Trong nhiều năm, lời khuyên tiêu chuẩn rất đơn giản: hãy giữ phần mềm của bạn được cập nhật. Lời khuyên đó vẫn đúng, nhưng làn sóng tấn công chuỗi cung ứng ngày càng gia tăng cho thấy bản thân bản cập nhật có thể là mối đe dọa. Kẻ tấn công đang xâm phạm các gói mã nguồn mở hợp pháp và lạm dụng các kênh cập nhật đáng tin cậy để phát tán mã độc đánh cắp thông tin đăng nhập. Đối với bất kỳ ai phụ thuộc vào tự động cập nhật và các phụ thuộc bên thứ ba, việc học cách xác minh cập nhật phần mềm và phát hiện mã độc chuỗi cung ứng giờ đây là một nhu cầu thiết thực, không còn là sở thích của chuyên gia.
Điều này đặc biệt quan trọng đối với người dùng VPN. Một ứng dụng VPN, tiện ích mở rộng trình duyệt hay trình quản lý mật khẩu nằm gần thông tin đăng nhập và lưu lượng truy cập của bạn. Nếu trình cài đặt bị can thiệp, công cụ bạn chọn để bảo vệ lại trở thành con đường dẫn vào.
Kẻ tấn công biến các bản cập nhật đáng tin cậy thành công cụ đánh cắp thông tin đăng nhập như thế nào
Logic đằng sau một cuộc tấn công chuỗi cung ứng là việc xâm phạm một nguồn đáng tin cậy thì dễ hơn là nhắm mục tiêu vào hàng nghìn người riêng lẻ. Nếu kẻ tấn công có thể đưa mã độc vào một gói mã nguồn mở hợp pháp, hoặc vào kênh mà nhà cung cấp dùng để phân phối bản cập nhật, thì mọi người dùng tải bản cập nhật đó sẽ làm thay công việc cho chúng.
Điều này hiệu quả vì mức độ tin tưởng chúng ta đặt vào quy trình. Hệ điều hành hoặc ứng dụng của bạn thông báo có bản cập nhật, nó đến từ nơi được mong đợi và trông có vẻ bình thường. Nhiều người không bao giờ thắc mắc, và nhiều thiết lập tự động cài đặt bản cập nhật mà không có bất kỳ sự kiểm duyệt nào của con người.
Payload trong các cuộc tấn công được mô tả trong báo cáo nguồn là mã độc đánh cắp thông tin đăng nhập. Điều đó có nghĩa là mật khẩu đã lưu, dữ liệu phiên và các chi tiết đăng nhập khác là mục tiêu. Một khi bị đánh cắp, những thông tin đăng nhập đó có thể được dùng để truy cập email, hệ thống công việc và tài khoản đám mây, thường mà không cần thêm bất kỳ mã độc nào khác.
Các phụ thuộc bên thứ ba thêm một lớp nữa. Phần mềm hiện đại được lắp ghép từ nhiều thành phần mã nguồn mở, nên một sự xâm phạm trong một gói nhỏ có thể lan sang các ứng dụng lớn hơn bao gồm nó. Người dùng sản phẩm cuối có thể không bao giờ biết thành phần đó tồn tại.
Sự cố TrueConf cho thấy gì về các trình cài đặt bị cài trojan
Sự cố TrueConf là một ví dụ cụ thể của mô hình này. TrueConf, một nền tảng hội nghị truyền hình, đã trở thành nhà cung cấp phần mềm mới nhất trở thành nạn nhân của một sự xâm phạm chuỗi cung ứng, theo báo cáo từ BleepingComputer. Bài đưa tin của chúng tôi về sự cố TrueConf và các trình cài đặt bị cài trojan trình bày chi tiết cách kẻ tấn công xâm nhập vào môi trường của nhà cung cấp.
Bài học chính không nằm ở một công ty. Một trình cài đặt bị cài trojan trông giống như hàng thật vì nó được phân phối qua chính kênh phân phối của nhà cung cấp. Người dùng tải nó từ nguồn chính thức, làm mọi thứ đúng theo tiêu chuẩn thông thường, mà vẫn kết thúc với một máy bị xâm phạm, đã bị mô hình tin cậy phản bội, chứ không phải do sự bất cẩn của chính họ.
Đó là lý do tại sao lời khuyên phải chuyển từ chỉ "tải từ trang web chính thức" sang "tải từ trang web chính thức và xác nhận tệp đúng như nhà cung cấp dự định phát hành." Hai bước kiểm tra này bảo vệ chống lại các vấn đề khác nhau.
Cách xác minh cập nhật phần mềm trước khi cài đặt
Bạn không cần phải là lập trình viên để thêm vài thói quen xác minh. Các bước này được sắp xếp theo thứ tự công sức tăng dần.
- Kiểm tra chữ ký số. Trên Windows, nhấp chuột phải vào trình cài đặt, mở Properties và xem tab Digital Signatures. Trên macOS, hệ thống kiểm tra chữ ký và notarization khi bạn mở ứng dụng. Tên nhà phát hành bị thiếu hoặc không mong đợi là lý do để dừng lại.
- So sánh checksum. Nhiều nhà cung cấp công bố mã băm SHA-256 cho mỗi bản phát hành. Tính mã băm của tệp bạn tải về và so sánh với giá trị đã công bố. Lý tưởng nhất, hãy tìm giá trị đó ở một nơi tách biệt với liên kết tải xuống, chẳng hạn như ghi chú phát hành hoặc thông báo có chữ ký. Nếu cả hai đều trên cùng một máy chủ bị xâm phạm, việc khớp không chứng minh được nhiều.
- Sử dụng các gói có chữ ký và trình quản lý gói. Các trình quản lý gói uy tín xác minh chữ ký thay bạn. Ưu tiên chúng hơn các trình cài đặt tải thủ công khi có thể.
- Ghim và xem xét các phụ thuộc nếu bạn xây dựng phần mềm. Nếu bạn chạy script hoặc dự án có kéo các gói mã nguồn mở vào, hãy khóa phiên bản thay vì chấp nhận bất cứ thứ gì mới nhất, và xem xét các thay đổi trước khi nâng cấp.
- Trì hoãn các bản cập nhật không khẩn cấp một thời gian ngắn. Chờ một thời gian ngắn sau khi phát hành cho cộng đồng và nhà cung cấp cơ hội báo hiệu một phiên bản bị xâm phạm. Các bản vá bảo mật quan trọng là ngoại lệ, nên hãy phán đoán.
Không có kiểm tra nào là hoàn hảo. Chữ ký có thể bị lạm dụng nếu quy trình ký của nhà cung cấp bị xâm phạm, và checksum chỉ hữu ích nếu bạn lấy chúng từ một nơi độc lập. Việc xếp lớp các kiểm tra là điều nâng cao mức độ bảo vệ.
Dấu hiệu cảnh báo và thói quen cài đặt an toàn hơn cho người dùng VPN
Vì phần mềm VPN xử lý lưu lượng nhạy cảm, nó xứng đáng có một quy trình nghiêm ngặt hơn một ứng dụng thông thường.
Chú ý những dấu hiệu cảnh báo sau:
- Lời nhắc cập nhật xuất hiện bất ngờ, nằm ngoài cơ chế cập nhật thông thường của ứng dụng
- Liên kết tải xuống được gửi qua email, chat hoặc cửa sổ bật lên thay vì được truy cập qua trang web của nhà cung cấp hoặc cửa hàng ứng dụng của bạn
- Trình cài đặt yêu cầu nhiều quyền hơn các phiên bản trước
- Tệp bị thiếu chữ ký, có tên nhà phát hành khác, hoặc mã băm không khớp
- Hành vi kỳ lạ sau khi cập nhật, chẳng hạn như các tiến trình không quen thuộc, tiện ích mở rộng trình duyệt mới hoặc cảnh báo đăng nhập bất ngờ
Xây dựng thói quen an toàn hơn:
- Cài đặt ứng dụng VPN từ trang web chính thức của nhà cung cấp hoặc cửa hàng ứng dụng của nền tảng bạn dùng, và đánh dấu địa chỉ đó thay vì tìm kiếm mỗi lần.
- Bật xác thực đa yếu tố cho các tài khoản quan trọng, để một mật khẩu bị đánh cắp không đủ.
- Sử dụng trình quản lý mật khẩu và tránh lưu thông tin đăng nhập trong các trình duyệt bạn không hoàn toàn tin tưởng, điều này giới hạn những gì kẻ đánh cắp có thể lấy được.
- Giữ một bộ phần mềm tối giản, riêng biệt trên các thiết bị dùng cho công việc nhạy cảm.
- Nếu bạn nghi ngờ một trình cài đặt bị xâm phạm, hãy ngắt kết nối mạng, đổi mật khẩu từ một thiết bị sạch, và thu hồi các phiên đang hoạt động.
Điều này có ý nghĩa gì với bạn
Tự động cập nhật không phải là kẻ thù. Với hầu hết mọi người, việc được vá vẫn an toàn hơn là tụt lại phía sau. Điều thay đổi là các bản cập nhật không còn xứng đáng được tin tưởng mù quáng, đặc biệt với phần mềm liên quan đến thông tin đăng nhập hoặc lưu lượng mạng của bạn. Trường hợp TrueConf, như được đề cập trong báo cáo của chúng tôi về cách các trình cài đặt bị cài trojan ẩn giấu backdoor, cho thấy ngay cả kênh phân phối của một nhà cung cấp nổi tiếng cũng có thể bị biến thành vũ khí chống lại người dùng của họ.
Bạn có thể giảm mức độ phơi nhiễm bằng những bước nhỏ, lặp lại được thay vì lo lắng liên tục: xác nhận chữ ký, so sánh checksum từ một nguồn độc lập, và dùng các tài khoản được bảo vệ bằng xác thực đa yếu tố để một mật khẩu bị đánh cắp không mở khóa được mọi thứ.
Những điểm chính cần ghi nhớ
- Kẻ tấn công đang xâm phạm các gói mã nguồn mở hợp pháp và các kênh cập nhật đáng tin cậy để phát tán mã độc đánh cắp thông tin đăng nhập.
- Một trình cài đặt bị cài trojan có thể đến từ nguồn chính thức, nên nguồn gốc thôi không phải là bằng chứng an toàn.
- Để xác minh cập nhật phần mềm và phát hiện mã độc chuỗi cung ứng, hãy kiểm tra chữ ký, so sánh checksum được công bố độc lập, và ưu tiên các trình quản lý gói có chữ ký.
- Hãy coi những lời nhắc cập nhật bất ngờ, mã băm không khớp và hành vi bất thường sau cập nhật là dấu hiệu cảnh báo.
- Bảo vệ tài khoản của bạn bằng xác thực đa yếu tố và trình quản lý mật khẩu để giới hạn thiệt hại nếu có gì đó lọt qua.
Hãy bắt đầu bằng việc chọn một thói quen trong tuần này, chẳng hạn như kiểm tra chữ ký trong lần cập nhật VPN hoặc công cụ bảo mật tiếp theo của bạn. Sau đó đọc bài đưa tin của chúng tôi về sự cố trình cài đặt bị cài trojan của TrueConf để thấy kiểu tấn công này diễn ra như thế nào trong thực tế.




