Годами стандартный совет был прост: держите программное обеспечение в актуальном состоянии. Этот совет по-прежнему верен, но растущая волна атак на цепочку поставок показывает, что само обновление может быть угрозой. Злоумышленники компрометируют легитимные open-source пакеты и злоупотребляют доверенными каналами обновлений для доставки вредоносного ПО, крадущего учётные данные. Для всех, кто полагается на автообновления и сторонние зависимости, умение проверять обновления ПО и распознавать вредоносное ПО в цепочке поставок теперь стало практической необходимостью, а не хобби для экспертов.

Это особенно важно для пользователей VPN. VPN-клиент, расширение для браузера или менеджер паролей находятся рядом с вашими учётными данными и вашим трафиком. Если установщик подменён, инструмент, выбранный вами для защиты, становится путём проникновения.

Как злоумышленники превращают доверенные обновления в похитители учётных данных

Логика атаки на цепочку поставок состоит в том, что скомпрометировать один доверенный источник проще, чем атаковать тысячи людей по отдельности. Если злоумышленник может внедрить вредоносный код в легитимный open-source пакет или в канал, который поставщик использует для распространения обновлений, каждый пользователь, загружающий это обновление, делает работу за него.

Это работает благодаря тому, насколько мы доверяем процессу. Ваша операционная система или приложение сообщает, что доступно обновление, оно приходит из ожидаемого места и выглядит нормально. Многие люди никогда не подвергают это сомнению, а многие системы устанавливают обновления автоматически без какого-либо участия человека.

Полезной нагрузкой в атаках, описанных в исходных материалах, является вредоносное ПО для кражи учётных данных. Это значит, что целью являются сохранённые пароли, данные сессий и другие сведения для входа. После кражи эти учётные данные могут быть использованы для доступа к электронной почте, рабочим системам и облачным аккаунтам, часто без необходимости в каком-либо дополнительном вредоносном ПО.

Сторонние зависимости добавляют ещё один уровень. Современное программное обеспечение собирается из множества open-source компонентов, поэтому компрометация одного небольшого пакета может перейти в более крупные приложения, которые его включают. Пользователи конечного продукта могут никогда не узнать о существовании этого компонента.

Что инцидент с TrueConf показывает о троянизированных установщиках

Инцидент с TrueConf — конкретный пример этого паттерна. TrueConf, платформа для видеоконференций, стала последним поставщиком ПО, пострадавшим от компрометации цепочки поставок, согласно сообщению BleepingComputer. Наш материал об инциденте с TrueConf и его троянизированных установщиках подробно описывает, как злоумышленники проникли в среду поставщика.

Ключевой урок не в одной компании. Троянизированный установщик выглядит как настоящий, потому что доставляется через собственный канал распространения поставщика. Пользователь, который скачивает его из официального источника, делает всё правильно по общепринятым стандартам и всё равно получает скомпрометированную машину, был подведён моделью доверия, а не собственной беспечностью.

Вот почему совет должен сместиться от «скачивайте с официального сайта» к «скачивайте с официального сайта и убедитесь, что файл именно тот, который поставщик намеревался опубликовать». Эти две проверки защищают от разных проблем.

Как проверить обновление ПО перед установкой

Вам не нужно быть разработчиком, чтобы добавить несколько привычек проверки. Эти шаги приведены примерно в порядке возрастания усилий.

  • Проверьте цифровую подпись. В Windows щёлкните правой кнопкой мыши по установщику, откройте «Свойства» и посмотрите вкладку «Цифровые подписи». В macOS система проверяет подпись и нотаризацию при открытии приложения. Отсутствующее или неожиданное имя издателя — повод остановиться.
  • Сравните контрольные суммы. Многие поставщики публикуют хеш SHA-256 для каждого релиза. Вычислите хеш скачанного файла и сравните его с опубликованным значением. В идеале найдите это значение в месте, отдельном от ссылки для скачивания, например в примечаниях к релизу или в подписанном анонсе. Если оба находятся на одном скомпрометированном сервере, совпадение доказывает немногое.
  • Используйте подписанные пакеты и менеджеры пакетов. Добросовестные менеджеры пакетов проверяют подписи за вас. Предпочитайте их установщикам, скачанным вручную, где это возможно.
  • Фиксируйте и проверяйте зависимости, если вы создаёте ПО. Если вы запускаете скрипты или проекты, подтягивающие open-source пакеты, фиксируйте версии вместо того, чтобы принимать всё самое новое, и проверяйте изменения перед обновлением.
  • Немного откладывайте несрочные обновления. Ожидание в течение короткого времени после релиза даёт сообществу и поставщикам шанс отметить скомпрометированную версию. Критические патчи безопасности — исключение, так что используйте здравый смысл.

Ни одна проверка не идеальна. Подписями можно злоупотребить, если процесс подписи поставщика скомпрометирован, а контрольные суммы помогают только в том случае, если вы получаете их из независимого места. Именно сочетание проверок поднимает планку.

Тревожные признаки и более безопасные привычки установки для пользователей VPN

Поскольку VPN-ПО обрабатывает чувствительный трафик, оно заслуживает более строгого подхода, чем обычное приложение.

Следите за этими предупреждающими признаками:

  • Запрос на обновление, появляющийся неожиданно, вне обычного механизма обновления приложения
  • Ссылка для скачивания, присланная по электронной почте, в чате или во всплывающем окне, а не полученная через собственный сайт поставщика или магазин приложений
  • Установщик, запрашивающий больше разрешений, чем предыдущие версии
  • Файл с отсутствующей подписью, другим именем издателя или хешем, который не совпадает
  • Странное поведение после обновления, например незнакомые процессы, новые расширения браузера или неожиданные оповещения о входе

Выработайте более безопасные привычки:

  • Устанавливайте VPN-клиенты с официального сайта поставщика или из магазина приложений вашей платформы и сохраните этот адрес в закладки вместо того, чтобы искать каждый раз.
  • Включите многофакторную аутентификацию для важных аккаунтов, чтобы одного украденного пароля было недостаточно.
  • Используйте менеджер паролей и избегайте сохранения учётных данных в браузерах, которым вы не доверяете полностью, что ограничивает то, что может украсть похититель.
  • Держите отдельный, минимальный набор ПО на устройствах, используемых для чувствительной работы.
  • Если вы подозреваете скомпрометированный установщик, отключитесь от сети, смените пароли с чистого устройства и отзовите активные сессии.

Что это значит для вас

Автообновления — не враг. Для большинства людей оставаться с установленными патчами по-прежнему безопаснее, чем отставать. Меняется то, что обновления больше не заслуживают слепого доверия, особенно для ПО, которое касается ваших учётных данных или сетевого трафика. Случай TrueConf, освещённый в нашем отчёте о том, как троянизированные установщики скрывают бэкдоры, показывает, что даже канал распространения известного поставщика может быть обращён против его пользователей.

Вы можете снизить свою уязвимость небольшими, повторяемыми шагами вместо постоянного беспокойства: подтверждайте подписи, сравнивайте контрольные суммы из независимого источника и используйте аккаунты, защищённые многофакторной аутентификацией, чтобы один украденный пароль не открывал всё.

Ключевые выводы

  • Злоумышленники компрометируют легитимные open-source пакеты и доверенные каналы обновлений для доставки вредоносного ПО, крадущего учётные данные.
  • Троянизированный установщик может прийти из официального источника, поэтому происхождение само по себе не является доказательством безопасности.
  • Чтобы проверять обновления ПО и распознавать вредоносное ПО в цепочке поставок, проверяйте подписи, сравнивайте независимо опубликованные контрольные суммы и предпочитайте подписанные менеджеры пакетов.
  • Относитесь к неожиданным запросам на обновление, несовпадающим хешам и необычному поведению после обновления как к тревожным признакам.
  • Защитите свои аккаунты с помощью многофакторной аутентификации и менеджера паролей, чтобы ограничить ущерб, если что-то просочится.

Начните с одной привычки на этой неделе, например с проверки подписи при следующем обновлении вашего VPN или инструмента безопасности. Затем прочитайте наш материал об инциденте с троянизированным установщиком TrueConf, чтобы увидеть, как такая атака разворачивается в реальном мире.