Роками стандартна порада була простою: тримайте своє програмне забезпечення оновленим. Ця порада досі актуальна, але зростаюча хвиля атак на ланцюг постачання показує, що саме оновлення може бути загрозою. Зловмисники компрометують легітимні open-source пакети та зловживають довіреними каналами оновлень для доставки зловмисного ПЗ, що викрадає облікові дані. Для всіх, хто покладається на автоматичні оновлення та сторонні залежності, вміння перевіряти оновлення програмного забезпечення та виявляти зловмисне ПЗ у ланцюгу постачання тепер є практичною необхідністю, а не хобі для експертів.

Це особливо важливо для користувачів VPN. VPN-клієнт, розширення браузера або менеджер паролів знаходиться близько до ваших облікових даних і вашого трафіку. Якщо інсталятор підроблено, інструмент, який ви обрали для захисту, стає шляхом для проникнення.

Як зловмисники перетворюють довірені оновлення на викрадачі облікових даних

Логіка атаки на ланцюг постачання полягає в тому, що компрометувати одне довірене джерело легше, ніж цілеспрямовано атакувати тисячі людей окремо. Якщо зловмисник може впровадити шкідливий код у легітимний open-source пакет або в канал, який постачальник використовує для розповсюдження оновлень, кожен користувач, який завантажує це оновлення, робить роботу за нього.

Це працює завдяки тому, наскільки велику довіру ми покладаємо на цей процес. Ваша операційна система або застосунок повідомляє, що доступне оновлення, воно надходить з очікуваного місця і виглядає нормально. Багато людей ніколи не ставлять це під сумнів, а багато конфігурацій встановлюють оновлення автоматично без жодного людського контролю.

Корисне навантаження в атаках, описаних у вихідному звіті, — це зловмисне ПЗ, що викрадає облікові дані. Це означає, що збережені паролі, дані сесій та інші дані для входу є ціллю. Після викрадення ці облікові дані можна використати для доступу до електронної пошти, робочих систем і хмарних акаунтів, часто без потреби в додатковому зловмисному ПЗ.

Сторонні залежності додають ще один рівень. Сучасне програмне забезпечення збирається з багатьох open-source компонентів, тому компрометація одного невеликого пакета може перейти у більші застосунки, які його включають. Користувачі кінцевого продукту можуть ніколи не дізнатися, що цей компонент існує.

Що інцидент TrueConf показує про троянізовані інсталятори

Інцидент TrueConf — це конкретний приклад цієї схеми. TrueConf, платформа для відеоконференцій, стала останнім постачальником програмного забезпечення, який постраждав від компрометації ланцюга постачання, згідно з повідомленням BleepingComputer. Наше висвітлення порушення TrueConf та його троянізованих інсталяторів детально описує, як зловмисники потрапили в середовище постачальника.

Ключовий урок стосується не однієї компанії. Троянізований інсталятор виглядає як справжній, тому що він доставляється через власний канал розповсюдження постачальника. Користувач, який завантажує його з офіційного джерела, робить усе правильно за звичайними стандартами і все одно отримує скомпрометовану машину, був підведений моделлю довіри, а не власною недбалістю.

Ось чому порада має зміститися від простого «завантажуйте з офіційного сайту» до «завантажуйте з офіційного сайту та підтвердьте, що файл є саме тим, що постачальник мав намір опублікувати». Ці дві перевірки захищають від різних проблем.

Як перевірити оновлення програмного забезпечення перед встановленням

Вам не потрібно бути розробником, щоб додати кілька звичок перевірки. Ці кроки наведені приблизно за зростанням зусиль.

  • Перевірте цифровий підпис. У Windows клацніть правою кнопкою миші на інсталяторі, відкрийте «Властивості» та подивіться вкладку «Цифрові підписи». У macOS система перевіряє підпис і нотаризацію, коли ви відкриваєте застосунок. Відсутність або неочікуване ім'я видавця — це привід зупинитися.
  • Порівняйте контрольні суми. Багато постачальників публікують хеш SHA-256 для кожного випуску. Обчисліть хеш завантаженого файлу та порівняйте його з опублікованим значенням. В ідеалі знайдіть це значення в місці, окремому від посилання для завантаження, наприклад у примітках до випуску або підписаному анонсі. Якщо обидва знаходяться на одному скомпрометованому сервері, збіг мало що доводить.
  • Використовуйте підписані пакети та менеджери пакетів. Надійні менеджери пакетів перевіряють підписи за вас. Віддавайте їм перевагу перед інсталяторами, завантаженими вручну, де це можливо.
  • Фіксуйте та переглядайте залежності, якщо ви створюєте програмне забезпечення. Якщо ви запускаєте скрипти або проєкти, які залучають open-source пакети, фіксуйте версії замість прийняття найновіших і переглядайте зміни перед оновленням.
  • Трохи відкладіть не термінові оновлення. Очікування протягом короткого часу після випуску дає спільноті та постачальникам шанс виявити скомпрометовану версію. Критичні виправлення безпеки є винятком, тож користуйтеся здоровим глуздом.

Жодна перевірка не є ідеальною. Підписами можна зловживати, якщо процес підписування постачальника скомпрометовано, а контрольні суми допомагають лише якщо ви отримуєте їх з незалежного місця. Саме поєднання перевірок підвищує планку.

Червоні прапорці та безпечніші звички встановлення для користувачів VPN

Оскільки VPN-програмне забезпечення обробляє конфіденційний трафік, воно заслуговує на суворішу процедуру, ніж звичайний застосунок.

Звертайте увагу на ці попереджувальні знаки:

  • Запит на оновлення, який з'являється несподівано, поза звичайним механізмом оновлення застосунку
  • Посилання для завантаження, надіслане електронною поштою, у чаті або через спливаюче вікно, а не отримане через власний сайт постачальника або магазин застосунків
  • Інсталятор, який запитує більше дозволів, ніж попередні версії
  • Файл із відсутнім підписом, іншим ім'ям видавця або хешем, що не збігається
  • Дивна поведінка після оновлення, наприклад незнайомі процеси, нові розширення браузера або неочікувані сповіщення про вхід

Формуйте безпечніші звички:

  • Встановлюйте VPN-клієнти з офіційного сайту постачальника або з магазину застосунків вашої платформи та збережіть цю адресу в закладках замість пошуку щоразу.
  • Увімкніть багатофакторну автентифікацію для важливих акаунтів, щоб викраденого пароля було недостатньо.
  • Використовуйте менеджер паролів і не зберігайте облікові дані в браузерах, яким ви не повністю довіряєте, що обмежує те, що може захопити викрадач.
  • Тримайте окремий мінімальний набір програмного забезпечення на пристроях, які використовуються для конфіденційної роботи.
  • Якщо ви підозрюєте скомпрометований інсталятор, від'єднайтеся від мережі, змініть паролі з чистого пристрою та відкличте активні сесії.

Що це означає для вас

Автоматичні оновлення — не ворог. Для більшості людей залишатися оновленими все ще безпечніше, ніж відставати. Що змінюється, так це те, що оновлення більше не заслуговують на сліпу довіру, особливо для програмного забезпечення, яке торкається ваших облікових даних або мережевого трафіку. Справа TrueConf, як описано в нашому звіті про те, як троянізовані інсталятори приховують бекдори, показує, що навіть канал розповсюдження відомого постачальника може бути обернений проти його користувачів.

Ви можете зменшити свою вразливість невеликими повторюваними кроками замість постійного хвилювання: підтверджуйте підписи, порівнюйте контрольні суми з незалежного джерела та використовуйте акаунти, захищені багатофакторною автентифікацією, щоб один викрадений пароль не відкривав усе.

Ключові висновки

  • Зловмисники компрометують легітимні open-source пакети та довірені канали оновлень для доставки зловмисного ПЗ, що викрадає облікові дані.
  • Троянізований інсталятор може надходити з офіційного джерела, тому саме походження не є доказом безпеки.
  • Щоб перевіряти оновлення програмного забезпечення та виявляти зловмисне ПЗ у ланцюгу постачання, перевіряйте підписи, порівнюйте незалежно опубліковані контрольні суми та віддавайте перевагу підписаним менеджерам пакетів.
  • Ставтеся до неочікуваних запитів на оновлення, невідповідних хешів і незвичної поведінки після оновлення як до червоних прапорців.
  • Захистіть свої акаунти багатофакторною автентифікацією та менеджером паролів, щоб обмежити шкоду, якщо щось прослизне.

Почніть з однієї звички цього тижня, наприклад перевірки підпису під час наступного оновлення вашого VPN або інструменту безпеки. Потім прочитайте наше висвітлення порушення TrueConf через троянізований інсталятор, щоб побачити, як цей тип атаки відбувається в реальному світі.