Visste du att enligt Verizons dataintrång från 2022 Utredningsrapport, attacker i leveranskedjan var ansvariga för 62 % av systemintrångsincidenterna?
Uppgifterna visar att attacker i leveranskedjan kan anses vara ett av de mest effektiva sätten att kompromettera organisationer, eftersom de riktar sig mot de svagaste länkarna i säkerhetskedjan. Attacker i leveranskedjan börjar vanligtvis med att kompromettera en partner i leveranskedjan, såsom en distributör, utvecklare eller leverantör.
Väl inne i organisationen kan angripare stjäla känsliga uppgifter, skada system eller till och med stänga ner hela organisationer. I den här bloggen ska vi undersöka en av de senaste händelserna i en leveranskedjeattack som slog ner flera Python-utvecklare.
Leveranskedjans attack: Förklaring

Kloning av ett populärt verktyg
Flera Python-utvecklare, inklusive utvecklaren av Top.dd, blev smittade av informationsstöld skadlig kod efter att ha laddat ner en skadlig klon av ett mycket populärt verktyg.
Verktyget kallas Colorama, ett verktyg som får ANSI-escape-teckensekvenser (en standard för in-band-signalering för att styra markörens placering, teckensnittsformat, färg och andra alternativ på videotextterminaler och terminalemulatorer) att fungera på Windows och har laddats ner mer än 150 miljoner gånger.
Ocuco-landskapet angripare bädda in programvara med skadlig kod, som distribueras bland användare. På så sätt infekterar skadlig kod användarens system. Detta steg är som att skapa en förfalskad produkt som ser identisk ut med den äkta varan men innehåller skadliga komponenter.
Skapa en falsk spegeldomän genom typo squatting
För att utföra sin leveranskedjeattack klonade hackarna Colorama, infogade skadlig kod i den och placerade den skadliga versionen på en falsk spegeldomän, som förlitade sig på typo squatting (registrering av en domän som liknar en legitim domän) för att lura Python-utvecklare att missta den för den legitima spegeln "files.pythonhosted.org".
Om den legitima domänen till exempel är ”example.com” kan angriparna registrera ”example1e.com” eller helt enkelt ”example.co” och utnyttja användare som skriver in URL:en fel.
Kapning av högprofilerade konton
Inkräktarna skapade skadliga arkiv under sina konton för att sprida skadlig kod samtidigt som de kapade högprofilerade konton. Dessa inkluderade GitHub-kontot "editor-syntax", som underhåller sök- och upptäcktsplattformen Top.gg för Discord, en community med över 1 700 000 medlemmar.
Med hjälp av kontot ”editor-syntax” gjorde inkräktarna en skadlig commit till top-gg/python-sdk-arkivet, lade till instruktioner för att ladda ner den skadliga klonen av Colorama och startade skadliga GitHub-arkiv för att öka deras synlighet.
Kontot hackades via stulna cookies, som inkräktarna använde för att kringgå autentisering och utföra skadliga aktiviteter utan att känna till lösenordet. Som ett resultat komprometterades flera medlemmar i Top.gg-communityn. De kunde till exempel ändra arkivet för ett populärt programvaruprojekt för att inkludera ett beroende som laddar ner den skadliga koden istället för det legitima paketet.
Dölja skadlig kod
För att dölja skadlig kod i Colorama lade cyberangriparna till ett flertal vita mellanslag och flyttade utdraget bort från skärmen så att det inte skulle synas vid snabba granskningar av källfilerna. Utöver det ställde de in koden så att den skulle köras varje gång Colorama importerades. Denna teknik kan liknas vid att dölja finstilt tryck i ett kontrakt genom att flytta det bort från den synliga sidan i hopp om att ingen skrollar ner för att läsa det.
Infektionsprocedur
När den skadliga koden hade exekverats fortsatte infektionsproceduren med flera ytterligare steg, såsom att exekvera och ladda ner ytterligare Python-kod och hämta nödvändiga bibliotek samtidigt som persistens upprättades.
Till slut infekterades utvecklarnas system med skadlig kod som kunde logga tangenttryckningar samtidigt som de stal data från flera webbläsare, inklusive Chrome, Edge, Brave, Opera, Vivaldi och Yandex, Discord, kryptovalutaplånböcker, Telegram-sessioner, datorfiler och Instagram. Detta kan liknas vid en tjuv som bryter sig in i ett hus, söker igenom rum (applikationer) och stjäl värdefulla föremål (datainloggningsuppgifter).
Sårbarheter och riskreducerande åtgärder vid kodsignering
1. Certifikatstöld
Cyberangripare riktar in sig på samdesign certifikat via olika metoder, inklusive nätfiske, social manipulation eller kompromettering CA:er (Certifikatutfärdare)När angriparen har en stulen vara i sin besittning certifikat, de kan signera skadlig programvara och därmed säkerställa dess legitimitet för intet ont anande användare.
Utvecklare måste anamma starka certifikathantering rutiner för att effektivt minska denna risk, vilket inkluderar säker lagring, certifikatrevisioner och tvåfaktorsautentisering.
Anta att det finns en organisation som heter Fintech Innovations Inc.; säker förvaring av certifikat förhindrar obehörig åtkomst till dess kodsigneringscertifikat. Organisationen genomför också regelbundna certifikatrevisioner för att säkerställa att varje certifikat används som avsett. Dessutom använder den tvåfaktorsautentisering för certifikatåtkomst, vilket avsevärt minskar riskerna för obehörig åtkomst genom komprometterade inloggningsuppgifter.
2. Komprometterad byggmiljö
Supply chain attacker riktar sig ofta mot mjukvaruutvecklingsföretags byggda miljöer. Genom att kompromettera dessa system kan de injicera skadlig kod i slutprodukten. Därför måste utvecklare införa robusta säkerhetsåtgärder för byggda miljöer, inklusive kontinuerlig övervakning, säkra åtkomstkontroller och sårbarhetsbedömningar.
Den ovan nämnda organisationen implementerar en kontinuerlig övervakningslösning som spårar aktiviteter i realtid inom sina utvecklings- och byggmiljöer. Den tillämpar också strikta åtkomstkontroller i sina byggmiljöer. Fintech Innovations Inc. genomför också regelbundna sårbarhetsbedömningar av den byggda miljön för att åtgärda och identifiera potentiella svagheter.
Bästa praxis för säker kodsignering
För att mildra risker med kodsignering och för att skydda mot attacker i leveranskedjan måste företag implementera följande bästa praxis:
-
Säker nyckelhantering
Organisationer måste skydda de privata nycklar som används för kodsignering, vilket säkerställer deras säkra lagring och åtkomst för behöriga användare. De måste använda stark kryptering, HSM (hårdvarusäkerhetsmoduler)och regelbunden nyckelrotation för att minimera effekterna av en komprometterad nyckel. Google är till exempel en välkänd organisation som använder säker nyckelhantering för samdesign, vilket hjälper dem att hålla cyberangripare borta.
-
CLM, eller certifikatlivscykelhantering
Organisationer måste etablera en robust struktur för utfärdande, återkallelse och förnyelse av certifikat. De måste implementera strikta verifieringsprocesser när de förnyar eller begär certifikat. Dessutom måste de övervaka och granska certifikat som används och omedelbart återkalla alla utgångna eller komprometterade certifikat.
-
Bygg systemsäkerhet
Organisationer måste också stärka säkerhetsåtgärderna kring den byggda miljön, inklusive intrångsdetekteringssystem, säker åtkomstkontroll och kontinuerlig övervakning. De behöver regelbundet uppdatera och uppdatera byggverktyg och beroenden för att minska kända sårbarheter.
-
Försörjningskedjans integritet
Organisationer måste implementera strikta kontroller under hela programvaruutvecklingens livscykel, inklusive kontinuerlig integration och driftsättning (CI/CD) pipelines, säkra kodförråd och regelbundna säkerhetsrevisioner. De måste också validera integriteten hos tredjepartsbibliotek och komponenter innan de integreras i programvaruprojekt.
-
Användarmedvetenhet och utbildning
De behöver utbilda användarna om vikten av kodsignering och hur man verifierar programvarans autentisering. De behöver också öka medvetenheten om potentiella risker och vanliga attackvektorer, såsom nätfiskeförsök eller social ingenjörskonst.
Slutsats
Den senaste tidens ökning av attacker mot leveranskedjor, såsom den sofistikerade attacken mot Python-utvecklare, understryker en avgörande sårbarhet i vårt digitala ekosystem. Organisationer kan implementera omfattande strategier för att minska dessa risker, från säker certifikatlagring och regelbundna granskningar till kontinuerlig övervakning och strikta åtkomstkontroller i byggmiljöer.
Dessutom är det viktigt att anamma bästa praxis för säker kodsignering för att stärka försvaret mot dessa lömska hot. CodeSign Secure säkerställer att det inte förekommer någon manipulation från obehöriga parter och att den publicerade programvaran kommer från den ursprungliga utgivaren. Det skyddar dig också mot attacker i leveranskedjan.
