Yıllar boyunca standart tavsiye basitti: yazılımınızı güncel tutun. Bu tavsiye hâlâ geçerli, ancak büyüyen tedarik zinciri saldırıları dalgası güncellemenin kendisinin tehdit olabileceğini gösteriyor. Saldırganlar meşru açık kaynak paketlerini ele geçiriyor ve kimlik bilgisi çalan kötü amaçlı yazılım dağıtmak için güvenilen güncelleme kanallarını kötüye kullanıyor. Otomatik güncellemelere ve üçüncü taraf bağımlılıklara güvenen herkes için yazılım güncellemelerini doğrulamayı ve tedarik zinciri kötü amaçlı yazılımını tespit etmeyi öğrenmek artık bir uzman hobisi değil, pratik bir zorunluluk.
Bu özellikle VPN kullanıcıları için önemlidir. Bir VPN istemcisi, bir tarayıcı uzantısı veya bir parola yöneticisi kimlik bilgilerinize ve trafiğinize yakın konumdadır. Yükleyici kurcalanmışsa, korunmak için seçtiğiniz araç içeri girmenin yolu haline gelir.
Saldırganlar güvenilen güncellemeleri nasıl kimlik bilgisi hırsızlarına dönüştürüyor
Bir tedarik zinciri saldırısının arkasındaki mantık, binlerce kişiyi tek tek hedeflemek yerine bir güvenilen kaynağı ele geçirmenin daha kolay olmasıdır. Bir saldırgan meşru bir açık kaynak paketine veya bir satıcının güncellemeleri dağıtmak için kullandığı kanala kötü amaçlı kod sokabilirse, o güncellemeyi alan her kullanıcı onlar için işi yapar.
Bu, sürece ne kadar çok güvendiğimiz nedeniyle işler. İşletim sisteminiz veya uygulamanız bir güncellemenin mevcut olduğunu söyler, beklenen yerden gelir ve normal görünür. Çoğu kişi bunu hiç sorgulamaz ve birçok kurulum güncellemeleri hiçbir insan incelemesi olmadan otomatik olarak yükler.
Kaynak haberde açıklanan saldırılardaki yük, kimlik bilgisi çalan kötü amaçlı yazılımdır. Bu, kaydedilmiş parolaların, oturum verilerinin ve diğer giriş bilgilerinin hedef olduğu anlamına gelir. Bir kez çalındığında, bu kimlik bilgileri genellikle başka bir kötü amaçlı yazılıma gerek kalmadan e-postaya, iş sistemlerine ve bulut hesaplarına erişmek için kullanılabilir.
Üçüncü taraf bağımlılıklar bir katman daha ekler. Modern yazılımlar birçok açık kaynak bileşenden bir araya getirilir, bu nedenle küçük bir paketteki bir ihlal, onu içeren daha büyük uygulamalara taşınabilir. Nihai ürünün kullanıcıları bileşenin var olduğunu hiç bilmeyebilir.
TrueConf ihlalinin truva atlı yükleyiciler hakkında gösterdikleri
TrueConf olayı bu modelin somut bir örneğidir. Bir video konferans platformu olan TrueConf, BleepingComputer'ın haberine göre bir tedarik zinciri ihlalinin son kurbanı olan yazılım satıcısı oldu. TrueConf ihlali ve truva atlı yükleyicileri hakkındaki haberimiz, saldırganların satıcının ortamına nasıl girdiğini ayrıntılı olarak açıklıyor.
Asıl ders tek bir şirketle ilgili değil. Truva atlı bir yükleyici gerçek şey gibi görünür çünkü satıcının kendi dağıtım yolu üzerinden teslim edilir. Resmi kaynaktan indiren, geleneksel standartlara göre her şeyi doğru yapan ve yine de ele geçirilmiş bir makineyle sonuçlanan bir kullanıcı, kendi dikkatsizliği tarafından değil, güven modeli tarafından yüzüstü bırakılmıştır.
Bu yüzden tavsiyenin yalnızca "resmi siteden indirin"den "resmi siteden indirin ve dosyanın satıcının yayınlamayı amaçladığı şey olduğunu doğrulayın"a kayması gerekiyor. İki kontrol farklı sorunlara karşı korur.
Yüklemeden önce bir yazılım güncellemesi nasıl doğrulanır
Birkaç doğrulama alışkanlığı eklemek için geliştirici olmanıza gerek yok. Bu adımlar kabaca emek sırasına göredir.
- Dijital imzayı kontrol edin. Windows'ta bir yükleyiciye sağ tıklayın, Özellikler'i açın ve Dijital İmzalar sekmesine bakın. macOS'ta sistem, bir uygulamayı açtığınızda imzalamayı ve noter onayını kontrol eder. Eksik veya beklenmedik bir yayıncı adı durma nedenidir.
- Sağlama toplamlarını karşılaştırın. Birçok satıcı her sürüm için bir SHA-256 karması yayınlar. İndirdiğiniz dosyanın karmasını hesaplayın ve yayınlanan değerle karşılaştırın. İdeal olarak, bu değeri indirme bağlantısından ayrı bir yerde bulun, örneğin sürüm notlarında veya imzalı bir duyuruda. Her ikisi de aynı ele geçirilmiş sunucudaysa, bir eşleşme çok az şey kanıtlar.
- İmzalı paketler ve paket yöneticileri kullanın. Saygın paket yöneticileri sizin için imzaları doğrular. Mümkün olduğunda manuel indirilen yükleyiciler yerine onları tercih edin.
- Yazılım geliştiriyorsanız bağımlılıkları sabitleyin ve inceleyin. Açık kaynak paketleri çeken betikler veya projeler çalıştırıyorsanız, en yenisini kabul etmek yerine sürümleri kilitleyin ve yükseltmeden önce değişiklikleri inceleyin.
- Acil olmayan güncellemeleri kısa süre geciktirin. Bir sürümden sonra kısa bir süre beklemek, topluluğa ve satıcılara ele geçirilmiş bir sürümü işaretleme şansı verir. Kritik güvenlik yamaları istisnadır, bu yüzden muhakeme kullanın.
Hiçbir kontrol mükemmel değildir. Bir satıcının imzalama süreci ele geçirilirse imzalar kötüye kullanılabilir ve sağlama toplamları yalnızca bunları bağımsız bir yerden elde ederseniz yardımcı olur. Kontrolleri katmanlamak çıtayı yükselten şeydir.
VPN kullanıcıları için kırmızı bayraklar ve daha güvenli kurulum alışkanlıkları
VPN yazılımı hassas trafiği işlediği için sıradan bir uygulamadan daha katı bir rutini hak eder.
Bu uyarı işaretlerine dikkat edin:
- Uygulamanın normal güncelleme mekanizması dışında, beklenmedik şekilde görünen bir güncelleme istemi
- Satıcının kendi sitesi veya uygulama mağazanız üzerinden ulaşılmak yerine e-posta, sohbet veya açılır pencereyle gönderilen bir indirme bağlantısı
- Önceki sürümlerden daha fazla izin isteyen bir yükleyici
- Eksik imzalı, farklı yayıncı adlı veya eşleşmeyen karmalı bir dosya
- Güncellemeden sonra garip davranış, örneğin yabancı süreçler, yeni tarayıcı uzantıları veya beklenmedik oturum açma uyarıları
Daha güvenli alışkanlıklar edinin:
- VPN istemcilerini satıcının resmi sitesinden veya platformunuzun uygulama mağazasından yükleyin ve her seferinde arama yapmak yerine o adresi yer imlerine ekleyin.
- Önemli hesaplar için çok faktörlü kimlik doğrulamayı açın, böylece tek başına çalınan bir parola yeterli olmaz.
- Bir parola yöneticisi kullanın ve tamamen güvenmediğiniz tarayıcılarda kimlik bilgilerini kaydetmekten kaçının, bu bir hırsızın ele geçirebileceklerini sınırlar.
- Hassas işler için kullanılan cihazlarda ayrı, minimal bir yazılım kümesi bulundurun.
- Ele geçirilmiş bir yükleyiciden şüpheleniyorsanız, ağ bağlantısını kesin, parolalarınızı temiz bir cihazdan değiştirin ve etkin oturumları iptal edin.
Bu Sizin İçin Ne Anlama Geliyor
Otomatik güncellemeler düşman değildir. Çoğu insan için, yamalı kalmak geride kalmaktan hâlâ daha güvenlidir. Değişen şey, güncellemelerin artık körü körüne güveni hak etmemesidir, özellikle kimlik bilgilerinize veya ağ trafiğinize dokunan yazılımlar için. Truva atlı yükleyicilerin arka kapıları nasıl sakladığına dair raporumuzda ele alındığı üzere TrueConf vakası, tanınmış bir satıcının dağıtım yolunun bile kullanıcılarına karşı çevrilebileceğini gösteriyor.
Sürekli endişe yerine küçük, tekrarlanabilir adımlarla maruziyetinizi azaltabilirsiniz: imzaları doğrulayın, bağımsız bir kaynaktan sağlama toplamlarını karşılaştırın ve çalınan tek bir parolanın her şeyin kilidini açmaması için çok faktörlü kimlik doğrulamayla korunan hesaplar kullanın.
Temel çıkarımlar
- Saldırganlar, kimlik bilgisi çalan kötü amaçlı yazılım dağıtmak için meşru açık kaynak paketlerini ve güvenilen güncelleme kanallarını ele geçiriyor.
- Truva atlı bir yükleyici resmi kaynaktan gelebilir, bu nedenle yalnızca kaynak, güvenliğin kanıtı değildir.
- Yazılım güncellemelerini doğrulamak ve tedarik zinciri kötü amaçlı yazılımını tespit etmek için imzaları kontrol edin, bağımsız olarak yayınlanan sağlama toplamlarını karşılaştırın ve imzalı paket yöneticilerini tercih edin.
- Beklenmedik güncelleme istemlerini, eşleşmeyen karmaları ve güncelleme sonrası olağandışı davranışları kırmızı bayrak olarak değerlendirin.
- Bir şey sızarsa hasarı sınırlamak için hesaplarınızı çok faktörlü kimlik doğrulama ve bir parola yöneticisiyle koruyun.
Bu hafta bir alışkanlık seçerek başlayın, örneğin bir sonraki VPN veya güvenlik aracı güncellemenizde imzayı kontrol etmek. Ardından bu tür bir saldırının gerçek dünyada nasıl geliştiğini görmek için TrueConf truva atlı yükleyici ihlali hakkındaki haberimizi okuyun.




