Kas ir vishing kiberdrošībā — vishing uzbrukums

Kas ir Vishing kiberdrošībā un kāpēc tas ir vērsts arī uz izstrādātājiem?

Tātad, kas ir vizēšana kiberdrošībā, un kāpēc izstrādātājiem par to būtu jādomā? Vishing, saīsinājums no balss pikšķerēšanas, ir sociālās inženierijas metode, kurā uzbrucēji izmanto tālruņa zvanus vai balss ziņojumus, lai apmānītu mērķus, panāktu akreditācijas datu atklāšanu, žetonu atiestatīšanu vai drošības kontroles apiešanu. Lai gan vizuālie uzbrukumi kādreiz bija vērsti pret vispārējiem darbiniekiem, uzbrucēji ir pievērsušies izstrādātājiem, DevOps inženieriem un sistēmu administratoriem, jo ​​šīm lomām ir tieša piekļuve kodam, pipelineun mākoņdatošanas infrastruktūra.

Piemērs: an uzbrucējs zvana, izliekoties par jūsu iekšējās IT komandas pārstāvi: “Drošības incidenta dēļ mēs mainām GitHub akreditācijas datus; man būs jāpārbauda jūsu MFA kods. "
Viens nepareizs gājiens, un jūsu pirmkods vai pipeline akreditācijas dati ir atklāti. Izstrādātāju vidē veiksmīgs vizing uzbrukums var:

  • Veica pie CI/CD marķiera atiestatīšana un neatļauta izvietošana
  • Atklājiet lokāli saglabātās API atslēgas vai SSH akreditācijas datus
  • Apdraudēt mākoņa un konteineru reģistrus, ko izmanto būvēšanas sistēma

Tāpēc izpratne par to, kas tiek prasīts, nav obligāta; tā ir daļa no piegādes nodrošināšanas. pipeline.

Reālās pasaules vizionārie uzbrukumi, kas ietekmē izstrādātājus un CI/CD Vide

Apskatīsim, kā reāli vīzijas uzbrukumi ir ietekmējuši tehnisko vidi. 

⚠️ Tālāk norādītie nedrošie scenāriji ir paredzēti tikai izglītības nolūkiem; tos nedrīkst atkārtot ražošanas vai iekšējās testēšanas vidē bez atļaujas.

  • 2020. gada Twitter pārkāpums: Uzbrucēji zvanīja darbiniekiem, uzdodoties par iekšējo IT nodaļu. Viņi pārliecināja darbiniekus koplietot MFA kodus, iegūstot piekļuvi serverim, kas ļāva pārņemt kontus.
  • GitHub incidents (2022): Izstrādātājiem tika sūtīti zvani, kas it kā nāca no drošības atbalsta, un tika mudināti “atiestatīt” akreditācijas datus, kā rezultātā tika iegūta neatļauta piekļuve repozitorijam.
  • AWS administratora scenāriji: Uzbrucēji izmantoja pa tālruni balstītu sociālo inženieriju, lai aktivizētu paroles atiestatīšanu un iegūtu piekļuvi izstrādātāju kontiem, kas saistīti ar ražošanas IAM lomām.

Izstrādātājiem tie nav abstrakti riski. Vienā simulētā iekšējā sarkanās komandas testā inženieris “apstiprināja” viltojumu pipeline problēma pa tālruni, kas noveda pie atcelšanas CI/CD Žetons tiek atkārtoti izsniegts uzbrucēja kontrolētam e-pastam. Tā ir vizuāla uzbrukuma būtība: izmantot steidzamību, uzticēšanos un tehnisko kontekstu, lai manipulētu ar ekspertiem, kuri domā, ka ir pārāk tehniski, lai viņus apmānītu.

Uzbrukuma ķēde: no izsaukuma līdz pilnīgai piekļuvei krātuvei

Lūk, kā soli pa solim notiek redzes uzbrukums, īpaši a DevOps jeb izstrādes vide.

  • Sākotnējais kontakts: tUzbrucējs zvana, uzdodoties par IT atbalsta dienestu, pārdevēju vai pat mākoņpakalpojumu sniedzēju.
    Skripta piemērs:

"Sveiki, mēs esam konstatējuši aizdomīgus login aktivitātes jūsu GitHub kontā. Vai varu verificēt jūsu MFA kodu, lai mēs varētu to nekavējoties aizsargāt?"

  • Akreditācijas datu iegūšana: Uzbrucējs ar viltību izliek upurim atklāt akreditācijas datus, vienreizējās paroles kodus vai piešķirt OAuth lietotnes atļaujas.
  • Privilēģiju eskalācija: Nonākot iekšā, uzbrucējs atiestata akreditācijas datus vai izgūst CI/CD noslēpumi.
  • Pipeline Kompromiss: Viņi ievieto ļaunprātīgu versiju, manipulē ar izvietošanas skriptu vai izgūst pirmkodu.

⚠️ Nedrošs piemērs, paredzēts tikai izglītības nolūkiem. Nelietot ražošanas vidē.

# ❌ Insecure: exposed token in pipeline logs deploy:   script:     - echo "Deploying with token $DEPLOY_TOKEN" 

Droša versija:

# Secure: use masked or vaulted secrets deploy:   script:     - deploy --token ${{ secrets.DEPLOY_TOKEN }} # use CI/CD secrets, never print tokens 

⚠️ Brīdinājums: Izvairieties no jebkādu sensitīvu mainīgo (tokenu, akreditācijas datu vai slepeno datu) drukāšanas vai reģistrēšanas būvēšanas žurnālos. Žurnāli bieži vien ir pieejami vairākiem lietotājiem un sistēmām, kas var izraisīt netīšu akreditācijas datu izpaušanu.

Kāpēc tradicionālā drošības izpratne nav pietiekama

Izstrādātāji bieži pieņem, ka “informētības apmācība” viņus pasargās. Taču ar zināšanām par to, kas ir redzams, nepietiek, ja trūkst tehniskās validācijas soļu. Uzbrucēji izmanto procesuālās nepilnības, ne tikai nezināšanu:

  • Palīdzības dienesta procesi, kas atiestata piekļuvi, pamatojoties uz tālruņa pieprasījumiem
  • Atbalsta dienesta identitātes verifikācijas trūkums
  • Pārmērīga paļaušanās uz MFA bez konteksta validācijas

Mini kontrolsaraksts: izstrādātāja redzes novēršana

  • Nekad nekopīgojiet MFA kodus vai žetonus balss zvanos
  • Pārbaudiet zvanītāja identitāti, izmantojot iekšējo direktoriju vai tērzēšanas apstiprinājumu
  • Ieviest atzvana procedūras (atzvanīt, izmantojot verificētu iekšējo numuru)
  • Veiciet palīdzības dienesta auditu un atiestatiet identitātes validācijas darbplūsmas.
  • Paroles vai žetonu atiestatīšanai izmantojiet drošus kanālus (SSO, identitātes nodrošinātāju)

Drošas atiestatīšanas verifikācijas procedūra

  • Nekad nekopīgojiet MFA vai žetonus, izmantojot balss zvanu
  • Nolieciet klausuli un atzvaniet, izmantojot iekšēji verificētu numuru.
  • Apstipriniet pieprasījumu, izmantojot oficiālo palīdzības dienestu vai SSO portālu.
  • Turpināt tikai pēc tam, kad pieprasītāja identitāte ir pārbaudīta.

Aizsardzības pret Vishing veidošanu DevOps darbplūsmās

Lai aizstāvētos pret vizuāliem uzbrukumiem CI/CD un izstrādātāju vidēs, informētībai ir jābūt apvienotai ar tehnisko izpildi. Praktiski pasākumi ietver:

  • Daudzfaktoru autentifikācija (MFA) ar ārpusjoslas apstiprinājumu: administrēšanas uzdevumu veikšanai nekad nepaļaujieties uz pa tālruni balstītu MFA.
  • Just-in-time (JIT) piekļuves politikas: ierobežo piekļuves logus darbībām ar augstām privilēģijām.
  • Automatizēta validācija: aktivizējiet brīdinājumus, ja tiek atiestatīti akreditācijas dati vai negaidīti mainās atļaujas.
  • Uzvedības uzraudzība: atklāj anomālas balss vai piekļuves modeļus, kas saistīti ar atbalsta mijiedarbību.

Piemēram:

# ✅ Pipeline guard: detect suspicious resets validate_access:   script:     - xygeni validate --identity-context current_user     - xygeni monitor --reset-events  # CI guardrail: fail if sensitive variables appear in logs if grep -E 'TOKEN|SECRET|MFA' build.log; then   echo "Sensitive data printed — failing pipeline" && exit 1 fi 

Šāda veida automatizācija pirms cilvēka uzsāktās darbības piemērošanas pārbauda, ​​vai tā ir likumīga.

Nepārtraukta cilvēka uzsāktu darbību validācija un politikas ieviešana

Pat vislabāk apmācītais izstrādātājs var pieļaut kļūdu spiediena apstākļos. Nepārtraukta validācija nodrošina, ka viens zvans nevar apiet automatizētās drošības kontroles.

Izmantojot uz atribūtiem balstītu piekļuves kontroli (ABAC) vai kontekstatkarīgas politikas, pipelinevar automātiski pārbaudīt:

  • Pieprasījuma avots (iekšējā IP adrese, zināma ierīce vai sesija).
  • Darbības laiks (darba laikā vai ārpus darba laika anomālijas gadījumā).
  • Identitātes atribūti (atbilstoša lietotāja loma un iepriekšējā uzvedība).

Tas nozīmē, ka paroles atiestatīšanas pieprasījums, kas aktivizēts ārpus darba laika no jauna numura, netiks automātiski apstiprināts, pat ja lietotājs ir manipulēts. Šīs tehniskās kontroles apgrūtina vizuālo uzbrukumu izpildi un paātrina atklāšanu.

Izpratne + Automatizācija = Īsta aizsardzība

Izstrādātāji tagad ir identitātes vadītu uzbrukumu centrā. Izpratne par to, kas ir "vishing" kiberdrošībā, nav tikai informētības jautājums; tā ir DevSecOps problēma, kas saistīta ar kodu, pipelineun infrastruktūra.

Apvienojiet informētību ar automatizāciju:

  • Validēt katru piekļuves pieprasījumu
  • Lietojiet ārpusjoslas apstiprinājumu akreditācijas datu atiestatīšanai
  • Pastāvīgi uzraugiet anomālijas pipeline darbības

Līdzīgas platformas Ksigēni palīdzēt izstrādes un drošības komandām atklāt ar vizīšanos saistītas darbības, nodrošināt kontekstuālās piekļuves validāciju un aizsargāt CI/CD pipelines no sociālās inženierijas draudiem. Vizējošam uzbrukumam nav nepieciešama ļaunprogrammatūra; tam ir nepieciešama tikai viena uzticama balss. Pārliecinieties, ka jūsu sistēmas neuzticas akli.

sca-tools-software-composition-analysis-tools
Prioritizējiet, novērsiet un aizsargājiet savus programmatūras riskus
Iegūstiet savu bezmaksas kontu.
Nepieciešama kredītkarte.

Nodrošiniet programmatūras izstrādi un piegādi

ar Xygeni produktu komplektu