Teknologi piranti lunak berkembang, lan para peretas uga berkembang bareng. Lomba senjata karo para pelaku kejahatan biasane diwatesi mung ing kerentanan lan serangan sing ditujokake marang piranti lunak sing disebar. Nyerang rantai pasokan piranti lunak, sanajan ora katon, dudu target utama para penjahat…
Serangan sing dianggep akeh wong minangka wiwitan owah-owahan ing modus operandi Ancaman Persistent Lanjutan (APT) yaiku Serangan SolarWindsDudu sing pertama, nanging kanthi dampak sing dadi berita utama lan nggegirisi ITsec.
Tuladha: SolarWinds, Codecov, Kaseya
SolarWinds minangka vendor piranti lunak utama sing nyedhiyakake alat kanggo pemantauan jaringan lan infrastruktur. Salah sawijining produk perusahaan yaiku Orion, platform pemantauan lan manajemen infrastruktur. Iki digunakake dening luwih saka 30,000 organisasi publik lan swasta kanggo ngatur sumber daya IT. Orion ngakses sistem IT kanggo entuk data log lan kinerja sistem.
Ing Desember 2019, para peretas ngakses jaringan, sistem, lan data ewonan pelanggan SolarWinds. Dheweke nyerang rantai pasokan piranti lunak kanthi masang kode jahat menyang platform kasebut. Sabanjure, SolarWinds ngirim malware backdoor minangka pembaruan kanggo piranti lunak Orion, sing bisa diakses para peretas lan nyamar dadi pangguna lan akun organisasi korban. Pelanggaran SolarWinds kasebut nyebabake kebangkitan keamanan siber kanggo kabeh organisasi sing beroperasi ing jagad maya.
Serangan rantai pasokan iki diterusake karo serangan liyane kayata Codecov, piranti lunak kanggo nutupi kode. Ing Januari 2021, penyerang njupuk kredensial disimpen kanthi ora sengaja ing gambar Docker Codecov, sing digunakake aktor kanggo ngowahi skrip pengunggah ing alat kasebut. Aktor kasebut mung nglebokake siji baris kode sing ngirim kabeh variabel lingkungan CI menyang server sing dikontrol penyerang nalika skrip kasebut dieksekusi. Sajrone pirang-pirang wulan, aktor jahat entuk akses potensial menyang sistem sing nggunakake skrip Codecov sing dimodifikasi.
Mengko, tanggal 2 Juli 2021, serangan marang Kaseya kedadeyan. Platform VSA-ne digunakake dening akeh MSP sing nyedhiyakake layanan IT kanggo perusahaan liyane kanggo nindakake manajemen patch lan pemantauan pelanggan. Peretas nyerang rantai pasokan Kaseya VSA, ngrusak infrastruktur lan banjur ngeculake pembaruan angkoro ing server lokal VSA kanggo nginfeksi sistem perusahaan sing dikelola, ngenkripsi data lan nuntut tebusan. Ransomware liwat alat trojan sing digunakake dening MSP ing perusahaan sing dikelola, sing dadi target pungkasan. Pinter tenan!
Wiwit kedadeyan SolarWinds, saya akeh serangan marang rantai pasokan piranti lunak, sing mengaruhi citra lan ekonomi perusahaan kayata Samsung, Uber, Nissan, Nvidia, lan liya-liyane. Miturut Gartner, "ing taun 2025, 45% organisasi ing saindenging jagad bakal ngalami serangan marang rantai pasokan piranti lunak, mundhak kaping telu wiwit taun 2021."
Generasi Anyar Serangan Rantai Pasokan Piranti Lunak
Nyerang aplikasi utawa lingkungan produksi perusahaan mung ngasilake siji korban. Iki, ditambah karo kasunyatan manawa mayoritas perusahaan wis ngetrapake perlindungan AppSec kaya AST, SCA utawa piranti WAF, wis nyebabake munculé generasi penyerang anyar sing ngarahake pangembangan piranti lunak pipelineSerangan rantai pasokan bisa mengaruhi ewonan perusahaan mung nganggo siji serangan prasaja: amplifier sing ideal.
Infrastruktur pangembangan dadi sasaran sing gampang kanggo para penyerang. Lumahing serangan sing amba nyedhiyakake akses menyang lingkungan produksi lan datane. Kabeh infrastruktur piranti DevOps: repositori, sistem manajemen kontrol sumber, piranti mbangun, piranti penyebaran, Infrastruktur minangka cithakan Kode, wadhah, file skrip, lan liya-liyane, cukup gedhe lan rentan. Kajaba iku, kabeh piranti kasebut adoh saka kendali area keamanan lan dikelola dening tim pangembangan lan produksi. Peretas ngerti iki lan nggunakake kelemahane kasebut.
Target Anyar
Asring para pangembang nulis rahasia ing kode sumber kayata kredensial lan kunci kanggo uji coba sajrone pangembangan. Iki disimpen ing file sing asring ana ing kontrol versi, lan bisa ditemokake dening penyerang ing mangsa ngarep, sanajan file utawa rahasia kasebut dibusak. Iki bakal ngidini penyerang nginstal backdoor, maca kode sumber, nglebokake kode jahat, ngekstrak data sensitif, lan liya-liyane… Sawise pelaku jahat wis valid login kredensial sing bisa dipindhah kanthi lateral liwat SDLCKredensial iki ngidini dheweke pindhah menyang piranti liyane lan entuk hak istimewa pangguna tingkat lanjut kanggo nggoleki informasi sing luwih penting.
Peretas bisa nggunakake kredensial kanggo nglanggar SDLC, nanging uga bisa mlebu ing repositori utawa piranti sing ora dikonfigurasi kanthi akurat utawa ora aman, sing ndadekake sistem lan data ana ing bebaya.
Serangan uga ngincer paket sumber terbuka. Kita kabeh ngerti crita medeni babagan serangan sing ngeksploitasi kerentanan sing dikenal, kayata Log4j. Ing sisih liya, serangan rantai pasokan beda: penyerang nyuntikake kode jahat menyang paket sumber terbuka sing populer kanggo digunakake mengko ing proses pambangunan dening akeh organisasi ing donya.
Cekakipun: peretas saged ngeksploitasi akses istimewa, salah konfigurasi, lan kerentanan ing CI/CD pipeline infrastruktur minangka vektor kanggo nyisipake malware ing piranti lunak sing bisa digunakake dening akeh wong.
Kepriye carane nglindhungi awake dhewe SDLC saka Serangan Rantai Pasokan Piranti Lunak?
Jumlah serangan rantai pasokan saya tambah akeh, lan pasar nanggepi skenario iki. Sawetara organisasi wis nggawe kerangka kerja kanggo ngatasi software supply chain security, kaya NIST Secure Software Development Framework (SSDF) lan Google's Supply Chain Levels for Software Artefacts (SLSA). Nanging, ora akeh perusahaan sing ndadekake prioritas kanggo nglindhungi piranti lan infrastruktur DevOps kanggo nyegah serangan ing rantai pasokan. Nyatane, 82% CIO mikir yen dheweke bakal rentan marang dheweke.
Perusahaan ora mung kudu kuwatir babagan nglindhungi aplikasi nanging uga infrastruktur piranti lunak lan artefak sing dadi bagean saka aplikasi kasebut. SDLC amarga aktor ala ngincer rantai pasokan. Ambane permukaan serangan, kurang kesadaran saka tim pangembang babagan jinis serangan iki lan kurang alat keamanan khusus ngidini para penyerang fokus ing rantai pasokan piranti lunak.
Cathetan Suku
Nglindhungi kita pipeline saben dina saya tambah penting, lan dadi prioritas kanggo CISOs, sing kudu mesthekake yen tim keamanan menehi perhatian marang rantai pasokan lan kerja bareng karo tim Devops kanggo nglindhungi SDLC saka jinis serangan iki.
Nggunakake piranti sing mbantu kita ngamanake awake dhewe SDLC, ngenali backdoors, prilaku sing mencurigakan, lan mungkasi serangan rantai pasokan iku perlu kanggo njaga lingkungan DevOps kita tetep pribadi lan aman. Piranti pisanan kanggo nglindhungi software supply chain security wiwit muncul. Ana sing luwih fokus ing sisih Dev lan liyane ing sisih Ops. Lan sawetara, kayata Xygeni, duwé misi nglindhungi integritas lan keamanan ekosistem piranti lunak ing sakabèhé DevOps.
Kanggo maca liyane |
|
|
|
|








