เป็นเวลาหลายปี คำแนะนำมาตรฐานนั้นเรียบง่าย: อัปเดตซอฟต์แวร์ของคุณให้เป็นเวอร์ชันล่าสุดอยู่เสมอ คำแนะนำนั้นยังคงใช้ได้ แต่คลื่นการโจมตีแบบซัพพลายเชนที่เพิ่มขึ้นเรื่อยๆ แสดงให้เห็นว่าตัวการอัปเดตเองก็สามารถเป็นภัยคุกคามได้ ผู้โจมตีกำลังเจาะระบบแพ็กเกจโอเพนซอร์สที่ถูกต้องตามกฎหมาย และใช้ช่องทางการอัปเดตที่เชื่อถือได้ในทางที่ผิดเพื่อส่งมัลแวร์ขโมยข้อมูลรับรอง สำหรับใครก็ตามที่พึ่งพาการอัปเดตอัตโนมัติและ dependencies จากบุคคลที่สาม การเรียนรู้ที่จะตรวจสอบการอัปเดตซอฟต์แวร์และตรวจจับมัลแวร์ซัพพลายเชนกลายเป็นความจำเป็นในทางปฏิบัติ ไม่ใช่กิจกรรมอดิเรกของผู้เชี่ยวชาญ

เรื่องนี้มีความสำคัญเป็นพิเศษสำหรับผู้ใช้ VPN ไคลเอนต์ VPN ส่วนขยายเบราว์เซอร์ หรือโปรแกรมจัดการรหัสผ่านอยู่ใกล้ชิดกับข้อมูลรับรองและการรับส่งข้อมูลของคุณ หากตัวติดตั้งถูกดัดแปลง แทนที่เครื่องมือที่คุณเลือกมาเพื่อป้องกันจะกลายเป็นช่องทางเข้ามาแทน

ผู้โจมตีเปลี่ยนการอัปเดตที่เชื่อถือได้ให้เป็นตัวขโมยข้อมูลรับรองได้อย่างไร

ตรรกะเบื้องหลังการโจมตีแบบซัพพลายเชนคือ การเจาะระบบแหล่งที่เชื่อถือได้เพียงแหล่งเดียวนั้นง่ายกว่าการมุ่งเป้าโจมตีผู้คนหลายพันคนทีละราย หากผู้โจมตีสามารถนำโค้ดที่เป็นอันตรายเข้าไปในแพ็กเกจโอเพนซอร์สที่ถูกต้องตามกฎหมาย หรือเข้าไปในช่องทางที่ผู้จำหน่ายใช้กระจายการอัปเดต ผู้ใช้ทุกคนที่ดึงการอัปเดตนั้นก็ทำงานแทนผู้โจมตี

สิ่งนี้ได้ผลเพราะความเชื่อใจที่เรามีต่อกระบวนการนี้ OS หรือแอปของคุณแจ้งว่ามีการอัปเดตพร้อมใช้งาน มันมาจากแหล่งที่คาดไว้ และดูเป็นปกติ หลายคนไม่เคยตั้งคำถาม และการตั้งค่าหลายรูปแบบก็ติดตั้งการอัปเดตโดยอัตโนมัติโดยไม่มีการตรวจสอบจากมนุษย์เลย

เพย์โหลดในการโจมตีที่อธิบายไว้ในรายงานต้นทางคือมัลแวร์ขโมยข้อมูลรับรอง นั่นหมายความว่ารหัสผ่านที่บันทึกไว้ ข้อมูลเซสชัน และรายละเอียดการเข้าสู่ระบบอื่นๆ คือเป้าหมาย เมื่อถูกขโมยไปแล้ว ข้อมูลรับรองเหล่านั้นสามารถใช้เข้าถึงอีเมล ระบบงาน และบัญชีคลาวด์ได้ โดยมักไม่จำเป็นต้องใช้มัลแวร์เพิ่มเติมใดๆ

Dependencies จากบุคคลที่สามเพิ่มอีกชั้นหนึ่ง ซอฟต์แวร์สมัยใหม่ประกอบขึ้นจากคอมโพเนนต์โอเพนซอร์สจำนวนมาก ดังนั้นการถูกเจาะระบบในแพ็กเกจเล็กๆ เพียงหนึ่งแพ็กเกจสามารถแพร่ไปสู่แอปพลิเคชันขนาดใหญ่ที่รวมมันไว้ได้ ผู้ใช้ผลิตภัณฑ์สุดท้ายอาจไม่เคยรู้เลยว่าคอมโพเนนต์นั้นมีอยู่

เหตุการณ์TrueConf แสดงให้เห็นอะไรเกี่ยวกับตัวติดตั้งที่ถูกฝังโทรจัน

เหตุการณ์ TrueConf เป็นตัวอย่างที่เป็นรูปธรรมของรูปแบบนี้ TrueConf ซึ่งเป็นแพลตฟอร์มประชุมทางวิดีโอ กลายเป็นผู้จำหน่ายซอฟต์แวร์รายล่าสุดที่ตกเป็นเหยื่อของการถูกเจาะระบบแบบซัพพลายเชน ตามรายงานจาก BleepingComputer บทความของเราเกี่ยวกับเหตุการณ์TrueConf และตัวติดตั้งที่ถูกฝังโทรจัน อธิบายรายละเอียดว่าผู้โจมตีเข้าไปในสภาพแวดล้อมของผู้จำหน่ายได้อย่างไร

บทเรียนสำคัญไม่ใช่เกี่ยวกับบริษัทใดบริษัทหนึ่ง ตัวติดตั้งที่ถูกฝังโทรจันดูเหมือนของจริงเพราะมันถูกส่งผ่านเส้นทางการกระจายของผู้จำหน่ายเอง ผู้ใช้ที่ดาวน์โหลดจากแหล่งทางการ ทำทุกอย่างถูกต้องตามมาตรฐานทั่วไป และยังคงได้เครื่องที่ถูกเจาะระบบ ได้รับความล้มเหลวจากโมเดลความเชื่อใจ ไม่ใช่จากความประมาทของตนเอง

นั่นคือเหตุผลที่คำแนะนำต้องเปลี่ยนจากเพียง "ดาวน์โหลดจากเว็บไซต์ทางการ" เป็น "ดาวน์โหลดจากเว็บไซต์ทางการและยืนยันว่าไฟล์เป็นสิ่งที่ผู้จำหน่ายตั้งใจจะเผยแพร่" การตรวจสอบทั้งสองอย่างป้องกันปัญหาที่แตกต่างกัน

วิธีตรวจสอบการอัปเดตซอฟต์แวร์ก่อนติดตั้ง

คุณไม่จำเป็นต้องเป็นนักพัฒนาเพื่อเพิ่มนิสัยการตรวจสอบบางอย่าง ขั้นตอนเหล่านี้อียงตามลำดับความพยายามโดยประมาณ

  • ตรวจสอบลายเซ็นดิจิทัล บน Windows คลิกขวาที่ตัวติดตั้ง เปิด Properties และดูลายเซ็นดิจิทัล บน macOS ระบบจะตรวจสอบลายเซ็นและการรับรองเมื่อคุณเปิดแอป ชื่อผู้เผยแพร่ที่หายไปหรือไม่คาดคิดเป็นเหตุผลให้หยุด
  • เปรียบเทียบ checksum ผู้จำหน่ายหลายรายเผยแพร่แฮช SHA-256 สำหรับแต่ละเวอร์ชัน คำนวณแฮชของไฟล์ที่คุณดาวน์โหลดและเปรียบเทียบกับค่าที่เผยแพร่ ควรหาค่านั้นจากสถานที่ที่แยกจากลิงก์ดาวน์โหลด เช่น บันทึกการเผยแพร่หรือประกาศที่ลงลายเซ็น หากทั้งสองอยู่บนเซิร์ฟเวอร์ที่ถูกเจาะระบบเดียวกัน การตรงกันก็พิสูจน์ได้น้อยมาก
  • ใช้แพ็กเกจที่ลงลายเซ็นและตัวจัดการแพ็กเกจ ตัวจัดการแพ็กเกจที่น่าเชื่อถือจะตรวจสอบลายเซ็นให้คุณ ควรใช้สิ่งเหล่านี้แทนตัวติดตั้งที่ดาวน์โหลดด้วยตนเองเมื่อเป็นไปได้
  • Pin และตรวจสอบ dependencies หากคุณสร้างซอฟต์แวร์ หากคุณรันสคริปต์หรือโปรเจกต์ที่ดึงแพ็กเกจโอเพนซอร์ส ให้ล็อกเวอร์ชันแทนที่จะยอมรับเวอร์ชันใหม่ล่าสุด และตรวจสอบการเปลี่ยนแปลงก่อนอัปเกรด
  • ชะลอการอัปเดตที่ไม่เร่งด่วนเล็กน้อย การรอสักครู่หลังการเผยแพร่ให้โอกาสชุมชนและผู้จำหน่ายในการตั้งข้อสังเกตเวอร์ชันที่ถูกเจาะระบบ แพตช์ความปลอดภัยที่สำคัญเป็นข้อยกเว้น ดังนั้นใช้วิจารณญาณ

ไม่มีการตรวจสอบใดสมบูรณ์แบบ ลายเซ็นสามารถถูกใช้ในทางที่ผิดได้หากกระบวนการลงลายเซ็นของผู้จำหน่ายถูกเจาะระบบ และ checksum ช่วยได้เฉพาะเมื่อคุณได้มาจากแหล่งที่เป็นอิสระ การตรวจสอบแบบหลายชั้นคือสิ่งที่ยกระดับมาตรฐาน

สัญญาณเตือนและนิสัยการติดตั้งที่ปลอดภัยกว่าสำหรับผู้ใช้ VPN

เนื่องจากซอฟต์แวร์ VPN จัดการการรับส่งข้อมูลที่ละเอียดอ่อน มันจึงสมควรได้รับขั้นตอนที่เข้มงวดกว่าแอปทั่วไป

ระวังสัญญาณเตือนเหล่านี้:

  • ข้อความแจ้งอัปเดตที่ปรากฏขึ้นอย่างไม่คาดคิด นอกเหนือจากกลไกการอัปเดตปกติของแอป
  • ลิงก์ดาวน์โหลดที่ส่งมาทางอีเมล แชท หรือป็อปอัป แทนที่จะเข้าถึงผ่านเว็บไซต์ของผู้จำหน่ายเองหรือแอปสโตร์ของคุณ
  • ตัวติดตั้งที่ขอสิทธิ์มากกว่าเวอร์ชันก่อนหน้า
  • ไฟล์ที่ลายเซ็นหายไป ชื่อผู้เผยแพร่ต่างออกไป หรือแฮชที่ไม่ตรงกัน
  • พฤติกรรมแปลกๆ หลังการอัปเดต เช่น โพรเซสที่ไม่คุ้นเคย ส่วนขยายเบราว์เซอร์ใหม่ หรือการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด

สร้างนิสัยที่ปลอดภัยกว่า:

  • ติดตั้งไคลเอนต์ VPN จากเว็บไซต์ทางการของผู้จำหน่ายหรือแอปสโตร์ของแพลตฟอร์มคุณ และบุ๊กมาร์กที่อยู่นั้นแทนการค้นหาทุกครั้ง
  • เปิดใช้งานการยืนยันตัวตนหลายปัจจัยสำหรับบัญชีสำคัญ เพื่อให้รหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอ
  • ใช้โปรแกรมจัดการรหัสผ่านและหลีกเลี่ยงการบันทึกข้อมูลรับรองในเบราว์เซอร์ที่คุณไม่เชื่อถืออย่างเต็มที่ ซึ่งจำกัดสิ่งที่ตัวขโมยสามารถคว้าไปได้
  • เก็บซอฟต์แวร์ชุดเล็กๆ ที่แยกต่างหากไว้บนอุปกรณ์ที่ใช้สำหรับงานละเอียดอ่อน
  • หากคุณสงสัยว่าตัวติดตั้งถูกเจาะระบบ ให้ตัดการเชื่อมต่อจากเครือข่าย เปลี่ยนรหัสผ่านจากอุปกรณ์ที่สะอาด และเพิกถอนเซสชันที่ใช้งานอยู่

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

การอัปเดตอัตโนมัติไม่ใช่ศัตรู สำหรับคนส่วนใหญ่ การอัปเดตอยู่เสมอปลอดภัยกว่าการล้าหลัง สิ่งที่เปลี่ยนไปคือการอัปเดตไม่สมควรได้รับความเชื่อใจแบบ盲目อีกต่อไป โดยเฉพาะสำหรับซอฟต์แวร์ที่เกี่ยวข้องกับข้อมูลรับรองหรือการรับส่งข้อมูลเครือข่ายของคุณ กรณี TrueConf ตามที่กล่าวถึงในรายงานของเราเกี่ยวกับวิธีที่ตัวติดตั้งที่ถูกฝังโทรจันซ่อนแบ็กดอร์ แสดงให้เห็นว่าแม้แต่เส้นทางการกระจายของผู้จำหน่ายที่รู้จักกันดีก็สามารถถูกใช้ต่อต้านผู้ใช้ของตนได้

คุณสามารถลดความเสี่ยงได้ด้วยขั้นตอนเล็กๆ ที่ทำซ้ำได้แทนความกังวลตลอดเวลา: ยืนยันลายเซ็น เปรียบเทียบ checksum จากแหล่งที่เป็นอิสระ และใช้บัญชีที่ได้รับการป้องกันด้วยการยืนยันตัวตนหลายปัจจัย เพื่อให้รหัสผ่านที่ถูกขโมยเพียงหนึ่งรหัสไม่ปลดล็อกทุกสิ่ง

ประเด็นสำคัญ

  • ผู้โจมตีกำลังเจาะระบบแพ็กเกจโอเพนซอร์สที่ถูกต้องตามกฎหมายและช่องทางการอัปเดตที่เชื่อถือได้เพื่อส่งมัลแวร์ขโมยข้อมูลรับรอง
  • ตัวติดตั้งที่ถูกฝังโทรจันสามารถมาจากแหล่งทางการได้ ดังนั้นแหล่งที่มาเพียงอย่างเดียวไม่ใช่หลักฐานของความปลอดภัย
  • ในการตรวจสอบการอัปเดตซอฟต์แวร์และตรวจจับมัลแวร์ซัพพลายเชน ให้ตรวจสอบลายเซ็น เปรียบเทียบ checksum ที่เผยแพร่โดยอิสระ และเลือกใช้ตัวจัดการแพ็กเกจที่ลงลายเซ็น
  • ถือว่าข้อความแจ้งอัปเดตที่ไม่คาดคิด แฮชที่ไม่ตรงกัน และพฤติกรรมแปลกหลังการอัปเดตเป็นสัญญาณเตือน
  • ปกป้องบัญชีของคุณด้วยการยืนยันตัวตนหลายปัจจัยและโปรแกรมจัดการรหัสผ่านเพื่อจำกัดความเสียหายหากมีสิ่งใดหลุดรอดเข้ามา

เริ่มต้นด้วยการเลือกนิสัยหนึ่งอย่างในสัปดาห์นี้ เช่น การตรวจสอบลายเซ็นในการอัปเดต VPN หรือเครื่องมือความปลอดภัยครั้งต่อไปของคุณ จากนั้นอ่านบทความของเราเกี่ยวกับเหตุการณ์ตัวติดตั้งที่ถูกฝังโทรจันของ TrueConf เพื่อดูว่าการโจมตีประเภทนี้เกิดขึ้นอย่างไรในโลกจริง