Погружение в мир корпоративной информационной безопасности
🗓 Анонсы ИБ-событий
🧠 Экспертные материалы
Обсудить 👉🏼 https://t.me/codeibcommunity
Купить рекламу: https://telega.in/c/codeibnews
Узнать про наше обучение: https://codeib.academy
Post #4139
419

Supply chain-атака: как вредоносный код может попасть в систему через «доверенное» ПО #опытэкспертов
Материалом поделился Виктор Бобыльков, директор по кибербезопасности MWS Cloud, в рамках образовательного курса «Директор по кибербезопасности 8.0».
📌 Supply chain атака на цепочку поставок ПО — это компрометация любого звена между разработкой компонента и его исполнением в продуктивной среде.
Атака приходит через доверенный канал. Цифровая подпись валидна. Контрольная сумма «правильная» (для подменённой версии). Источник — официальный репозиторий. Классический периметровый контроль (МСЭ, EDR, антивирус на конечной точке) — слеп.
Компрометация может произойти на разных этапах:
1. Мейнтейнер проекта
Атаки через социальную инженерию, фишинг, инсайдерские действия или компрометацию рабочей станции разработчика.
2. Репозиторий пакетов
Такие экосистемы как npm, PyPI, NuGet, RubyGems подвержены атакам типа typosquatting и dependency confusion.
3. CI/CD pipeline
Утечка токенов, поддельные раннеры и другие атаки на процессы сборки позволяют внедрить вредоносный код еще до попадания приложения в продуктивную среду.
4. Контейнерные образы
Уязвимые layers, или backdoors могут присутствовать в образах операционных систем и контейнеров, которые используются при сборке приложений.
5. Зеркала и прокси
Компрометация промежуточных точек доставки позволяет подменять бинарные файлы при загрузке.
6. Подпись и трасты
Ошибки верификации публикации и проблемы с настройкой доверенных механизмов также могут стать точкой входа для злоумышленников.
Атака может быть заложена на этапе сборки, а затем незаметно попасть в продакшн вместе с привычными зависимостями, Docker-образами или библиотеками. При этом всё будет выглядеть легитимно: источник официальный, подписи, а компоненты используются через давно проверенные каналы.
Узнайте подробнее о построении технологического стека, Open Source и реальных supply chain-атаках на третьем модуле образовательного курса «Директор по кибербезопасности 8.0».
#ДиректорПоИБ
Материалом поделился Виктор Бобыльков, директор по кибербезопасности MWS Cloud, в рамках образовательного курса «Директор по кибербезопасности 8.0».
📌 Supply chain атака на цепочку поставок ПО — это компрометация любого звена между разработкой компонента и его исполнением в продуктивной среде.
Атака приходит через доверенный канал. Цифровая подпись валидна. Контрольная сумма «правильная» (для подменённой версии). Источник — официальный репозиторий. Классический периметровый контроль (МСЭ, EDR, антивирус на конечной точке) — слеп.
Компрометация может произойти на разных этапах:
1. Мейнтейнер проекта
Атаки через социальную инженерию, фишинг, инсайдерские действия или компрометацию рабочей станции разработчика.
2. Репозиторий пакетов
Такие экосистемы как npm, PyPI, NuGet, RubyGems подвержены атакам типа typosquatting и dependency confusion.
Например, злоумышленники могут разместить пакет с максимально высокой версией. Если разработчики используют тег latest на другой версии, то они получат скомпрометированный, хакерский пакет.
3. CI/CD pipeline
Утечка токенов, поддельные раннеры и другие атаки на процессы сборки позволяют внедрить вредоносный код еще до попадания приложения в продуктивную среду.
4. Контейнерные образы
Уязвимые layers, или backdoors могут присутствовать в образах операционных систем и контейнеров, которые используются при сборке приложений.
5. Зеркала и прокси
Компрометация промежуточных точек доставки позволяет подменять бинарные файлы при загрузке.
6. Подпись и трасты
Ошибки верификации публикации и проблемы с настройкой доверенных механизмов также могут стать точкой входа для злоумышленников.
Атака может быть заложена на этапе сборки, а затем незаметно попасть в продакшн вместе с привычными зависимостями, Docker-образами или библиотеками. При этом всё будет выглядеть легитимно: источник официальный, подписи, а компоненты используются через давно проверенные каналы.
Именно поэтому атаки на цепочки поставок ПО стали одной из ключевых моделей угроз последних лет.
Узнайте подробнее о построении технологического стека, Open Source и реальных supply chain-атаках на третьем модуле образовательного курса «Директор по кибербезопасности 8.0».
#ДиректорПоИБ
- ❤ 1
- ⚡ 1
- 🔥 1
















