TGViewer
Makrushin Makrushin @makrushin · 3.87K subscribers
Post #219 1.04K
Роль цепочки поставок в снижении стоимости атаки

Мотив атакующего: достижение цели операции при минимальном количестве вложенных ресурсов.

На практике в большинстве атак этот мотив сводится к задаче: достижение цели операции за наименьшее количество шагов. Каждый дополнительный шаг увеличивает вероятность обнаружения и требует дополнительный ресурс для обеспечения безопасности всей операции.

Стадия получения первичного доступа определяет дальнейший сценарий атаки и количество шагов до цели. Оказаться на рабочей станции случайного сотрудника, у которого нет доступа к интеллектуальной собственности, и оказаться в инфраструктуре разработчика - заметная разница для атакующего.

Средства «массового поражения» (spearphishing, credentials stuffing, эксплуатация уязвимостей в периметре и прочее) не гарантируют надежный Initial Access и в последствии требуют дополнительного взаимодействия с инфраструктурой. Другое дело - манипуляция зависимостями в цепочке поставок:

1. вероятность обнаружения атаки ниже, потому что нет прямого контакта с жертвой - она сама обеспечивает доставку импланта в свою инфраструктуру;
2. сохраняется возможность «массового заражения» зависимостей и автоматизации этого процесса;
3. ускорение разработки ведет к росту переиспользования готового кода, а это значит, что поверхность атаки постоянно растет и вместе с ней растет вероятность попадания в целевую инфру.

Совокупность этих факторов делает уязвимости в цепочке поставок относительно дешевым средством получения качественного доступа.
Verizon Enterprise Event Chains & Attack Paths The Data Breach Investigations Report is an annual analysis of real world security incidents and breaches. In this section of the 2019 DBIR, Verizon Enterprise Solutions examines attack paths and event chains to determine how to limit exposure to threats.
  • 👍 2
More from @makrushin
  1. Sep 22, 2026Семантические импланты меняют правила выявления вредоносной активности. Когда она переноси…
  2. Sep 9, 2026Спустился с горы в Красную Поляну, чтобы рассказать про безопасность агентской разработки.
  3. Sep 4, 2026Атакующие модели внутри продуктов для защиты Подсмотрел недавние анонсы крупных глобальных…
  4. Aug 27, 2026Анализ причины действия для защиты ИИ-агентов Интересный подход к защите агентов от prompt…
  5. Aug 21, 2026По мотивам нашего доклада опубликовали статью о поверхности атаки на ИИ-агентов в разработ…
  6. Aug 12, 2026Зашёл в Shodan, чтобы поискать MCP-инструменты. Нашёл. 1699 MCP-серверов оказались доступн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →