Я уже несколько раз упоминал в канале странную штуку под названием Supply Chain или цепочка поставок (например, тут или здесь). Собственно, настало время
Лично у меня, когда я только столкнулся с этим термином и типом атак, возникли трудности с осознанием самой концепции цепочки поставок (да, я не самый одаренный безопасник), поэтому я попытаюсь разобрать то, как это работает, максимально просто и "на пальцах".
Весь мир давно осознал, что создавать что-то с нуля и своими силами очень сложно и затратно. Именно поэтому вы покупаете автомобили, а не собираете их у себя в гараже, конечно же если вы не Доминик Торетто
Ну а теперь пример. Представьте, что есть на рынке компания "Борщемания", которая готовит очень вкусные борщи, которые можно заказать прямо себе на дом. А теперь представьте себе очень плохих ребят, которые задумали напакостить жильцам какого-то конкретного района, например, того, куда доставляет наша "Борщемания". Что им нужно сделать? Все верно, что-то подмешать в блюда, которые готовятся на кухне этой компании. Звучит просто, но реализовать сложно – компания заботится о своей безопасности, поэтому на кухню посторонних не пускают, везде стоят камеры, а продукты заказываются у одних и тех же проверенных поставщиков. Заметили слабость? Поставщики. Если плохие ребята смогут выяснить, у кого "Борщемания" закупает морковку или специи, то можно будет атаковать цели уже через них – поставщики то давно проверены.
По итогу мы имеем полноценную атаку на цепочку поставок: злоумышленники находят самое слабое и легкодоступное звено, например, поставщика специй. Подсыпают в эти специи, которые они поставляют разным компаниям, что-то плохое, например, слабительное. Ну а дальше уже дело техники – партия
Вот примерно так и работает атака на цепочки поставок, только в мире кибербезопасности и IT это касается уже не специй, а коробочного ПО, библиотек, образов и прочих компонентов, которые кто-то решает не писать с нуля своими силами, а купить уже готовое. Ну а заражается это всё не слабительным, а вредоносным кодом, например. В итоге взлому подвергаются все клиенты и потребители такого испорченного ПО или его компонентов.
Да, это уже не самый актуальный тип атак – шумиха вокруг него отгремела несколько лет назад, но мир все еще не научился полноценно защищаться от подобных угроз. Если в случае с компаниями, мобильными приложениями или чем-то виртуальным атака на цепочки поставок не кажется особо опасной, то представьте себе реализацию этой атаки на чем-то физическом и связанным с обыденной жизнью.
Напоминаю, что мы все еще пользуемся мобильными телефонами и автомобилями, внутри которых может быть что-угодно. Человечество все еще пытается нацепить на себя всё больше сложной техники по типу VR-очков, а некоторые уже сейчас готовы и хотят попробовать тот самый Neuralink от Илоны Маска. А что насчет людей, которым просто необходимо жить с микроэлектроникой внутри своего организма – с теми же кардиостимуляторами? В общем, есть о чем подумать на досуге.
Ну а для тех, кто уже знал, что такое Supply Chain Attack и прекрасно понимает его опасность, держите интересный факт, чтобы не зря время потратили: глаз страуса больше, чем его мозг.
🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы