Przez lata standardowa rada była prosta: aktualizuj swoje oprogramowanie. Ta rada nadal obowiązuje, ale rosnąca fala ataków na łańcuch dostaw pokazuje, że sama aktualizacja może być zagrożeniem. Atakujący przejmują legalne pakiety open source i wykorzystują zaufane kanały aktualizacji do dostarczania złośliwego oprogramowania kradnącego dane uwierzytelniające. Dla każdego, kto polega na automatycznych aktualizacjach i zależnościach zewnętrznych, nauka weryfikowania aktualizacji oprogramowania i rozpoznawania złośliwego oprogramowania w łańcuchu dostaw jest teraz praktyczną koniecznością, a nie hobby dla ekspertów.

Ma to szczególne znaczenie dla użytkowników VPN. Klient VPN, rozszerzenie przeglądarki lub menedżer haseł znajduje się blisko twoich danych uwierzytelniających i twojego ruchu. Jeśli instalator zostanie zmodyfikowany, narzędzie, które wybrałeś dla ochrony, staje się drogą wejścia dla atakującego.

Jak atakujący zamieniają zaufane aktualizacje w kradzież danych uwierzytelniających

Logika stojąca za atakiem na łańcuch dostaw polega na tym, że łatwiej jest przejąć jedno zaufane źródło niż indywidualnie celować w tysiące osób. Jeśli atakujący może wprowadzić złośliwy kod do legalnego pakietu open source lub do kanału, którego dostawca używa do dystrybucji aktualizacji, każdy użytkownik, który pobiera tę aktualizację, wykonuje pracę za niego.

Działa to dzięki temu, jak duże zaufanie pokładamy w tym procesie. Twój system operacyjny lub aplikacja informuje, że dostępna jest aktualizacja, pochodzi ona z oczekiwanego miejsca i wygląda normalnie. Wiele osób nigdy tego nie kwestionuje, a wiele konfiguracji instaluje aktualizacje automatycznie bez żadnej ludzkiej weryfikacji.

Ładunkiem w atakach opisanych w źródłowym raporcie jest złośliwe oprogramowanie kradnące dane uwierzytelniające. Oznacza to, że celem są zapisane hasła, dane sesji i inne dane logowania. Po kradzieży te dane uwierzytelniające mogą być wykorzystane do uzyskania dostępu do poczty e-mail, systemów służbowych i kont w chmurze, często bez potrzeby użycia dodatkowego złośliwego oprogramowania.

Zależności zewnętrzne dodają kolejną warstwę. Współczesne oprogramowanie jest składane z wielu komponentów open source, więc przejęcie jednego małego pakietu może przenieść się do większych aplikacji, które go zawierają. Użytkownicy finalnego produktu mogą nigdy nie dowiedzieć się, że ten komponent istnieje.

Co naruszenie TrueConf pokazuje o trojanizowanych instalatorach

Incydent TrueConf jest konkretnym przykładem tego wzorca. TrueConf, platforma wideokonferencyjna, stała się najnowszym dostawcą oprogramowania, który padł ofiarą naruszenia łańcucha dostaw, zgodnie z raportem BleepingComputer. Nasze omówienie naruszenia TrueConf i jego trojanizowanych instalatorów szczegółowo opisuje, jak atakujący dostali się do środowiska dostawcy.

Kluczowa lekcja nie dotyczy jednej firmy. Trojanizowany instalator wygląda jak prawdziwy, ponieważ jest dostarczany przez własną ścieżkę dystrybucji dostawcy. Użytkownik, który pobiera go z oficjalnego źródła, robi wszystko dobrze według konwencjonalnych standardów, a mimo to kończy z zainfekowaną maszyną, został zawiedziony przez model zaufania, a nie przez własną nieostrożność.

Dlatego rada musi przesunąć się z samego „pobieraj z oficjalnej strony" na „pobieraj z oficjalnej strony i potwierdź, że plik jest tym, co dostawca zamierzał opublikować". Te dwa sprawdzenia chronią przed różnymi problemami.

Jak zweryfikować aktualizację oprogramowania przed instalacją

Nie musisz być programistą, aby dodać kilka nawyków weryfikacyjnych. Te kroki są w przybliżonej kolejności według nakładu pracy.

  • Sprawdź podpis cyfrowy. W systemie Windows kliknij prawym przyciskiem myszy instalator, otwórz Właściwości i sprawdź zakładkę Podpisy cyfrowe. W systemie macOS system sprawdza podpisywanie i notaryzację przy otwieraniu aplikacji. Brakujący lub nieoczekiwany wydawca to powód, aby się zatrzymać.
  • Porównaj sumy kontrolne. Wielu dostawców publikuje hash SHA-256 dla każdego wydania. Oblicz hash pobranego pliku i porównaj go z opublikowaną wartością. Idealnie, znajdź tę wartość w miejscu oddzielnym od linku do pobrania, takim jak informacje o wydaniu lub podpisane ogłoszenie. Jeśli oba znajdują się na tym samym przejętym serwerze, zgodność niewiele dowodzi.
  • Używaj podpisanych pakietów i menedżerów pakietów. Renomowane menedżery pakietów weryfikują podpisy za ciebie. Preferuj je zamiast ręcznie pobieranych instalatorów, gdy to możliwe.
  • Przypinaj i przeglądaj zależności, jeśli tworzysz oprogramowanie. Jeśli uruchamiasz skrypty lub projekty, które pobierają pakiety open source, zablokuj wersje zamiast akceptować cokolwiek, co jest najnowsze, i przeglądaj zmiany przed aktualizacją.
  • Opóźnij niepilne aktualizacje na krótko. Odczekanie krótkiego czasu po wydaniu daje społeczności i dostawcom szansę na oznaczenie przejętej wersji. Krytyczne poprawki bezpieczeństwa są wyjątkiem, więc kieruj się rozsądkiem.

Żadne pojedyncze sprawdzenie nie jest doskonałe. Podpisy mogą być nadużyte, jeśli proces podpisywania dostawcy zostanie przejęty, a sumy kontrolne pomagają tylko wtedy, gdy uzyskasz je z niezależnego miejsca. Warstwowe sprawdzenia podnoszą poprzeczkę.

Czerwone flagi i bezpieczniejsze nawyki instalacji dla użytkowników VPN

Ponieważ oprogramowanie VPN obsługuje wrażliwy ruch, zasługuje na bardziej rygorystyczną rutynę niż zwykła aplikacja.

Uważaj na te znaki ostrzegawcze:

  • Monit o aktualizację, który pojawia się nieoczekiwanie, poza normalnym mechanizmem aktualizacji aplikacji
  • Link do pobrania wysłany e-mailem, czatem lub wyskakującym okienkiem, a nie osiągnięty przez własną stronę dostawcy lub sklep z aplikacjami
  • Instalator, który prosi o więcej uprawnień niż wcześniejsze wersje
  • Plik z brakującym podpisem, inną nazwą wydawcy lub hashem, który się nie zgadza
  • Nietypowe zachowanie po aktualizacji, takie jak nieznane procesy, nowe rozszerzenia przeglądarki lub nieoczekiwane alerty logowania

Buduj bezpieczniejsze nawyki:

  • Instaluj klienty VPN z oficjalnej strony dostawcy lub sklepu z aplikacjami twojej platformy, i zapisz ten adres w zakładkach zamiast wyszukiwać go za każdym razem.
  • Włącz uwierzytelnianie wieloskładnikowe dla ważnych kont, aby samo skradzione hasło nie wystarczyło.
  • Używaj menedżera haseł i unikaj zapisywania danych uwierzytelniających w przeglądarkach, którym nie w pełni ufasz, co ogranicza to, co może przechwycić złodziej danych.
  • Utrzymuj oddzielny, minimalny zestaw oprogramowania na urządzeniach używanych do wrażliwej pracy.
  • Jeśli podejrzewasz przejęty instalator, odłącz się od sieci, zmień hasła z czystego urządzenia i unieważnij aktywne sesje.

Co to oznacza dla ciebie

Automatyczne aktualizacje nie są wrogiem. Dla większości ludzi pozostawanie z aktualizacjami jest nadal bezpieczniejsze niż pozostawanie w tyle. Zmienia się to, że aktualizacje nie zasługują już na ślepe zaufanie, szczególnie w przypadku oprogramowania, które dotyka twoich danych uwierzytelniających lub ruchu sieciowego. Przypadek TrueConf, opisany w naszym raporcie o tym, jak trojanizowane instalatory ukrywają backdoory, pokazuje, że nawet ścieżka dystrybucji znanego dostawcy może zostać obrócona przeciwko jego użytkownikom.

Możesz zmniejszyć swoje narażenie małymi, powtarzalnymi krokami zamiast ciągłego zmartwienia: potwierdź podpisy, porównaj sumy kontrolne z niezależnego źródła i używaj kont chronionych uwierzytelnianiem wieloskładnikowym, aby jedno skradzione hasło nie odblokowało wszystkiego.

Kluczowe wnioski

  • Atakujący przejmują legalne pakiety open source i zaufane kanały aktualizacji, aby dostarczać złośliwe oprogramowanie kradnące dane uwierzytelniające.
  • Trojanizowany instalator może pochodzić z oficjalnego źródła, więc samo pochodzenie nie jest dowodem bezpieczeństwa.
  • Aby weryfikować aktualizacje oprogramowania i rozpoznawać złośliwe oprogramowanie w łańcuchu dostaw, sprawdzaj podpisy, porównuj niezależnie opublikowane sumy kontrolne i preferuj podpisane menedżery pakietów.
  • Traktuj nieoczekiwane monity o aktualizację, niezgodne hashe i nietypowe zachowanie po aktualizacji jako czerwone flagi.
  • Chroń swoje konta uwierzytelnianiem wieloskładnikowym i menedżerem haseł, aby ograniczyć szkody, jeśli coś się przedostanie.

Zacznij od wybrania jednego nawyku w tym tygodniu, takiego jak sprawdzenie podpisu przy następnej aktualizacji VPN lub narzędzia bezpieczeństwa. Następnie przeczytaj nasze omówienie naruszenia TrueConf przez trojanizowany instalator, aby zobaczyć, jak tego rodzaju atak przebiega w rzeczywistości.