TGViewer
Пакет Безопасности Пакет Безопасности @package_security · 33.3K subscribers
Post #940 5.68K
Цепочки поставок

Я уже несколько раз упоминал в канале странную штуку под названием Supply Chain или цепочка поставок (например, тут или здесь). Собственно, настало время немного подушнить разобраться в том, что же это такое. Вдыхаем и погнали.

Лично у меня, когда я только столкнулся с этим термином и типом атак, возникли трудности с осознанием самой концепции цепочки поставок (да, я не самый одаренный безопасник), поэтому я попытаюсь разобрать то, как это работает, максимально просто и "на пальцах".

Весь мир давно осознал, что создавать что-то с нуля и своими силами очень сложно и затратно. Именно поэтому вы покупаете автомобили, а не собираете их у себя в гараже, конечно же если вы не Доминик Торетто или владелец авто VAG-группы. По той же причине многие разработчики не пишут код с нуля, а переиспользуют уже готовые библиотеки и прочие компоненты, которые за них уже кто-то когда-то создал. Многие компании точно также не делают с нуля свои базы данных или какие-то сервисы, которые можно легко купить на рынке и поставить себе, особенно, если у сотрудников уже есть опыт работы с ними.

Ну а теперь пример. Представьте, что есть на рынке компания "Борщемания", которая готовит очень вкусные борщи, которые можно заказать прямо себе на дом. А теперь представьте себе очень плохих ребят, которые задумали напакостить жильцам какого-то конкретного района, например, того, куда доставляет наша "Борщемания". Что им нужно сделать? Все верно, что-то подмешать в блюда, которые готовятся на кухне этой компании. Звучит просто, но реализовать сложно – компания заботится о своей безопасности, поэтому на кухню посторонних не пускают, везде стоят камеры, а продукты заказываются у одних и тех же проверенных поставщиков. Заметили слабость? Поставщики. Если плохие ребята смогут выяснить, у кого "Борщемания" закупает морковку или специи, то можно будет атаковать цели уже через них – поставщики то давно проверены.

По итогу мы имеем полноценную атаку на цепочку поставок: злоумышленники находят самое слабое и легкодоступное звено, например, поставщика специй. Подсыпают в эти специи, которые они поставляют разным компаниям, что-то плохое, например, слабительное. Ну а дальше уже дело техники – партия зараженного испорченного товара уходит в "Борщеманию", там их добавляют в блюда во время готовки, а потом курьеры развозят то, что получилось по своим клиентам, которые ничего не подозревают. В итоге, проблема может коснуться еще и коммунальщиков. Более того, задеть может еще и побочные цели, которые также купили те самые специи у нашего поставщика.

Вот примерно так и работает атака на цепочки поставок, только в мире кибербезопасности и IT это касается уже не специй, а коробочного ПО, библиотек, образов и прочих компонентов, которые кто-то решает не писать с нуля своими силами, а купить уже готовое. Ну а заражается это всё не слабительным, а вредоносным кодом, например. В итоге взлому подвергаются все клиенты и потребители такого испорченного ПО или его компонентов.

Да, это уже не самый актуальный тип атак – шумиха вокруг него отгремела несколько лет назад, но мир все еще не научился полноценно защищаться от подобных угроз. Если в случае с компаниями, мобильными приложениями или чем-то виртуальным атака на цепочки поставок не кажется особо опасной, то представьте себе реализацию этой атаки на чем-то физическом и связанным с обыденной жизнью.

Напоминаю, что мы все еще пользуемся мобильными телефонами и автомобилями, внутри которых может быть что-угодно. Человечество все еще пытается нацепить на себя всё больше сложной техники по типу VR-очков, а некоторые уже сейчас готовы и хотят попробовать тот самый Neuralink от Илоны Маска. А что насчет людей, которым просто необходимо жить с микроэлектроникой внутри своего организма – с теми же кардиостимуляторами? В общем, есть о чем подумать на досуге.

Ну а для тех, кто уже знал, что такое Supply Chain Attack и прекрасно понимает его опасность, держите интересный факт, чтобы не зря время потратили: глаз страуса больше, чем его мозг.

🔒 Пакет Безопасности | 💬 Чат | ⚡ Другие каналы
  • ❤ 30
  • 🔥 17
  • 👍 9
  • 😁 5
  • 👏 2
More from @package_security
  1. Oct 9, 2026Как часто вы думаете про XDR? Многие безопасники живут с целым зоопарком проприетарных и о…
  2. Oct 9, 2026В Telegram Desktop (клиент для ПК-версии) найдена опасная уязвимость Советую вам обновить…
  3. Oct 9, 2026Мне, кстати, дизель и нужен был, спасибо. ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
  4. Oct 7, 2026Почему антивирус – это не панацея «У меня стоит антивирус, значит я защищен» – одно из сам…
  5. Oct 6, 2026Знакомо? Узнали? ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
  6. Oct 4, 2026Ого, да это же дайджест!!! ⚡ Я наконец-то дописал эту универсальную инструкцию на случай,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →