Mastodon Mastodon Mastodon Mastodon

Атака на цепочку поставок

Обновлено: · CyberSecureFox Editorial Team

Атака на цепочку поставок — взлом доверенного поставщика (разработчика ПО, библиотеки, сервера обновлений или подрядчика), чтобы через него добраться до его клиентов.

Как работают атаки на цепочку поставок

Вместо хорошо защищённой цели злоумышленник атакует то, чему цель уже доверяет. Типичные сценарии:

  • вредоносный код в сборочной системе разработчика, который попадает в подписанные обновления;
  • заражённые open source-пакеты в npm, PyPI или NuGet, в том числе с похожими названиями и через угнанные аккаунты мейнтейнеров;
  • взлом провайдера управляемых услуг (MSP) или инструмента удалённого управления с доступом ко многим клиентам;
  • подмена оборудования или прошивки.

Почему это важно для безопасности

Один взлом масштабируется на тысячи жертв. Вредоносный код приходит по легитимным каналам с цифровой подписью, которым средства защиты доверяют. Известные примеры:

  • в 2020 году обновление SolarWinds Orion доставило бэкдор SUNBURST примерно 18 тысячам клиентов, после чего APT-группировка выбрала для глубокого проникновения госведомства и технологические компании;
  • в 2017 году NotPetya распространился через обновление украинской бухгалтерской программы M.E.Doc;
  • в 2021 году REvil через Kaseya VSA зашифровал около 1500 компаний;
  • в 2024 году бэкдор в библиотеке сжатия XZ Utils обнаружили незадолго до того, как он попал в крупные дистрибутивы Linux.

Как защититься

  • Ведите реестр стороннего ПО и зависимостей (SBOM) и оценивайте безопасность поставщиков.
  • Фиксируйте и проверяйте версии зависимостей, отслеживайте подозрительные новые версии и смену мейнтейнеров.
  • Ограничивайте сетевой доступ и права инструментов подрядчиков и следите за ними, как за любыми админскими средствами.
  • Защищайте собственный конвейер сборки: подписанные коммиты, изолированные сборщики, воспроизводимые сборки (SLSA).
Синонимы:
атака через цепочку поставок, supply chain attack, атака на цепочку поставок ПО