Under senare år har mjukvaruindustrin bevittnat en ökning av kodsigneringsattacker. Hackare har utnyttjat sårbarheter i kodsigneringscertifikat för att utföra sofistikerade attacker mot mjukvaruleveranskedjor , vilket har orsakat organisationer betydande ekonomiska och anseendemässiga skador. Nyligen genomförda cyberattacker, såsom SolarWinds- och Codecov-intrången, har belyst de förödande effekterna av kodsigneringsattacker, vilket har fått regeringar och branschexperter att uppmärksamma detta.
Den amerikanska regeringen har till exempel utfärdat varningar och råd som varnar för riskerna med kodsigneringsattacker och uppmanat mjukvaruutvecklare att säkra sina mjukvaruleveranskedjor med robusta säkerhetsåtgärder. Behovet av kodsigneringsverktyg har aldrig varit mer kritiskt, eftersom de kan ge ett tillförlitligt försvar mot den potentiella skadan av dessa attacker.
Enligt tidiga data från Sonatypes åttonde årliga rapport om tillståndet i programvarans leveranskedja, som släpptes den 18 oktober 2022 , har Sonatype registrerat en genomsnittlig ökning av antalet databasattacker på 700 % under de senaste tre åren. Dessa siffror är enorma och ännu mer oroande är det hot de utgör för kunderna.
I den här bloggen fördjupar vi oss i ökningen av kodsigneringsattacker, utforskar de senaste attackerna och deras konsekvenser, granskar rapporter från myndigheter och diskuterar vikten av kodsigneringsverktyg för att skydda programvaruleveranskedjor. I slutet av den här bloggen kommer du att ha en bättre förståelse för det nuvarande hotbilden och vilka åtgärder du kan vidta för att säkra din programvaruleveranskedja mot kodsigneringsattacker.
Moderna attacker som används av APT:er
Med tiden har inte bara våra försvar förstärkts med den senaste tekniken, utan även attackerna som används av APT:er blir smartare. Hackare blir snabbare i sina rörelser.
Några typer av kodsigneringsattacker som moderna APT:er använder listas här: -
-
Förfalskning av kodsignaturer
Angripare kan stjäla legitima kodsigneringscertifikat och använda dem för att signera sin skadliga programvara, och kringgå antivirus och andra säkerhetsåtgärder.
-
Kompilatorns bakdörrar
Angripare kan plantera bakdörrar i kompilatorer, vilka sedan används för att injicera skadlig kod i legitima program under kompileringsprocessen.
-
Man-i-mitten-attacker
Angripare kan fånga upp och modifiera programvarupaket medan de laddas ner, injicera skadlig kod eller manipulera kodens beteende för att orsaka skada.
-
Beroendeförvirringsattacker
I den här typen av attack utnyttjar angripare sårbarheter i programvaruutvecklingsprocessen för att injicera skadlig kod i programvaruleveranskedjan genom att utnyttja beroenden som har samma namn som legitima.
Men vem axlar säkerhetsfaktorn?
Alla framgångsrika cybersäkerhetsprogram kräver en omfattande strategi som involverar både människor och maskiner. Men på senare år har APT-grupper utnyttjat sårbarheter i den mänskliga faktorn genom att utnyttja social ingenjörskonst för att penetrera systemet oupptäckt. Sådana angripare utnyttjar säkerhetsteamens antaganden om adware och andra till synes ofarliga applikationer för att röra sig i sidled inom nätverket och undvika upptäckt av säkerhetslösningar.
De kan till och med använda legitima verktyg som redan finns i systemet till sin fördel. För att minska dessa risker är det avgörande att inte bara investera i den senaste tekniken utan också att utbilda anställda om bästa praxis. En omfattande strategi som kombinerar avancerad teknik med personalutbildning är nödvändig för att säkerställa att den mänskliga faktorn inte är en svag länk i säkerhetskedjan. Genom att göra det kan organisationer bättre skydda sig mot APT-grupper och andra sofistikerade hot som riktar sig mot den mänskliga psyket.
Vad leder till att certifikatet komprometteras?
Kodsigneringscertifikat är avgörande för att säkerställa programvarusäkerhet. De är dock också sårbara för hackare. Angripare kan få tag på dessa certifikat på olika sätt, till exempel genom att utnyttja tre viktiga sårbarheter.
- Det första är nyckelstöld, där kodsigneringscertifikat och deras privata nycklar ofta lagras på oskyddade platser, såsom signeringsservrar eller utvecklararbetsstationer. Ett intrång i dessa system kan ge hackare enkel åtkomst.
- Den andra sårbarheten är internt missbruk, där utvecklare oavsiktligt gör det enkelt för angripare att få tag på kodsigneringscertifikat. Ett exempel på detta är när D-Link av misstag publicerade fyra kodsigneringsnycklar i öppen källkods-firmware år 2015.
- Den tredje och mest oroande är en signeringskompromettering, där angripare riktar in sig på själva signeringsinfrastrukturen. Genom att kompromettera infrastrukturen kan angripare signera skadlig kod och distribuera den som legitim programvara, utan att upptäckas. År 2019 komprometterade hackare till exempel ASUS Live Update Utility, vilket gjorde det möjligt för dem att distribuera skadlig kod till tusentals användare oupptäckta.
CodeSign säker
Här kommer vi in ​​i bilden, CodeSign Secure är vår teknik som hjälper till att minska risken för kompromettering i hög grad. Vi tar direkt itu med de problem som är relaterade till de faktorer som i slutändan leder till kompromettering.
Att kompromettera säkerheten kostar inte bara orimliga pengar utan också misstro mot användarna. Intrång är synonymt med kaos för alla organisationer. Att patcha sårbarheten så snart som möjligt är högsta prioritet, men ingen vet hur lång tid det kan ta att åtgärda den.
CodeSign Secure är skölden som skyddar dig från detta kaos.
CodeSign Secure åtgärdar problemen med:
-
Virusskanning
CodeSign Secure börjar med virusskanning innan någon typ av signeringsprocess påbörjas. Den söker efter virus eller skadlig kod som kan ha injicerats i filen innan den skickas iväg för signeringsprocessen.
-
Klientsidans hashing
CodeSign Secure använder klientsidig hashning , vilket ger dig ett extra säkerhetslager för dina kunder. Att hasha en fil vid dess ursprung hjälper till att bibehålla dess integritet på topp och ger kunden en tydlig bild av filen och vad som händer efter signeringen.
-
Hantering av nyckelpar
CodeSign Secure exponerar aldrig nyckeln vid signering av filen/koden. Filen signeras inuti HSM , och nycklarna exponeras aldrig för omvärlden.
-
Rollbaserad åtkomstkontroll
Vår organisation tillhandahåller rollbaserad åtkomstkontroll för kod-/filsignering, vilket ger korrekt åtkomst och behörigheter till användaren. Säkerställer att endast de med rätt roller kan komma åt certifikat och nycklar i verktyget.
-
Ã…terkalla komprometterade certifikat
När ett certifikat löper ut förnyas det automatiskt, men om ett certifikat eller en nyckel upptäcks ha komprometterats kan nyckeln återkallas och signeringsprocessen kan därför inte ske med den nyckeln och det certifikatet.
-
Tidsstämpla din signerade kod
Undvik risken att programvaran oväntat upphör att gälla när kodsigneringscertifikatet går ut. När ett kodsigneringscertifikat går ut, kommer även giltigheten för den programvara som signerades att upphöra att gälla, såvida inte programvaran tidsstämplades när den signerades.
-
Övervaka och granska arbetsflöden för nyckelsignering
Certifikat och nycklar är kopplade till specifika applikationer, och den som signerar något registreras i loggarna för vårt verktyg, så vi har IP-adressen och användarnamnet för alla som försöker signera. De kommer att blockeras om de inte har giltiga inloggningsuppgifter, eller om nyckeln eller certifikatet har gått ut.
Slutsats
Internet kommer att bli mer kaotiskt framöver. Dessa cyberattacker kommer inte att upphöra inom den närmaste framtiden, tvärtom kommer de att öka exponentiellt. Vi måste skydda våra data och lämpliga försiktighetsåtgärder och åtgärder krävs för att göra det.
Vi behöver inte bara använda den senaste tekniken utan även öka den allmänna medvetenheten. Regelbundna revisionspolicyer och korrekta rollbaserade autentiserings- och åtkomstkontrollsystem behövs.
Att bära allt ansvar för att skydda din produkt är väldigt tungt och du kan alltid hitta en axel att luta dig mot. Vi är mer än gärna den axeln och hjälper till att skydda det som verkligen är viktigt för dig.
