La tecnologia del programari va evolucionar, i els pirates informàtics van evolucionar amb ella. La cursa armamentística amb els malfactors es va limitar principalment a vulnerabilitats i atacs dirigits al programari implementat. Atacar la cadena de subministrament del programari, tot i que no era invisible, no era l'objectiu principal dels malfactors...
L'atac que molts van abordar com l'inici d'un canvi en el modus operandi de les Amenaces Persistents Avançades (APT) va ser el Atac de SolarWindsNo el primer, però amb un impacte tal que va ser notícia i va arrasar en ITsec.
Exemples: SolarWinds, Codecov, Kaseya
SolarWinds és un important proveïdor de programari que ofereix eines per a la monitorització de xarxes i infraestructures. Un dels productes de l'empresa és Orion, una plataforma de monitorització i gestió d'infraestructures. Més de 30,000 organitzacions públiques i privades l'utilitzen per gestionar els seus recursos informàtics. Orion accedeix als sistemes informàtics per obtenir dades de registre i rendiment del sistema.
El desembre de 2019, uns pirates informàtics van accedir a les xarxes, sistemes i dades de milers de clients de SolarWinds. Van atacar la seva cadena de subministrament de programari inserint codi maliciós a la plataforma. Posteriorment, SolarWinds va lliurar el programari maliciós de porta del darrere com a actualització del programari Orion, al qual els pirates informàtics podien accedir i suplantar usuaris i comptes de les organitzacions víctimes. La bretxa de SolarWinds va suposar un despertar de la ciberseguretat per a totes les organitzacions que operen al món natiu del núvol.
Aquest atac a la cadena de subministrament va ser seguit per altres com ara Codecov, una eina de cobertura de codi de programari. El gener de 2021, un l'atacant va extreure una credencial emmagatzemat per error a la imatge Docker de Codecov, que l'actor va utilitzar per modificar un script de pujada a l'eina. L'actor només va inserir una sola línia de codi que enviava totes les variables d'entorn de l'IC al servidor controlat per l'atacant quan s'executava l'script. Durant mesos, els malfactors van obtenir accés potencial a sistemes que utilitzaven l'script de Codecov modificat.
Més tard, el 2 de juliol de 2021, el atac a Kaseya va passar. La seva plataforma VSA és utilitzada per molts MSP que proporcionen serveis informàtics a altres empreses per dur a terme la gestió de pegats i el seguiment dels clients. Els pirates informàtics van atacar la cadena de subministrament de Kaseya VSA, comprometent la seva infraestructura i posteriorment publicant actualitzacions malicioses als servidors locals de VSA per infectar els sistemes de les empreses gestionades, xifrant les seves dades i exigint un rescat. Ransomware a través d'una eina troiana utilitzada pels MSP a les seves empreses gestionades, que són els objectius finals. Que enginyós!
Des de l'incident de SolarWinds, hi ha hagut cada cop més atacs contra la cadena de subministrament de programari, cosa que ha afectat la imatge i l'economia d'empreses com Samsung, Uber, Nissan, Nvidia, entre moltes altres. Segons Gartner, "el 2025, el 45% de les organitzacions de tot el món hauran experimentat atacs a les seves cadenes de subministrament de programari, un augment del triple des del 2021".
Una nova generació d'atacs a la cadena de subministrament de programari
Atacar les aplicacions propietàries o els entorns de producció d'una empresa només genera una única víctima. Això, juntament amb el fet que la gran majoria d'empreses ja han implementat proteccions AppSec com AST, SCA o eines WAF, ha provocat l'aparició d'una nova generació d'atacants que tenen com a objectiu el desenvolupament de programari pipelineEls atacs a la cadena de subministrament poden afectar milers d'empreses amb un sol atac: l'amplificador ideal.
La infraestructura de desenvolupament és un objectiu fàcil per als atacants. La seva àmplia superfície d'atac proporciona accés a l'entorn de producció i a les seves dades. Tota la infraestructura d'eines DevOps: repositoris, sistemes de gestió del control de codi, eines de compilació, eines de desplegament, plantilles d'Infraestructura com a Codi, contenidors, fitxers de scripts, etc., és força gran i vulnerable. A més, totes aquestes eines estan lluny del control de l'àrea de seguretat i són gestionades pels equips de desenvolupament i producció. Els pirates informàtics ho saben i s'aprofiten d'aquestes debilitats.
El nou objectiu
Sovint els desenvolupadors escriuen secrets al codi font, com ara credencials i claus per a proves durant el desenvolupament. Aquests s'emmagatzemen en fitxers sovint sota control de versions i els atacants poden trobar-los en el futur, fins i tot si els fitxers o secrets s'eliminen. Això permetrà als atacants instal·lar portes del darrere, llegir el codi font, inserir codi maliciós, extreure dades sensibles, etc. Un cop els actors maliciosos tenen credencials vàlides... login credencials que poden moure lateralment a través del SDLCAquestes credencials els permeten passar a altres eines i obtenir privilegis d'usuari avançats per cercar informació de més valor.
Els pirates informàtics poden utilitzar les credencials per violar la informació SDLC, però també poden entrar en repositoris o eines configurades de manera incorrecta o deixades en seguretat, cosa que posa en risc els sistemes i les dades.
Els atacs també tenen com a objectiu paquets de codi obert. Tots coneixem històries d'horror sobre atacs que exploten vulnerabilitats conegudes, com ara Log4j. D'altra banda, els atacs a la cadena de subministrament són diferents: els atacants injecten codi maliciós en paquets de codi obert populars per al seu ús posterior en el procés de compilació per part de moltes organitzacions del món.
En resum: els pirates informàtics poden explotar l'accés privilegiat, les configuracions incorrectes i les vulnerabilitats del CI/CD pipeline infraestructura com a vector per inserir programari maliciós en un programari que podria ser utilitzat per molts.
Com protegir els nostres SDLC dels atacs a la cadena de subministrament de programari?
El nombre d'atacs a la cadena de subministrament està creixent constantment i el mercat està reaccionant a aquest escenari. Algunes organitzacions han establert marcs per abordar-los. software supply chain security, com el Marc de Desenvolupament de Programari Segur (SSDF) del NIST i els Nivells de la Cadena de Subministrament per a Artefactes de Programari (SLSA) de Google. Tanmateix, no hi ha moltes empreses que prioritzin protegir les eines i la infraestructura de DevOps per evitar atacs a la seva cadena de subministrament. De fet, El 82% dels CIO creuen que hi seran vulnerables.
Les empreses no només s'han de preocupar de protegir les seves aplicacions, sinó també la infraestructura de programari i els artefactes que formen part d'elles. SDLC ja que els malfactors tenen com a objectiu la cadena de subministrament. L'amplitud de la superfície d'atac, la manca de consciència per part dels equips de desenvolupament sobre aquest tipus d'atac i la manca d'eines de seguretat especialitzades permeten que els atacants se centrin en la cadena de subministrament de programari.
Observacions finals
Protegint la nostra pipeline és cada dia més urgent i una prioritat per a CISOS, que ha d'assegurar-se que els equips de seguretat prestin atenció a la cadena de subministrament i treballin conjuntament amb els equips de Devops per protegir SDLC d'aquest tipus d'atac.
Utilitzant eines que ens ajuden a assegurar la nostra seguretat SDLC, identificar portes del darrere, comportaments sospitosos i aturar els atacs a la cadena de subministrament és necessari per mantenir el nostre entorn DevOps privat i segur. Les primeres eines per protegir software supply chain security estan començant a sorgir. Alguns estan més centrats en el costat de desenvolupament i altres en el costat d'operacions. I alguns, com ara Xígeni, tenen la missió de protegir la integritat i la seguretat de l'ecosistema de programari al llarg de tot el DevOps.
Per llegir més |
|
|
|
|








