què és el vishing en ciberseguretat: atac de vishing

Què és el Vishing en ciberseguretat i per què també s'adreça als desenvolupadors

Aleshores, què és el vishing en ciberseguretat i per què hauria d'importar-ho als desenvolupadors? Vishing, abreviatura de voice phishing, és una tècnica d'enginyeria social on els atacants utilitzen trucades telefòniques o missatges de veu per enganyar els objectius perquè revelin credencials, restableixin tokens o eludeixin els controls de seguretat. Mentre que els atacs de vishing abans es dirigien als empleats en general, els atacants s'han desplaçat cap als desenvolupadors, els enginyers de DevOps i els administradors de sistemes, ja que aquests rols tenen accés directe al codi. pipelines i infraestructura al núvol.

Exemple: unUn atacant truca fent veure que és del vostre equip informàtic intern: "Estem rotant les credencials de GitHub a causa d'un incident de seguretat; hauré de verificar les vostres Codi MFA".
Un moviment en fals, i el vostre codi font o pipeline les credencials estan exposades. En entorns de desenvolupament, un atac de vishing reeixit pot:

  • Va conduir a CI/CD restabliment de tokens i desplegaments no autoritzats
  • Exposar les claus de l'API o les credencials SSH emmagatzemades localment
  • Compromet els registres del núvol i dels contenidors utilitzats pel sistema de compilació

Per això, entendre què és el vishing no és opcional; forma part d'assegurar el lliurament. pipeline.

Atacs de Vishing al món real que afecten els desenvolupadors i CI/CD Entorns

Vegem com els atacs de vishing reals han afectat els entorns tècnics. 

⚠️ Els escenaris insegurs següents només tenen finalitats educatives; no els repliqueu en producció ni en proves internes sense autorització.

  • Violació de Twitter del 2020: Els atacants van trucar als empleats, fent-se passar per un equip informàtic intern. Van convèncer el personal perquè compartís codis MFA, obtenint accés al backend que permetia la presa de control de comptes.
  • Incident de GitHub (2022): Els desenvolupadors van rebre trucades que afirmaven ser del suport de seguretat, que els guiaven per "restablir" les credencials, cosa que va provocar accés no autoritzat al repositori.
  • Escenaris d'administració d'AWS: Els atacants van utilitzar enginyeria social basada en telèfons per activar el restabliment de contrasenyes i obtenir accés a comptes de desenvolupador vinculats a rols d'IAM de producció.

Per als desenvolupadors, aquests no són riscos abstractes. En una prova interna simulada de l'equip vermell, un enginyer va "confirmar" una prova falsa pipeline problema per telèfon, que va comportar la revocació CI/CD el token es torna a emetre a un correu electrònic controlat per un atacant. Aquesta és l'essència d'un atac de vishing: utilitzar la urgència, la confiança i el context tècnic per manipular experts que pensen que són massa tècnics per ser enganyats.

La cadena d'atac: des d'una crida fins a l'accés complet al repositori

Així és com es desenvolupa un atac de vishing pas a pas, concretament en un DevOps o entorn de desenvolupament.

  • Contacte inicial: tL'atacant truca, fent-se passar pel suport informàtic, un proveïdor o fins i tot un proveïdor de núvol.
    Exemple de guió:

"Hola, hem detectat alguna cosa sospitosa" login activitat al vostre compte de GitHub. Puc verificar el vostre codi MFA perquè puguem protegir-lo immediatament?"

  • Recollida de credencials: L'atacant enganya la víctima perquè reveli credencials, codis OTP o concedeixi permisos d'aplicació OAuth.
  • Escalada de privilegis: Un cop a dins, l'atacant restableix les credencials o recupera CI/CD secrets.
  • Pipeline Compromís: Impulsen una compilació maliciosa, manipulen un script de desplegament o extreuen codi font.

⚠️ Exemple insegur, només amb finalitats educatives. No l'utilitzeu en producció.

Versió segura:

⚠️ Advertència: Eviteu imprimir o registrar variables sensibles (tokens, credencials o secrets) als registres de compilació. Sovint, diversos usuaris i sistemes poden accedir als registres, cosa que pot provocar una exposició no intencionada de credencials.

Per què la consciència de seguretat tradicional no és suficient

Els desenvolupadors sovint assumeixen que la "formació de conscienciació" els protegirà. Però saber què és vishing no és suficient quan falten passos de validació tècnica. Els atacants exploten les debilitats procedimentals, no només la ignorància:

  • Processos del servei d'assistència que restableixen l'accés en funció de sol·licituds telefòniques
  • Manca de verificació de la identitat del suport
  • Confiança excessiva en l'MFA sense validació de context

Minillista de comprovació: Prevenció de Vishing per a desenvolupadors

  • No compartiu mai codis o tokens MFA a través de trucades de veu
  • Verifica la identitat de la persona que truca mitjançant el directori intern o la confirmació del xat
  • Implementar procediments de devolució de trucada (devolució de trucada a través d'un número intern verificat)
  • Auditar el servei d'assistència i restablir els fluxos de treball per a la validació d'identitat
  • Utilitzeu canals segurs (SSO, proveïdor d'identitat) per restablir contrasenyes o tokens

Procediment de verificació de restabliment segur

  • No compartiu mai MFA ni tokens per trucada de veu
  • Penja i torna a trucar amb un número verificat internament
  • Confirma la sol·licitud a través del servei d'assistència oficial o del portal SSO
  • Només cal continuar un cop s'hagi verificat la identitat del sol·licitant

Construint defenses contra el Vishing en fluxos de treball de DevOps

Per defensar-se contra els atacs de vishing CI/CD i els entorns de desenvolupador, la conscienciació ha de combinar-se amb l'aplicació tècnica de la llei. Les mesures pràctiques inclouen:

  • Autenticació multifactor (MFA) amb confirmació fora de banda: no depenguis mai de l'MFA basada en telèfon per a tasques administratives.
  • Polítiques d'accés just-in-time (JIT): limiten les finestres d'accés per a accions amb privilegis elevats.
  • Validació automatitzada: activa alertes quan es restableixen les credencials o els permisos canvien inesperadament.
  • Monitorització del comportament: detectar patrons de veu o accés anòmals vinculats a interaccions de suport.

Per exemple:

Aquest tipus d'automatització verifica si l'acció iniciada per l'home és legítima abans d'aplicar-la.

Validació contínua i aplicació de polítiques per a accions iniciades per humans

Fins i tot el desenvolupador més ben format pot cometre un error sota pressió. La validació contínua garanteix que una sola trucada de vishing no pugui eludir els controls de seguretat automatitzats.

Mitjançant el control d'accés basat en atributs (ABAC) o polítiques sensibles al context, pipelines pot verificar automàticament:

  • Origen de la sol·licitud (IP interna, dispositiu conegut o sessió).
  • Hora de l'acció (durant l'horari laboral o anomalia fora de l'horari laboral).
  • Atributs d'identitat (coincidència entre els rols de l'usuari i el comportament previ).

Això significa que una sol·licitud de restabliment de contrasenya activada fora d'hores des d'un número nou no s'aprovarà automàticament, fins i tot si l'usuari ha estat manipulat. Aquests controls tècnics fan que els atacs de vishing siguin més difícils d'executar i més ràpids de detectar.

Conscienciació + Automatització = Protecció Real

Els desenvolupadors són ara al centre dels atacs basats en la identitat. Entendre què és el que no funciona en ciberseguretat no és només un tema de conscienciació; és una preocupació de DevSecOps lligada al codi. pipelines, i infraestructures.

Combina la consciència amb l'automatització:

  • Validar cada sol·licitud d'accés
  • Aplica la confirmació fora de banda per als restabliments de credencials
  • Monitoritzar contínuament si hi ha anomalies pipeline accions

Plataformes com Xígeni ajudar els equips de desenvolupament i seguretat a detectar l'activitat relacionada amb el vishing, aplicar la validació d'accés contextual i protegir CI/CD pipelines de les amenaces basades en l'enginyeria social. Un atac de vishing no necessita programari maliciós; només necessita una veu de confiança. Assegureu-vos que els vostres sistemes no confiïn cegament.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni