Wist u dat volgens het Data Breach-rapport van Verizon uit 2022 Onderzoeksrapport, supply chain-aanvallen verantwoordelijk waren voor 62% van de systeeminbraakincidenten?
De gegevens laten dat zien aanvallen op de toeleveringsketen Kan worden beschouwd als een van de meest effectieve manieren om organisaties te compromitteren, omdat ze zich richten op de zwakste schakels in de beveiligingsketen. Aanvallen op de toeleveringsketen beginnen meestal met het compromitteren van een partner in de toeleveringsketen, zoals een distributeur, ontwikkelaar of leverancier.
Eenmaal binnen de organisatie kunnen aanvallers gevoelige gegevens stelen, systemen beschadigen of zelfs hele organisaties platleggen. In deze blog onderzoeken we een van de meest recente voorbeelden van een supply chain-aanval waarbij meerdere Python-ontwikkelaars werden uitgeschakeld.
De aanval op de toeleveringsketen: uitgelegd

Het klonen van een populaire tool
Meerdere Python-ontwikkelaars, waaronder de beheerder van top.gg, werden besmet door informatie stelen malware na het downloaden van een kwaadaardige kloon van een zeer populaire tool.
De tool wordt genoemd Colorama, een hulpprogramma waarmee ANSI-escape-tekenreeksen (een standaard voor in-band signalering om de cursorlocatie, lettertypestijl, kleur en andere opties op videotekstterminals en terminalemulators te beheren) op Windows werken. Het is al meer dan 150 miljoen keer gedownload.
De aanvallers Software met malware insluiten, die vervolgens onder gebruikers wordt verspreid. Op deze manier infecteert de malware het systeem van de gebruiker. Deze stap is vergelijkbaar met het creëren van een namaakproduct dat er precies zo uitziet als het origineel, maar schadelijke componenten bevat.
Een nep-mirrordomein opzetten via typo-squatting
Om hun supply chain-aanval uit te voeren, kloonden de hackers Colorama, voegden er schadelijke code aan toe en plaatsten de schadelijke versie op een nep-mirrordomein. Dit domein maakte gebruik van typo squatting (het registreren van een domein dat sterk lijkt op een legitiem domein) om Python-ontwikkelaars ertoe te verleiden het aan te zien voor de legitieme mirror “files.pythonhosted.org”.
Als het legitieme domein bijvoorbeeld 'example.com' is, kunnen de aanvallers 'example1e.com' of simpelweg 'example.co' registreren en zo gebruikers aanvallen die de URL verkeerd typen.
Kaping van prominente accounts
De indringers creëerden kwaadaardige repositories onder hun accounts om het malwarepakket te verspreiden en tegelijkertijd prominente accounts te kapen. Een van deze repositories was het GitHub-account "editor-syntax", dat het Top.gg-zoek- en ontdekkingsplatform beheert voor Discord, een community met meer dan 1,700,000 leden.
Met behulp van het account “editor-syntax” hebben de indringers een kwaadaardige commit gemaakt in de top-gg/python-sdk-repository, met instructies om de kwaadaardige kloon van Colorama te downloaden en te starten kwaadaardige GitHub-repositories om hun zichtbaarheid te vergroten.
Het account werd gehackt via gestolen cookies, waarmee de indringers de authenticatie konden omzeilen en kwaadaardige activiteiten konden uitvoeren zonder het wachtwoord te kennen. Hierdoor werden meerdere leden van de Top.gg-community gecompromitteerd. Ze konden bijvoorbeeld de repository van een populair softwareproject aanpassen door een afhankelijkheid toe te voegen die de schadelijke code downloadt in plaats van het legitieme pakket.
Het verbergen van kwaadaardige code
Om schadelijke code in Colorama te verbergen, voegden de cyberaanvallers talloze witruimtes toe, waardoor het fragment buiten beeld verdween en niet zichtbaar was tijdens snelle controles van de bronbestanden. Bovendien stelden ze in dat de code elke keer dat Colorama werd geïmporteerd, werd uitgevoerd. Deze techniek is vergelijkbaar met het verbergen van kleine lettertjes in een contract door ze buiten de zichtbare pagina te plaatsen, in de hoop dat niemand naar beneden scrolt om ze te lezen.
Infectieprocedure
Nadat de schadelijke code was uitgevoerd, ging de infectieprocedure verder met verschillende extra stappen, zoals het uitvoeren en downloaden van aanvullende Python-code en het ophalen van de benodigde bibliotheken, terwijl persistentie werd ingesteld.
Uiteindelijk raakten de systemen van de ontwikkelaars geïnfecteerd met malware die toetsaanslagen kon registreren en tegelijkertijd gegevens kon stelen van meerdere browsers, waaronder Chrome, Edge, Brave, Opera, Vivaldi en Yandex, Discord, cryptocurrency wallets, Telegram Sessions, computerbestanden en Instagram. Dit is vergelijkbaar met een dief die een huis binnendringt, kamers (applicaties) doorzoekt en waardevolle spullen (gegevens) steelt.
Kwetsbaarheden in codeondertekening en mitigerende maatregelen
1. Certificaatdiefstal
Cyberaanvallers richten zich op co-ontwerpen certificaten via verschillende middelen, waaronder phishing, social engineering of compromittering CA's (Certificaatautoriteiten)Zodra de aanvaller een gestolen certificaatZe kunnen schadelijke software ondertekenen en zo de legitimiteit ervan voor nietsvermoedende gebruikers waarborgen.
Ontwikkelaars moeten sterke certificaatbeheer Maatregelen om dit risico efficiënt te beperken, zoals veilige opslag, certificaatcontroles en tweefactorauthenticatie.
Stel dat er een organisatie is genaamd Fintech Innovations Inc.; veilige opslag van certificaten voorkomt ongeautoriseerde toegang tot de code-signing-certificaten. De organisatie voert ook regelmatig certificaatcontroles uit om te garanderen dat elk certificaat wordt gebruikt zoals bedoeld. Daarnaast maakt de organisatie gebruik van tweefactorauthenticatie voor certificaattoegang, wat de risico's op ongeautoriseerde toegang via gecompromitteerde inloggegevens aanzienlijk verkleint.
2. Aangetaste bouwomgeving
Aanvallen in de toeleveringsketen Ze richten zich vaak op de gebouwde omgeving van softwareontwikkelaars. Door deze systemen te compromitteren, kunnen ze schadelijke code in het eindproduct injecteren. Daarom moeten ontwikkelaars robuuste beveiligingsmaatregelen nemen voor gebouwde omgevingen, waaronder continue monitoring, beveiligde toegangscontroles en kwetsbaarheidsbeoordelingen.
De bovengenoemde organisatie implementeert een oplossing voor continue monitoring die realtime activiteiten binnen haar ontwikkel- en bouwomgevingen volgt. Ook hanteert ze strikte toegangscontroles voor haar bouwomgevingen. Fintech Innovations Inc. voert daarnaast regelmatig kwetsbaarheidsbeoordelingen uit in de gebouwde omgeving om potentiële zwakke punten te identificeren en te verhelpen.
Best practices voor veilige codeondertekening
Om de risico's van codeondertekening en om zich te beschermen tegen aanvallen op de toeleveringsketen, moeten ondernemingen het volgende implementeren 'best practices':
-
Veilig sleutelbeheer
Organisaties moeten de persoonlijke sleutels die ze gebruiken voor code ondertekening, om hun veilige opslag en toegankelijkheid voor de geautoriseerde gebruiker te garanderen. Ze moeten sterke encryptie gebruiken, HSM's (Hardware Security Modules)en regelmatige sleutelrotatie om de impact van een gecompromitteerde sleutel te minimaliseren. Google is bijvoorbeeld een bekende organisatie die veilig sleutelbeheer gebruikt voor codesign, wat cyberaanvallers buiten de deur houdt.
-
CLM, of Certificate Lifecycle Management
Organisaties moeten een robuuste structuur opzetten voor de procedures voor de uitgifte, intrekking en verlenging van certificaten. Ze moeten strikte verificatieprocessen implementeren bij het verlengen of aanvragen van certificaten. Daarnaast moeten ze de in gebruik zijnde certificaten monitoren en controleren en verlopen of gecompromitteerde certificaten onmiddellijk intrekken.
-
Bouwsysteembeveiliging
Organisaties moeten ook de beveiligingsmaatregelen in de gebouwde omgeving versterken, waaronder inbraakdetectiesystemen, veilige toegangscontrole en continue monitoring. Ze moeten buildtools en -afhankelijkheden regelmatig updaten en patchen om bekende kwetsbaarheden te beperken.
-
Integriteit van de toeleveringsketen
Organisaties moeten strikte controles implementeren gedurende de gehele levenscyclus van softwareontwikkeling, inclusief continue integratie en implementatie (CI/CD) pipelines, beveiligde codeopslagplaatsen en regelmatige beveiligingsaudits. Ze moeten ook de integriteit van externe bibliotheken en componenten valideren voordat ze deze in softwareprojecten integreren.
-
Gebruikersbewustzijn en educatie
Ze moeten gebruikers informeren over het belang van codeondertekening en hoe ze de authenticatie van de software kunnen verifiëren. Ze moeten ook het bewustzijn vergroten over potentiële risico's en veelvoorkomende aanvalsmethoden, zoals phishingpogingen of social engineering.
Conclusie
De recente toename van aanvallen op de toeleveringsketen, zoals de geavanceerde aanval op Python-ontwikkelaars, onderstreept een cruciale kwetsbaarheid in ons digitale ecosysteem. Organisaties kunnen uitgebreide strategieën implementeren om deze risico's te beperken, van veilige certificaatopslag en regelmatige audits tot continue monitoring en strikte toegangscontroles in buildomgevingen.
Bovendien is het toepassen van best practices op het gebied van veilige codeondertekening essentieel om de verdediging tegen deze sluwe bedreigingen te versterken. CodeSign Secure Zorgt ervoor dat er geen manipulatie door ongeautoriseerde partijen plaatsvindt en dat de gepubliceerde software afkomstig is van de oorspronkelijke uitgever. Het beschermt u ook tegen aanvallen op de toeleveringsketen.
