon. Kritiske sikkerhetsoppdateringer er unntaket, så bruk skjønn.
Ingen enkelt sjekk er perfekt. Signaturer kan misbrukes hvis en leverandørs signeringsprosess er kompromittert, og sjekksummer hjelper bare hvis du henter dem fra et uavhengig sted. Det er lagdelingen av sjekkene som hever listen.
Røde flagg og tryggere installasjonsvaner for VPN-brukere
Fordi VPN-programvare håndterer sensitiv trafikk, fortjener den en strengere rutine enn en tilfeldig app.
Se etter disse varseltegnene:
- En oppdateringsforespørsel som dukker opp uventet, utenfor appens normale oppdateringsmekanisme
- En nedlastingslenke sendt via e-post, chat eller en popup i stedet for nådd gjennom leverandørens egen side eller appbutikken din
- Et installasjonsprogram som ber om flere tillatelser enn tidligere versjoner gjorde
- En fil med manglende signatur, et annet utgivernavn eller en hash som ikke stemmer
- Merkelig oppførsel etter en oppdatering, som ukjente prosesser, nye nettleserutvidelser eller uventede påloggingsvarsler
Bygg tryggere vaner:
- Installer VPN-klienter fra leverandørens offisielle side eller plattformens appbutikk, og bokmerker den adressen i stedet for å søke hver gang.
- Slå på flerfaktorautentisering for viktige kontoer, slik at et stjålet passord alene ikke er nok.
- Bruk en passordbehandler og unngå å lagre påloggingsinformasjon i nettlesere du ikke stoler fullt ut på, noe som begrenser hva en tyv kan få tak i.
- Hold et separat, minimalt sett med programvare på enheter som brukes til sensitivt arbeid.
- Hvis du mistenker et kompromittert installasjonsprogram, koble fra nettverket, endre passordene dine fra en ren enhet, og tilbakekall aktive økter.
Hva dette betyr for deg
Automatiske oppdateringer er ikke fienden. For de fleste er det fortsatt tryggere å være oppdatert enn å ligge etter. Det som endrer seg, er at oppdateringer ikke lenger fortjener blind tillit, særlig for programvare som berører påloggingsinformasjonen din eller nettverkstrafikken. TrueConf-saken, som dekket i vår rapport om hvordan trojanske installasjonsprogrammer skjuler bakdører, viser at selv en velkjent leverandørs distribusjonsvei kan bli vendt mot brukerne sine.
Du kan redusere eksponeringen din med små, repeterbare trinn i stedet for konstant bekymring: bekreft signaturer, sammenlign sjekksummer fra en uavhengig kilde, og bruk kontoer beskyttet av flerfaktorautentisering slik at ett stjålet passord ikke låser opp alt.
Viktige punkter
- Angripere kompromitterer legitime åpen kildekode-pakker og betrodde oppdateringskanaler for å levere skadevare som stjeler påloggingsinformasjon.
- Et trojansk installasjonsprogram kan komme fra den offisielle kilden, så opprinnelse alene er ikke bevis på sikkerhet.
- For å verifisere programvareoppdateringer og oppdage skadevare i leverandørkjeden: sjekk signaturer, sammenlign uavhengig publiserte sjekksummer, og foretrekk signerte pakkebehandlere.
- Behandle uventede oppdateringsforespørsler, hasher som ikke stemmer, og uvanlig oppførsel etter oppdatering som røde flagg.
- Beskytt kontoene dine med flerfaktorautentisering og en passordbehandler for å begrense skaden hvis noe slipper gjennom.
Start med å velge deg én vane denne uken, for eksempel å sjekke signaturen på din neste VPN- eller sikkerhetsverktøyoppdatering. Les deretter vår dekning av TrueConf-bruddet med trojansk installasjonsprogram for å se hvordan denne typen angrep utspiller seg i den virkelige verden.




