TGViewer
Код ИБ: ИИ & КиберБезопасность Код ИБ: ИИ & КиберБезопасность @codeibnews · 6.89K subscribers
Post #4139 419
Supply chain-атака: как вредоносный код может попасть в систему через «доверенное» ПО #опытэкспертов

Материалом поделился Виктор Бобыльков, директор по кибербезопасности MWS Cloud, в рамках образовательного курса «Директор по кибербезопасности 8.0».

📌 Supply chain атака на цепочку поставок ПО — это компрометация любого звена между разработкой компонента и его исполнением в продуктивной среде.

Атака приходит через доверенный канал. Цифровая подпись валидна. Контрольная сумма «правильная» (для подменённой версии). Источник — официальный репозиторий. Классический периметровый контроль (МСЭ, EDR, антивирус на конечной точке) — слеп.

Компрометация может произойти на разных этапах:

1. Мейнтейнер проекта
Атаки через социальную инженерию, фишинг, инсайдерские действия или компрометацию рабочей станции разработчика.

2. Репозиторий пакетов
Такие экосистемы как npm, PyPI, NuGet, RubyGems подвержены атакам типа typosquatting и dependency confusion.

Например, злоумышленники могут разместить пакет с максимально высокой версией. Если разработчики используют тег latest на другой версии, то они получат скомпрометированный, хакерский пакет.


3. CI/CD pipeline
Утечка токенов, поддельные раннеры и другие атаки на процессы сборки позволяют внедрить вредоносный код еще до попадания приложения в продуктивную среду.

4. Контейнерные образы
Уязвимые layers, или backdoors могут присутствовать в образах операционных систем и контейнеров, которые используются при сборке приложений.

5. Зеркала и прокси
Компрометация промежуточных точек доставки позволяет подменять бинарные файлы при загрузке.

6. Подпись и трасты
Ошибки верификации публикации и проблемы с настройкой доверенных механизмов также могут стать точкой входа для злоумышленников.

Атака может быть заложена на этапе сборки, а затем незаметно попасть в продакшн вместе с привычными зависимостями, Docker-образами или библиотеками. При этом всё будет выглядеть легитимно: источник официальный, подписи, а компоненты используются через давно проверенные каналы.

Именно поэтому атаки на цепочки поставок ПО стали одной из ключевых моделей угроз последних лет.


Узнайте подробнее о построении технологического стека, Open Source и реальных supply chain-атаках на третьем модуле образовательного курса «Директор по кибербезопасности 8.0».

#ДиректорПоИБ
  • ❤ 1
  • ⚡ 1
  • 🔥 1
More from @codeibnews
  1. Oct 2, 2026От уязвимости к инциденту: как понять, что реально атакуют, что чинить первым и где искать…
  2. Oct 1, 2026Конференция Код ИБ в Екатеринбурге: ИИ, новые риски и задачи ИБ 🗓 15 октября, начало в 9:…
  3. Oct 1, 2026КиберДень Один в поле воин: как закрыть весь путь службы ИБ одной системой 🗓 7 октября в…
  4. Sep 30, 2026📌 Основные положения методики анализа уязвимостей #опытэкспертов Материал предоставил Вал…
  5. Sep 30, 2026#РазговорыНЕпроИБ с CEO Phishman Алексеем Горелкиным 🗓 9 октября в 14:30 (МСК) ➡️ Ссылка…
  6. Sep 28, 2026По случаю Международного дня всеобщего доступа к информации, который отмечается 28 сентябр…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →