Ang teknolohiya ng software ay umunlad, at ang mga hacker ay kasabay nito. Ang pakikipagkarera ng armas sa mga masasamang tao ay kadalasang limitado sa mga kahinaan at pag-atake na nakadirekta sa inilunsad na software. Ang pag-atake sa supply chain ng software, bagama't hindi naman nakikita, ay hindi ang pangunahing target ng mga masasamang tao…
Ang pag-atake na tinugunan ng marami bilang simula ng pagbabago sa modus operandi ng Advanced Persistent Threats (APTs) ay ang Pag-atake ng SolarWindsHindi ang una, ngunit may napakalaking epekto na naging laman ng mga balita at tinamaan ng matinding interes ng ITsec.
Mga Halimbawa: SolarWinds, Codecov, Kaseya
Ang SolarWinds ay isang pangunahing vendor ng software na nagbibigay ng mga tool para sa pagsubaybay sa network at imprastraktura. Isa sa mga produkto ng kumpanya ay ang Orion, isang platform para sa pagsubaybay at pamamahala ng imprastraktura. Ginagamit ito ng mahigit 30,000 pampubliko at pribadong organisasyon upang pamahalaan ang kanilang mga IT resources. Ina-access ng Orion ang mga IT system upang makakuha ng log at data ng pagganap ng system.
Noong Disyembre 2019, na-access ng mga hacker ang mga network, sistema, at datos ng libu-libong customer ng SolarWinds. Inatake nila ang supply chain ng software nito sa pamamagitan ng paglalagay ng malisyosong code sa platform. Kasunod nito, inilabas ng SolarWinds ang backdoor malware bilang isang update sa Orion software, na maaaring ma-access at magpanggap na mga user at account ng mga organisasyong biktima. Ang paglabag sa SolarWinds ay nagpahiwatig ng isang paggising sa cybersecurity para sa lahat ng organisasyong tumatakbo sa mundong cloud-native.
Ang pag-atakeng ito sa supply chain ay sinundan ng iba pa tulad ng Codecov, isang software code coverage tool. Noong Enero 2021, isang kinuha ng attacker ang isang kredensyal naimbak nang hindi sinasadya sa imahe ng Docker ng Codecov, na ginamit ng aktor upang baguhin ang script ng uploader sa tool. Naglagay lamang ang aktor ng isang linya ng code na nagpadala ng lahat ng mga environment variable ng CI sa kontroladong server ng attacker nang isagawa ang script. Sa loob ng ilang buwan, nagkaroon ng potensyal na access ang mga masasamang aktor sa mga system na gumamit ng binagong script ng Codecov.
Kalaunan, noong Hulyo 2, 2021, ang pag-atake kay Kaseya nangyari. Ang platform ng VSA nito ay ginagamit ng maraming MSP na nagbibigay ng mga serbisyong IT sa ibang mga kumpanya upang maisagawa ang pamamahala ng patch at pagsubaybay sa customer. Inatake ng mga hacker ang supply chain ng Kaseya VSA, na nakompromiso ang imprastraktura nito at kasunod na naglabas ng mga malisyosong update sa mga lokal na server ng VSA upang mahawahan ang mga sistema ng mga pinamamahalaang kumpanya, ine-encrypt ang kanilang data at humingi ng ransom. Ransomware sa pamamagitan ng isang trojanized tool na ginagamit ng mga MSP sa kanilang mga pinamamahalaang kumpanya, na siyang mga huling target. Ang talino!
Simula noong insidente ng SolarWinds, parami nang parami ang mga pag-atake laban sa supply chain ng software, na nakaapekto sa imahe at ekonomiya ng mga kumpanyang tulad ng Samsung, Uber, Nissan, Nvidia, at marami pang iba. Ayon sa Gartner, "pagdating ng 2025, 45% ng mga organisasyon sa buong mundo ang makakaranas ng mga pag-atake sa kanilang mga supply chain ng software, isang tatlong beses na pagtaas mula noong 2021."
Isang Bagong Henerasyon ng mga Pag-atake sa Supply Chain ng Software
Ang pag-atake sa mga proprietary application o production environment ng isang kumpanya ay nagdudulot lamang ng iisang biktima. Ito, kasama ang katotohanan na ang karamihan sa mga kumpanya ay nagpatupad na ng mga proteksyon ng AppSec tulad ng AST, SCA o mga tool ng WAF, ay humantong sa paglitaw ng isang bagong henerasyon ng mga umaatake na naglalayong bumuo ng software pipelineAng mga pag-atake sa supply chain ay maaaring makaapekto sa libu-libong kumpanya sa pamamagitan lamang ng isang simpleng pag-atake: ang mainam na amplifier.
Ang imprastraktura ng pag-unlad ay isang madaling target para sa mga umaatake. Ang malaking bahagi ng pag-atake nito ay nagbibigay ng access sa kapaligiran ng produksyon at sa datos nito. Ang buong imprastraktura ng mga tool ng DevOps: mga repository, mga sistema ng pamamahala ng kontrol ng mapagkukunan, mga tool sa pagbuo, mga tool sa pag-deploy, mga template ng imprastraktura bilang Code, mga lalagyan, mga file ng script, atbp., ay medyo malaki at mahina. Bukod dito, ang lahat ng mga tool na ito ay malayo sa kontrol ng lugar ng seguridad at pinamamahalaan ng mga pangkat ng pag-unlad at produksyon. Alam ito ng mga hacker at sinasamantala ang mga kahinaang ito.
Ang Bagong Target
Kadalasan, ang mga developer ay nagsusulat ng mga sikreto sa source code tulad ng mga kredensyal at susi para sa pagsubok habang nagde-develop. Ang mga ito ay nakaimbak sa mga file na kadalasang nasa ilalim ng version control, at maaaring matagpuan ng mga attacker sa hinaharap, kahit na ang mga file o sikreto ay tinanggal. Papayagan nito ang mga attacker na mag-install ng mga backdoor, basahin ang source code, maglagay ng malisyosong code, kumuha ng sensitibong data, atbp... Kapag ang mga malisyosong aktor ay may wastong... login mga kredensyal na maaari nilang ilipat nang pahalang sa pamamagitan ng SDLCAng mga kredensyal na ito ay nagbibigay-daan sa kanila na lumipat sa iba pang mga tool at makakuha ng mga advanced na pribilehiyo ng user upang maghanap ng mas mahahalagang impormasyon.
Maaaring gamitin ng mga hacker ang mga kredensyal upang labagin ang SDLC, ngunit maaari rin nilang pasukin ang mga repositoryo o tool na hindi wastong na-configure o naiwang hindi ligtas, na naglalagay sa mga system at data sa panganib.
Tinatarget din ng mga pag-atake ang mga open-source package. Alam nating lahat ang mga nakakatakot na kwento tungkol sa mga pag-atake na nagsasamantala sa mga kilalang kahinaan, tulad ng Log4j. Sa kabilang banda, naiiba ang mga pag-atake sa supply chain: ang mga attacker ay nagtutulak ng malisyosong code sa mga sikat na open source package para magamit sa ibang pagkakataon sa proseso ng pagbuo ng maraming organisasyon sa mundo.
Sa madaling salita: maaaring samantalahin ng mga hacker ang pribilehiyong pag-access, mga maling pag-configure, at mga kahinaan sa CI/CD pipeline imprastraktura bilang isang paraan upang magpasok ng malware sa isang software na maaaring gamitin ng marami.
Paano protektahan ang ating SDLC mula sa mga Pag-atake sa Supply Chain ng Software?
Ang bilang ng mga pag-atake sa supply chain ay patuloy na lumalaki, at ang merkado ay tumutugon sa senaryong ito. Ang ilang mga organisasyon ay nagtatag ng mga balangkas upang matugunan software supply chain security, tulad ng NIST Secure Software Development Framework (SSDF) at ang Supply Chain Levels for Software Artifacts (SLSA) ng Google. Gayunpaman, hindi maraming kumpanya ang ginagawang prayoridad ang pagprotekta sa mga tool at imprastraktura ng DevOps upang maiwasan ang mga pag-atake sa kanilang supply chain. Sa katunayan, 82% ng mga CIO ang nag-iisip na sila ay magiging mahina laban sa mga ito.
Hindi lamang dapat mag-alala ang mga kumpanya tungkol sa pagprotekta sa kanilang mga aplikasyon kundi pati na rin sa imprastraktura at artifact ng software na bahagi ng kanilang SDLC dahil tinatarget ng masasamang aktor ang supply chain. Ang lawak ng saklaw ng pag-atake, ang kakulangan ng kamalayan ng mga development team tungkol sa ganitong uri ng pag-atake at ang kakulangan ng mga espesyalisadong tool sa seguridad ay nagpapahintulot sa mga umaatake na magtuon sa supply chain ng software.
Pangwakas na pangungusap
Pagprotekta sa ating pipeline ay nagiging mas apurahan araw-araw, at isang prayoridad para sa CISAng mga O, na dapat tiyakin na ang mga pangkat ng seguridad ay magbibigay-pansin sa supply chain at makikipagtulungan sa mga pangkat ng Devops upang protektahan SDLC mula sa ganitong uri ng pag-atake.
Paggamit ng mga kagamitang makakatulong sa atin na mapangalagaan ang ating SDLC, tukuyin ang mga backdoor, kahina-hinalang pag-uugali, at pigilan ang mga pag-atake sa supply chain ay kinakailangan upang mapanatiling pribado at ligtas ang ating kapaligirang DevOps. Ang mga unang tool upang protektahan software supply chain security ay nagsisimula nang lumitaw. Ang ilan ay mas nakatuon sa panig ng Dev at ang iba ay nasa panig ng Ops. At ang ilan, tulad ng Xygeni, may misyong protektahan ang integridad at seguridad ng software ecosystem sa buong DevOps.
Upang mabasa ang higit pa |
|
|
|
|





