سافٽ ويئر ٽيڪنالاجي ترقي ڪئي، ۽ هيڪرز ان سان گڏ ترقي ڪئي. خراب اداڪارن سان هٿيارن جي ڊوڙ گهڻو ڪري ڪمزورين ۽ استعمال ٿيل سافٽ ويئر تي حملي تائين محدود هئي. سافٽ ويئر سپلائي چين تي حملو ڪرڻ، جيتوڻيڪ نظر نه آيو، خراب ماڻهن لاءِ بنيادي هدف نه هو...
جنهن حملي کي ڪيترن ئي ماڻهن ايڊوانسڊ پرسسٽنٽ ٿريٽس (APTs) جي طريقن ۾ تبديلي جي شروعات طور ڏٺو هو، اهو هو سولر وائينز حملو. پهريون نه، پر اهڙي اثر سان جيڪو سرخين ۾ آيو ۽ آئي ٽي سيڪ کي طوفان ۾ وجهي ڇڏيو.
مثال: سولر ونڊز، ڪوڊيڪوف، ڪيسيا
سولر ونڊز هڪ اهم سافٽ ويئر وينڊر آهي جيڪو نيٽ ورڪ ۽ انفراسٽرڪچر جي نگراني لاءِ اوزار فراهم ڪري ٿو. ڪمپني جي شين مان هڪ اورين آهي، هڪ انفراسٽرڪچر جي نگراني ۽ انتظام جو پليٽ فارم. اهو 30,000 کان وڌيڪ سرڪاري ۽ خانگي تنظيمن پاران پنهنجن آئي ٽي وسيلن کي منظم ڪرڻ لاءِ استعمال ڪيو ويندو آهي. اورين لاگ ۽ سسٽم جي ڪارڪردگي ڊيٽا حاصل ڪرڻ لاءِ آئي ٽي سسٽم تائين رسائي حاصل ڪري ٿو.
ڊسمبر 2019 ۾، هيڪرز هزارين SolarWinds گراهڪن جي نيٽ ورڪ، سسٽم ۽ ڊيٽا تائين رسائي حاصل ڪئي. انهن پليٽ فارم ۾ خراب ڪوڊ داخل ڪندي ان جي سافٽ ويئر سپلائي چين تي حملو ڪيو. بعد ۾، SolarWinds اورين سافٽ ويئر کي اپڊيٽ جي طور تي بيڪ ڊور مالويئر پهچايو، جنهن کي هيڪرز متاثر ٿيل تنظيمن جي استعمال ڪندڙن ۽ اڪائونٽس تائين رسائي ۽ نقل ڪري سگهن ٿا. SolarWinds جي ڀڃڪڙي ڪلائوڊ-نيٽيو دنيا ۾ ڪم ڪندڙ سڀني تنظيمن لاءِ سائبر سيڪيورٽي جاڳرتا جو سبب بڻي.
هن سپلائي چين حملي کان پوءِ ٻين جهڙوڪ ڪوڊيڪوف، هڪ سافٽ ويئر ڪوڊ ڪوريج ٽول شامل هو. جنوري 2021 ۾، هڪ حملي آور هڪ سند ڪڍيو غلطي سان ڪوڊڪوو جي ڊوڪر تصوير ۾ ذخيرو ٿيل، جيڪو اداڪار ٽول ۾ اپلوڊر اسڪرپٽ کي تبديل ڪرڻ لاءِ استعمال ڪيو. اداڪار صرف ڪوڊ جي هڪ لائن داخل ڪئي جيڪا اسڪرپٽ تي عمل ڪرڻ وقت حملي آور جي ڪنٽرول ٿيل سرور ڏانهن سڀني CI جي ماحولياتي متغيرن کي موڪلي ٿي. مهينن تائين، خراب اداڪارن انهن سسٽم تائين ممڪن رسائي حاصل ڪئي جيڪي تبديل ٿيل ڪوڊڪوو اسڪرپٽ استعمال ڪندا هئا.
بعد ۾، 2 جولاءِ 2021 تي، ڪيسيا تي حملو ٿيو. ان جو VSA پليٽ فارم ڪيترن ئي MSPs پاران استعمال ڪيو ويندو آهي جيڪي ٻين ڪمپنين کي پيچ مئنيجمينٽ ۽ ڪسٽمر مانيٽرنگ ڪرڻ لاءِ آئي ٽي سروسز فراهم ڪن ٿا. هيڪرز ڪيسيا VSA جي سپلائي چين تي حملو ڪيو، ان جي انفراسٽرڪچر کي نقصان پهچايو ۽ بعد ۾ VSA جي مقامي سرورز تي خراب اپڊيٽ جاري ڪيا ته جيئن منظم ڪمپنين جي سسٽم کي متاثر ڪري سگهجي، انهن جي ڊيٽا کي انڪرپٽ ڪيو وڃي ۽ تاوان جو مطالبو ڪيو وڃي. MSPs پاران انهن جي منظم ڪمپنين تي استعمال ٿيندڙ ٽروجنائيزڊ ٽول ذريعي رينسم ويئر، جيڪي آخري نشانو آهن. ڪيترو هوشيار!
سولر ونڊز واقعي کان وٺي، سافٽ ويئر سپلائي چين خلاف وڌيڪ کان وڌيڪ حملا ٿيا آهن، جنهن سان سام سنگ، اوبر، نسان، اينويڊيا جهڙين ڪمپنين جي تصوير ۽ معيشت تي اثر پيو آهي. گارٽنر جي مطابق، "2025 تائين، دنيا جي 45 سيڪڙو تنظيمن کي پنهنجي سافٽ ويئر سپلائي چين تي حملا ٿيا هوندا، جيڪو 2021 کان ٽي ڀيرا وڌيڪ آهي."
سافٽ ويئر سپلاءِ چين حملي جي هڪ نئين نسل
ڪنهن ڪمپني جي ملڪيت واري ايپليڪيشنن يا پيداوار جي ماحول تي حملو ڪرڻ صرف هڪ ئي شڪار پيدا ڪري ٿو. اهو، انهي حقيقت سان گڏ ته ڪمپنين جي وڏي اڪثريت اڳ ۾ ئي AST وانگر AppSec تحفظات لاڳو ڪري چڪي آهي، SCA يا WAF ٽولز، سافٽ ويئر ڊولپمينٽ کي نشانو بڻائيندڙ حملي آورن جي هڪ نئين نسل جي ابھرڻ جو سبب بڻيا آهن pipeline. سپلائي چين حملي هزارين ڪمپنين کي صرف هڪ سادي حملي سان متاثر ڪري سگهن ٿا: مثالي ايمپليفائر.
ڊولپمينٽ انفراسٽرڪچر حملي آورن لاءِ هڪ آسان هدف آهي. ان جي وڏي حملي واري مٿاڇري پيداوار جي ماحول ۽ ان جي ڊيٽا تائين رسائي فراهم ڪري ٿي. DevOps ٽولز جو سڄو انفراسٽرڪچر: ريپوزٽريز، سورس ڪنٽرول مئنيجمينٽ سسٽم، بلڊ ٽولز، ڊيپلائيمينٽ ٽولز، انفراسٽرڪچر جهڙوڪ ڪوڊ ٽيمپليٽ، ڪنٽينرز، اسڪرپٽ فائلون، وغيره، ڪافي وڏو ۽ ڪمزور آهي. ان کان علاوه، اهي سڀئي ٽولز سيڪيورٽي ايريا جي ڪنٽرول کان پري آهن ۽ ڊولپمينٽ ۽ پروڊڪشن ٽيمن پاران منظم ڪيا ويندا آهن. هيڪرز اهو ڄاڻن ٿا ۽ انهن ڪمزورين جو فائدو وٺن ٿا.
نئون نشانو
گهڻو ڪري ڊولپرز سورس ڪوڊ ۾ راز لکندا آهن جيئن ته ڊولپمينٽ دوران ٽيسٽنگ لاءِ سندون ۽ ڪيز. اهي فائلن ۾ محفوظ ڪيا ويندا آهن اڪثر ڪري ورزن ڪنٽرول هيٺ، ۽ مستقبل ۾ حملي آورن کي ڳولي سگهجن ٿا، جيتوڻيڪ فائلون يا راز هٽايا وڃن. هي حملي آورن کي پٺئين دروازن کي انسٽال ڪرڻ، سورس ڪوڊ پڙهڻ، خراب ڪوڊ داخل ڪرڻ، حساس ڊيٽا ڪڍڻ، وغيره جي اجازت ڏيندو... هڪ ڀيرو خراب اداڪارن کي صحيح ملي ويندو آهي login اهي سندون جيڪي اهي بعد ۾ منتقل ڪري سگهن ٿيون SDLC. اهي سندون انهن کي ٻين اوزارن ڏانهن منتقل ڪرڻ ۽ اعليٰ قدر جي معلومات جي ڳولا لاءِ جديد صارف مراعات حاصل ڪرڻ جي اجازت ڏين ٿيون.
هيڪرز سندون استعمال ڪري سگھن ٿا ته جيئن ڀڃڪڙي ڪري سگهجي SDLC، پر اهي ريپوزٽريز يا اوزارن ۾ به ڀڃي سگهن ٿا جيڪي غلط ترتيب ڏنل آهن يا غير محفوظ ڇڏي ويا آهن، جيڪي سسٽم ۽ ڊيٽا کي خطري ۾ وجهي ڇڏيندا آهن.
حملا اوپن سورس پيڪيجز کي به نشانو بڻائين ٿا. اسان سڀ اهڙن حملن بابت خوفناڪ ڪهاڻيون ڄاڻون ٿا جيڪي ڄاتل سڃاتل ڪمزورين جو استحصال ڪن ٿا، جهڙوڪ Log4j. ٻئي طرف، سپلائي چين حملا مختلف آهن: حملي آور دنيا جي ڪيترن ئي تنظيمن پاران تعمير جي عمل ۾ بعد ۾ استعمال لاءِ مشهور اوپن سورس پيڪيجز ۾ خراب ڪوڊ داخل ڪن ٿا.
مختصر ۾: هيڪرز خصوصي رسائي، غلط ترتيبن ۽ ڪمزورين جو فائدو وٺي سگهن ٿا CI/CD pipeline هڪ سافٽ ويئر ۾ مالويئر داخل ڪرڻ لاءِ هڪ ویکٹر جي طور تي انفراسٽرڪچر جيڪو ڪيترائي استعمال ڪري سگهن ٿا.
اسان جي حفاظت ڪيئن ڪجي SDLC سافٽ ويئر سپلاءِ چين حملي کان؟
سپلائي چين جي حملن جو تعداد مسلسل وڌي رهيو آهي، ۽ مارڪيٽ هن منظرنامي تي رد عمل ظاهر ڪري رهي آهي. ڪجهه تنظيمن حل ڪرڻ لاءِ فريم ورڪ قائم ڪيا آهن software supply chain security، جهڙوڪ NIST سيڪيور سافٽ ويئر ڊولپمينٽ فريم ورڪ (SSDF) ۽ گوگل جي سپلائي چين ليولز فار سافٽ ويئر آرٽيفيڪٽس (SLSA). جڏهن ته، ڪيتريون ئي ڪمپنيون نه آهن جيڪي پنهنجي سپلائي چين تي حملن کان بچڻ لاءِ DevOps ٽولز ۽ انفراسٽرڪچر جي حفاظت کي ترجيح ڏين ٿيون. حقيقت ۾، 82 سيڪڙو سي آءِ او سمجهن ٿا ته اهي انهن لاءِ ڪمزور هوندا..
ڪمپنين کي نه رڳو پنهنجي ايپليڪيشنن جي حفاظت جي باري ۾ پريشان ٿيڻ گهرجي پر سافٽ ويئر انفراسٽرڪچر ۽ آرٽيفيڪٽس جي پڻ جيڪي انهن جي SDLC ڇاڪاڻ ته خراب اداڪار سپلائي چين کي نشانو بڻائي رهيا آهن. حملي جي مٿاڇري جي ويڪرائي، هن قسم جي حملي جي ترقياتي ٽيمن جي طرفان شعور جي کوٽ ۽ خاص سيڪيورٽي اوزارن جي کوٽ حملي آورن کي سافٽ ويئر سپلائي چين تي ڌيان ڏيڻ جي اجازت ڏئي رهي آهي.
ريمارڪس شامل ڪرڻ
اسان جي حفاظت ڪندي pipeline هر روز وڌيڪ ضروري ٿيندو پيو وڃي، ۽ هڪ ترجيح CISاو ايس، جن کي يقيني بڻائڻ گهرجي ته سيڪيورٽي ٽيمون سپلائي چين تي ڌيان ڏين ۽ ڊيوپس ٽيمن سان گڏجي ڪم ڪن ته جيئن حفاظت ڪري سگهجي SDLC هن قسم جي حملي کان.
اوزارن جو استعمال جيڪي اسان کي محفوظ ڪرڻ ۾ مدد ڪن ٿا اسان جي SDLC، پوئين دروازن جي سڃاڻپ، مشڪوڪ رويي، ۽ سپلائي چين حملن کي روڪڻ اسان جي DevOps ماحول کي خانگي ۽ محفوظ رکڻ لاءِ ضروري آهي. حفاظت لاءِ پهريون اوزار software supply chain security اُڀرڻ شروع ٿي ويا آهن. ڪجھ وڌيڪ ترقي واري پاسي تي ڌيان ڏئي رهيا آهن ۽ ٻيا آپريشن واري پاسي تي. ۽ ڪجھ، جهڙوڪ زائيگيني، پوري DevOps ۾ سافٽ ويئر ايڪو سسٽم جي سالميت ۽ سيڪيورٽي جي حفاظت جو مشن رکون ٿا.
وڌيڪ پڙهڻ لاء |
|
|
|
|





