Mastodon Mastodon Mastodon Mastodon

Атака на ланцюг постачання

Оновлено: · CyberSecureFox Editorial Team

Атака на ланцюг постачання — злам довіреного постачальника (розробника ПЗ, бібліотеки, сервера оновлень або підрядника), щоб через нього дістатися до його клієнтів.

Як працюють атаки на ланцюг постачання

Замість добре захищеної цілі зловмисник атакує те, чому ціль уже довіряє. Типові сценарії:

  • шкідливий код у системі збирання розробника, який потрапляє в підписані оновлення;
  • заражені open source-пакети в npm, PyPI чи NuGet, зокрема зі схожими назвами та через викрадені акаунти мейнтейнерів;
  • злам провайдера керованих послуг (MSP) або інструменту віддаленого керування з доступом до багатьох клієнтів;
  • підміна обладнання чи прошивки.

Чому це важливо для безпеки

Один злам масштабується на тисячі жертв. Шкідливий код надходить легітимними каналами з цифровим підписом, яким засоби захисту довіряють. Відомі приклади:

  • 2020 року оновлення SolarWinds Orion доставило бекдор SUNBURST приблизно 18 тисячам клієнтів, після чого APT-угруповання обрало для глибокого проникнення держвідомства й технологічні компанії;
  • 2017 року NotPetya поширився через оновлення української бухгалтерської програми M.E.Doc і вразив тисячі компаній в Україні та світі;
  • 2021 року REvil через Kaseya VSA зашифрував близько 1500 компаній;
  • 2024 року бекдор у бібліотеці стиснення XZ Utils виявили незадовго до того, як він потрапив до великих дистрибутивів Linux.

Як захиститися

  • Ведіть реєстр стороннього ПЗ і залежностей (SBOM) та оцінюйте безпеку постачальників.
  • Фіксуйте й перевіряйте версії залежностей, відстежуйте підозрілі нові версії та зміну мейнтейнерів.
  • Обмежуйте мережевий доступ і права інструментів підрядників та стежте за ними, як за будь-якими адмінськими засобами.
  • Захищайте власний конвеєр збирання: підписані коміти, ізольовані збирачі, відтворювані збирання (SLSA).
Синоніми:
атака через ланцюг постачання, supply chain attack, атака на ланцюжок постачань