- Key Takeaways
- Attackerna
- Jämförelse av attackmönster
- Senaste trenderna inom kodsigneringsattacker
- Finansiella och återhämtningstidsmässiga konsekvenser av attacker i leveranskedjan
- Hur kan kodsignering utnyttjas för att skydda organisationer från dessa hot?
- Varför lita på CodeSign Secure för att undvika dessa attacker?
- Vanliga frĂĄgor om partihandel med mat och dryck
- Slutsats
Visste du att mellan 2019 och 2022 ökade antalet attacker i programvaruleveranskedjan med otroliga 742 %?
Ökningen av attacker i leveranskedjorna är inte hypotetisk; alarmerande statistik stöder denna nya mängd attacker. Att förlita sig på komponenter med öppen källkod och programvara från tredje part, även om det är avgörande för minskade utvecklingstider och operativ flexibilitet, medför betydande risker.
PĂĄ grund av detta beroende av extern kod, olika applikationer och av flera organisationer kan en attack mot ett basbibliotek snabbt eskalera till tusentals sĂĄrbara programvarustackar.
Leveranskedjans attacker kan betraktas som en sofistikerad form av cyberhot . De riktar sig mot det invecklade nätverket av relationer mellan en organisation och dess leverantörer, underleverantörer och tredjepartsleverantörer av tjänster. På grund av de sammankopplade digitala leveranskedjorna, som ofta sträcker sig över flera organisationer, geografiska områden och system, utnyttjar dessa attacker kryphål.
De tio attackerna nedan, i korthet: de faller inom tre distinkta mönster, stulna eller förfalskade kodsigneringscertifikat (ASUS, SolarWinds), utnyttjade infrastruktursårbarheter (MOVEit, TeamCity, JFrog Artifactory) och komprometterade konton eller inloggningsuppgifter (Okta, Airbus, Top.gg). Endast det första mönstret är specifikt ett kodsigneringsfel; de andra två behöver helt andra kontroller.
Key Takeaways
- Inte alla incidenter på den här listan är ett kodsigneringsfel. Endast ASUS/ShadowHammer och SolarWinds involverade ett certifikat som missbrukades för att signera skadlig kod; de andra involverade sårbarhetsutnyttjande, stöld av autentiseringsuppgifter eller kontokompromettering och behöver motsvarande olika kontroller.
- Den här sidan granskar tio olika incidenter på övergripande nivå. För djupgående information om enskilda attacker, se De främsta attackerna mot mjukvaruleveranskedjan och Status för attacker i programvaruleveranskedjan.
Attackerna
Enligt en rapport ökade antalet dokumenterade attacker i leveranskedjan som involverar skadliga tredjepartskomponenter med 633 % inom ett år, vilket uppgår till över 88 000 kända incidenter.
Attackteknikerna har i hög grad diversifierats, och typosquatting , beroendeförvirring, protestware och injicering av skadlig kod har introducerat nya utmaningar och överväganden för cybersäkerhetsspecialister. Här kommer vi att utforska de senaste attackerna i leveranskedjorna som haft omfattande konsekvenser.
-
Discord Bot Plattformattack (mars 2024)
Botcommunityn Top.gg på Discord, med över 170 000 medlemmar, har drabbats av en leveranskedjeattack som syftar till att infektera utvecklare med skadlig kod som stjäl känslig information. Under årens lopp har hotaktören använt flera taktiker, procedurer och tekniker, inklusive kapning av GitHub -konton, distribution av skadliga Python-paket, användning av en falsk Python-infrastruktur och social ingenjörskonst. Top.gg infekterades av en informationsstöldande skadlig kod efter att ha laddat ner en skadlig klon av ett verktyg som kallas Colorama.
-
Okta Supply Chain Attack (oktober 2023)
Okta, en leverantör av autentiserings- och identitetshanteringstjänster, rapporterade i oktober 2023 att hotande aktörer kunde få åtkomst till privata konsumentdata genom att hämta inloggningsuppgifter till deras kundsupportsystem. I senare supportfall kunde angriparna se filer som laddats upp av specifika kunder.
-
JetBrains leveranskedjeattack (september/oktober 2023)
I december varnade myndighetspersoner för att Solarwind- angriparna utnyttjade en kritisk sårbarhet i JetBrains TeamCity-servrar. Den kritiska sårbarheten för autentiseringsförbikoppling väckte uppmärksamhet på grund av dess potentiella inverkan och höga allvarlighetsgrad.
Oautentiserade inkräktare med HTTP(S) -åtkomst kan utnyttja denna brist för att få administrativ kontroll över berörda servrar och exekvera fjärrkod, vilket utgör en potentiell vektor för attacker i leveranskedjan. Denna attack utfördes av en rysk hotbildsaktör vid namn Cozy Bear, som är kopplad till den ryska utländska underrättelsetjänsten (SVR RF).
I attacken fick hotaktörer administratörsåtkomst till servern och använde fjärrkodkörning. Ingen användarinteraktion krävdes medan många stora mjukvaruorganisationer använde TeamCity-servrar för sina CI/CD , med över 3 000 direkt exponerade.
-
MOVEit-leveranskedjans attack (juni 2023)
I juni genomfördes leveranskedjeattacken MOVEit, som riktade sig mot användare av verktyget MOVEit Transfer, som ägs av den amerikanska organisationen Progress Software. MOVEit är utformat för att överföra känsliga filer på ett säkert sätt och är populärt i USA. Ransomware -gruppen Cl0p har kopplats till attacken.
Angriparna utnyttjade en SQL-injektionssårbarhet (CVE-2023-34362) i MOVEit Transfers webbgränssnitt för att orsaka betydande skada. Den webbvända MOVEit-appen infekterades med ett webbskal som heter LEMURLOOT, som sedan användes för att stjäla data från MOVEit Transfer-databaser.
-
3CX-attacken mot leveranskedjan (mars 2023)
I mars riktade 3CX-attacken sig mot macOS- och Windows-skrivbordsprogram, vilket väckte oro kring säkerheten och integriteten i programvarans leveranskedja. Cyberbrottslingarna komprometterade programmet med hjälp av en infekterad biblioteksfil, som sedan laddade ner en krypterad fil som innehöll kommando- och kontrollinformation. Detta gjorde det möjligt för angriparna att utföra skadliga aktiviteter i offrets miljö.
-
Microsofts leveranskedjeattack (februari 2023)
I februari 2023 drabbades även Microsoft av en attack mot mjukvaruleveranskedjan . Attacken utnyttjade en sårbarhet i Jfrog Artifactory, en binär databashanterare som Microsoft använder för att distribuera och lagra sina mjukvarukomponenter.
Angriparna fick åtkomst till Jfrog Artifactory och injicerade skadlig kod i några av Microsofts programvarukomponenter, vilket gjorde det möjligt för dem att komma åt Microsofts nätverk samtidigt som de stal källkod och annan konfidentiell information.
-
Norton Supply Chain Attack (maj 2023)
Nortons mest anmärkningsvärda programvara är deras antivirusprogram, som används flitigt. De attackerades också i maj 2023. Attacken använde en nolldagarssårbarhet i MOVEit Transfer, en MFT-programvara (Managed File Transfer) som Nortons moderbolag använder för att överföra filer mellan konsumenter och kontor. Angriparna fick åtkomst till Nortons nätverk och stal anställdas personliga information och specifika detaljer. Angriparna hotade också att släppa den stulna informationen om Norton inte betalade en lösensumma.
-
Airbus leveranskedjeattack (januari 2023)
Airbus attackerades också i januari 2023 av en hotaktör känd som USDoD. Organisationen bekräftade att attacken hade utförts via ett komprometterat anställdskonto hos Turkish Airlines, en av Airbus konsumenter. Hotaktören kunde komma åt den anställdes konto och få tillgång till Airbus system.
Dataintrånget inkluderade personuppgifter kopplade till över 3000 Airbus-leverantörer, såsom Rockwell Collins och Thales Group. Datadumpen innehöll namn, telefonnummer och e-postadresser.
-
SolarWinds (Sent 2020)
I slutet av 2020 levererade SolarWinds programvara som innehöll skadlig kod, vilken var avsedd att användas tillsammans med känslig information varhelst den installerades. Kunderna hade fullt förtroende för den signerade programvaran de fick, och de trodde att den var fri från skadlig kod och virus eftersom den inte hade modifierats sedan SolarWinds signerade, byggde och levererade den till dem.
Angriparna placerade dock Sunspot-skadlig programvara i Orions IT-övervakningssystem och hanteringsprogramvara som används av SolarWinds. SolarWinds signerade resultatet digitalt, vilket sedan användes för att infiltrera över 18 000 privata kommersiella konsumenter och myndigheter.
Skadlig kod samlade in information från de infekterade nätverken och skickade data till en fjärrserver. Cozy Bear var återigen ansvarig för denna attack, som är kopplad till den ryska utländska underrättelsetjänsten (SVR).
-
ShadowHammer/ASUS (2019)
År 2019 blev taiwanesiska datortillverkare offer för angripare som hittade kritiska kodsigneringsnycklar på deras webbuppdateringsserver. Inkräktarna lade till skadlig programvara i legitima ASUS-uppdateringar, signerade med ASUS kodsigneringsnycklar, vilket infekterade 1 miljon ASUS-datorer.
ShadowHammer-attackerna skedde under en period av 6 månader. De drabbade ASUS bärbara datorkunder som aktiverade funktionen Live Update, ett verktyg som automatiskt söker efter och installerar nya firmware- och programuppdateringar från ASUS.
Jämförelse av attackmönster
| Incident | Faktiskt attackmönster | Var kodsignering felpunkten? |
|---|---|---|
| ShadowHammer/ASUS (2019) | Stulna kodsigneringsnycklar som används för att signera skadliga uppdateringar | Ja |
| SolarWinds (2020) | Byggmiljön komprometterad före signering; signatur tillämpad på redan skadlig kod | Ja, indirekt (bygga integritet, inte nyckelstöld) |
| Airbus (januari 2023) | IntrĂĄng i tredjepartskonto (Turkish Airlines) | Nej |
| Microsoft/JFrog (feb 2023) | Utnyttjad sårbarhet i en binär databashanterare | Nej |
| 3CX (mars 2023) | Infekterad biblioteksfil i byggprocessen | Nej, men att bygga isolering hade hjälpt |
| Norton/Gen Digital (maj 2023) | Nolldagars programvara för filöverföring från tredje part (MOVEit) | Nej |
| MOVEit/Cl0p (juni 2023) | SQL-injektionssĂĄrbarhet (CVE-2023-34362) | Nej |
| JetBrains TeamCity (september/oktober 2023) | Sårbarhet för kringgående autentisering | Nej |
| Okta (okt 2023) | Komprometterade kundsupportuppgifter | Nej |
| Top.gg/Colorama (mars 2024) | Typosquattad domän och komprometterad GitHub-kontosession | Nej |
Senaste trenderna inom kodsigneringsattacker
Kodsignering eller attacker mot leveranskedjor har nyligen sett anmärkningsvärda trender i takt med att angripare ständigt utvecklar sina taktiker. Att förstå dessa trender kan göra det möjligt för organisationer att vara vaksamma och implementera effektiva säkerhetsåtgärder.
-
Förgiftning av leveranskedjan
Cyberbrottslingar har i allt högre grad riktat in sig på programvaruleveranskedjan genom att injicera skadlig kod i legitima programvarupaket under distribution eller byggprocess. Denna förgiftningsteknik gör det möjligt för dem att kringgå konventionella säkerhetskurser och distribuera komprometterad programvara till användare.
-
Missbruk och förfalskning av certifikat
Angripare har utnyttjat sårbarheter i certifikatinfrastrukturen för att förfalska och missbruka kodsigneringscertifikat . De stjäl antingen legitima certifikat från utvecklare eller är ansvariga för att skapa bedrägliga certifikat som verkar autentiska. Dessa taktiker gör det möjligt för dem att signera skadlig programvara och lura användare att tro att den kommer från en autentisk källa.
-
Riktade attacker mot värdefull programvara
Cyberbrottslingar har skiftat sitt fokus mot värdefulla programvarumål, såsom allmänt använda operativsystem, kritisk infrastrukturprogramvara eller företagsapplikationer. Att kompromettera kodsigneringsproceduren för sådan programvara kan få konsekvenser, vilket gör det möjligt för inkräktare att infiltrera många organisationer och orsaka betydande skada.
Finansiella och återhämtningstidsmässiga konsekvenser av attacker i leveranskedjan
Även om de totala kostnaderna för dessa dataintrång är svåra att fastställa, vet vi att dataintrång är kostsamma. Dessa attacker mot leveranskedjorna och motsvarande dataintrång kostar 4.45 miljoner USD . Vi har dock sett intrång på senare tid med uppskattade kostnader, vilket kan komma att ändra skalan i framtiden.
De direkta kostnaderna för dataintrång inkluderar åtgärdsinsatser och utredningar, böter, rättstvister, kriminaltekniska revisioner, krav på återbetalning från banker, rättsliga förlikningar, kundservicekostnader och skadekontrollåtgärder.
Långa återställningstider påverkar också den totala kostnaden för ett dataintrång. En större vårdgivare kan säkerligen känna av denna smärta eftersom återställningstiden för deras dataintrång dröjer sig kvar. Kostnaden för att komma ikapp kommer att fortsätta att växa i efterdyningarna av dataintrånget. Det är anledningen till att det är avgörande att endast tillåta exekvering av godkänd kod i hela organisationen.
Hur kan kodsignering utnyttjas för att skydda organisationer från dessa hot?
-
Ursprungsverifiering
Ursprungsverifiering vid samdesign kan betraktas som en säkerhetsåtgärd som säkerställer att koden kommer från en autentisk källa innan den signeras och distribueras. Den omfattar detaljer om källkodsförrådet och dess valideringskomponenter, såsom bygginformation, commit och branch.
Denna procedur hjälper till att minska riskerna för obehörig åtkomst till skadlig kod eller kodmodifieringar. Detta ansvarar för att erbjuda ett extra lager av säkerhet och förtroende i programvarudistribution och utvecklingsprocessen.
Den här funktionen är utformad för att användas i miljöer som kräver hög säkerhet och behöver upprätthålla efterlevnadsstandarder, vilket garanterar säkerheten för både slutanvändare och utvecklare.
-
Reproducerbar byggnad
Reproducerbara byggen, ett grundläggande koncept inom modern mjukvaruutveckling, säkerställer säkerhet, konsekvens och tillförlitlighet för applikationsbyggen. Med reproducerbara byggen kan alla försök att modifiera applikationens kod enkelt upptäckas, vilket ger ett robust skydd mot skadliga attacker samtidigt som integriteten hos apputvecklingslösningen säkerställs.
-
Byggverifiering
Byggverifieringstester (BVT) körs på varje ny version för att kontrollera dess stabilitet och beredskap för vidare testning. Det består av testfall som validerar programvaruversionens kärnfunktioner. Alla versioner som inte klarar BVT avvisas och returneras till utvecklarna för lösning.
BVT möjliggör minskning av risker i samband med systemets beteende. Den identifierar potentiella risker som dataförlust, säkerhetsbrister eller felaktig funktionalitet genom att åtgärda och validera det förväntade beteendet innan systemet driftsätts till produktion.
Varför lita på CodeSign Secure för att undvika dessa attacker?
Det finns flera anledningar till varför du bör välja CodeSign Secure för att utföra dina codesign-operationer:
- CodeSign Secure hjälper konsumenter att ligga steget före genom att tillhandahålla en säker samdesignlösning med manipulationssäker nyckelförvaring, fullständig kontroll och insyn i samdesignaktiviteter.
- De privata nycklarna till samdesigncertifikatet kan lagras i en HSM, vilket eliminerar risken för skadade, felaktigt använda eller stulna nycklar.
- Klientsidans hashing säkerställer byggprestanda samtidigt som onödig filflytt undviks, vilket ger större säkerhet.
- Den erbjuder även sömlös autentisering via klientsidans hashning, enhetsautentisering, flerfaktorsautentisering, arbetsflöden för godkännare på flera nivåer och mer.
- Stöd för InfoSec-policyer för att förbättra lösningsimplementeringen samtidigt som olika affärsteam kan ha sina egna arbetsflöden för samdesign.
- Den är också inbäddad med en toppmodern hash-signeringsmekanism på klientsidan, vilket resulterar i att mindre data överförs över nätverket. Detta gör det till ett mycket effektivt samdesignsystem för de komplexa kryptografiska operationer som sker i HSM.
Vanliga frĂĄgor om partihandel med mat och dryck
Hur mĂĄnga av dessa tio attacker orsakades faktiskt av ett kodsigneringsfel?
Två: ASUS/ShadowHammer (stulna signeringsnycklar) och SolarWinds (en komprometterad version signerad med ett giltigt certifikat). De andra åtta involverade sårbarhetsutnyttjande, stöld av autentiseringsuppgifter eller komprometterade tredjepartskonton, problem som kodsignering ensamt inte löser.
Om de flesta av dessa attacker inte var kodsigneringsmisslyckanden, varför är de relevanta för en säkerhetssida för kodsignering?
Eftersom organisationer med svag säkerhet i leveranskedjan inom ett område (sårbarhetshantering, kontosäkerhet) ofta är exponerade inom andra, inklusive kodsignering. Att förstå hela spektrumet av attackmönster hjälper till att klargöra vilka kontroller som faktiskt adresserar vilka risker, snarare än att behandla kodsignering som ett allmänt försvar.
Slutsats
När vi har utforskat de tio mest påverkande attackerna mot leveranskedjor som fått eko världen över, är det ganska tydligt att omfattningen och sofistikeringen av dessa cyberhot eskalerar. Dessa incidenter som nämns i bloggen understryker de sårbarheter som organisationer kan möta när det gäller att säkra sina tillgångar, allt från att injicera skadlig kod till att utnyttja certifikatinfrastrukturer.
Svaret på detta växande hot ligger i att tillämpa säkrare samdesignmetoder och främja en djupare förståelse för riskerna i samband med programvaruutveckling och distribution. CodeSign Secure fungerar för dig genom att förbättra din säkerhetsställning för samdesign samtidigt som du upprätthåller förtroende, integritet och säkerhet i detta föränderliga digitala landskap.
- Key Takeaways
- Attackerna
- Jämförelse av attackmönster
- Senaste trenderna inom kodsigneringsattacker
- Finansiella och återhämtningstidsmässiga konsekvenser av attacker i leveranskedjan
- Hur kan kodsignering utnyttjas för att skydda organisationer från dessa hot?
- Varför lita på CodeSign Secure för att undvika dessa attacker?
- Vanliga frĂĄgor om partihandel med mat och dryck
- Slutsats
