Ein Lieferkettenangriff (Supply-Chain-Angriff) kompromittiert einen vertrauenswürdigen Lieferanten – einen Softwarehersteller, eine Bibliothek, einen Update-Server oder Dienstleister –, um über ihn dessen Kunden zu erreichen.
Wie Lieferkettenangriffe funktionieren
Statt ein gut geschütztes Ziel direkt anzugreifen, nimmt der Angreifer etwas ins Visier, dem das Ziel bereits vertraut. Typische Szenarien:
- Schadcode im Build-System eines Herstellers, der in signierte Updates gelangt;
- manipulierte Open-Source-Pakete in npm, PyPI oder NuGet, auch mit Tippfehler-Namen oder über gekaperte Maintainer-Konten;
- Kompromittierung eines Managed Service Providers (MSP) oder Fernwartungstools mit Zugriff auf viele Kunden;
- manipulierte Hardware oder Firmware.
Warum Lieferkettenangriffe wichtig sind
Ein einziger Einbruch skaliert auf tausende Opfer. Der Schadcode kommt über legitime, digital signierte Kanäle, denen Sicherheitstools vertrauen. Bekannte Fälle:
- 2020 lieferte ein Update von SolarWinds Orion die Backdoor SUNBURST an rund 18.000 Kunden. Die Angreifer, eine APT-Gruppe, wählten dann Behörden und Tech-Firmen für tiefere Einbrüche aus.
- 2017 verbreitete sich NotPetya über das Update der ukrainischen Buchhaltungssoftware M.E.Doc und traf auch deutsche Konzerne.
- 2021 verteilte REvil über Kaseya VSA Ransomware an rund 1.500 Unternehmen.
- 2024 wurde eine Backdoor in der Kompressionsbibliothek XZ Utils kurz vor ihrer Verbreitung in großen Linux-Distributionen entdeckt.
Schutzmaßnahmen
- Inventarisieren Sie Drittsoftware und Abhängigkeiten (SBOM) und bewerten Sie die Sicherheit Ihrer Lieferanten.
- Pinnen und prüfen Sie Abhängigkeiten und achten Sie auf verdächtige neue Versionen und Maintainer.
- Beschränken Sie Netzwerkzugriff und Rechte von Dienstleister-Tools und überwachen Sie sie wie jedes Admin-Werkzeug.
- Schützen Sie Ihre eigene Build-Pipeline: signierte Commits, isolierte Build-Server, reproduzierbare Builds (SLSA).
Synonyme:
Supply-Chain-Angriff, Supply-Chain-Attacke, Angriff auf die Lieferkette