Атаки на цепочки поставок
Атака на цепочку поставок (англ. supply chain attack) — это тип кибератаки, при которой злоумышленник внедряет вредоносный код или компрометирует уязвимости не в целевую систему напрямую, а в менее защищённые элементы её экосистемы: поставщиков программного обеспечения, аппаратных компонентов, сервисов или обновлений. Целью является получение доступа к конечной цели через доверенные каналы связи, используя доверие, которое жертва испытывает к своим партнёрам.
Механизм и принцип действия
Атаки на цепочки поставок эксплуатируют фундаментальный принцип безопасности: доверие. Организации обычно тщательно защищают собственные сети, но менее строго контролируют безопасность своих поставщиков. Злоумышленник находит слабое звено в цепочке — небольшую компанию-разработчика, сервис облачного хранения, систему управления контентом или даже производителя аппаратного обеспечения — и компрометирует его.
После этого вредоносный код или модифицированный компонент попадает к конечному потребителю через легитимные каналы распространения: обновления программного обеспечения, установочные пакеты, прошивки устройств или даже через физические поставки оборудования. Жертва, доверяя своему поставщику, устанавливает вредоносное ПО без дополнительной проверки.
Классификация атак на цепочки поставок
Атаки на цепочки поставок можно классифицировать по точке внедрения вредоносного кода.
Атаки на этапе разработки ПО
Злоумышленник внедряет вредоносный код в исходный код или сборочные скрипты легитимного программного обеспечения во время его разработки. Это может происходить через:
- Компрометацию репозитория кода (например, GitHub, GitLab).
- Внедрение вредоносных зависимостей (библиотек с открытым исходным кодом).
- Подмену компилятора или инструментов сборки (атака на цепочку инструментов, как в случае с компилятором Ken Thompson).
Атаки на этапе распространения (обновления)
Наиболее распространённый тип. Злоумышленник взламывает сервер обновлений или инфраструктуру доставки программного обеспечения (CDN) и подменяет легитимное обновление на вредоносное. Пользователи, доверяя механизму автоматического обновления, устанавливают заражённую версию.
Атаки на этапе поставки аппаратного обеспечения
Вредоносное ПО или «закладки» внедряются в аппаратное обеспечение на этапе производства или логистики. Это может быть:
- Модификация прошивки (BIOS, UEFI, контроллеры жёстких дисков).
- Внедрение вредоносных микросхем на плату.
- Перехват и модификация устройств во время транспортировки.
Атаки на сторонние сервисы и библиотеки
Злоумышленник компрометирует популярную библиотеку с открытым исходным кодом или облачный сервис, который используется множеством разработчиков. После этого вредоносный код распространяется на все проекты, использующие эту библиотеку. Пример — атака на библиотеку event-stream в экосистеме Node.js.
Известные примеры атак
Атака на SolarWinds (2020)
Одна из самых масштабных и известных атак на цепочку поставок. Злоумышленники, предположительно связанные с российской разведкой (группа APT29, также известная как Cozy Bear), внедрили вредоносный код в обновление программного обеспечения SolarWinds Orion — популярной системы управления IT-инфраструктурой. Вредоносное обновление, получившее название SUNBURST, было автоматически загружено и установлено тысячами организаций по всему миру, включая правительственные учреждения США (министерства обороны, финансов, энергетики), крупные корпорации (Microsoft, Cisco, FireEye) и телекоммуникационные компании. Атака позволила злоумышленникам получить долгосрочный доступ к сетям жертв и похитить значительные объёмы данных.
Атака на Kaseya (2021)
Группа вымогателей REvil (впоследствии ликвидирована правоохранительными органами) использовала уязвимость нулевого дня в программном обеспечении Kaseya VSA — платформе для удалённого управления IT-инфраструктурой. Внедрив вредоносное обновление, злоумышленники зашифровали данные более чем 1500 компаний по всему миру, использующих услуги управляемых поставщиков (MSP), которые в свою очередь использовали Kaseya. Атака продемонстрировала, как компрометация одного поставщика может парализовать сотни конечных клиентов.
Атака на NotPetya (2017)
Хотя NotPetya часто классифицируется как вымогательское ПО, его распространение было основано на атаке на цепочку поставок. Вредоносное ПО было внедрено в обновление украинского бухгалтерского программного обеспечения M.E.Doc. Атака, приписываемая российским военным хакерам (группа Sandworm), нанесла ущерб в миллиарды долларов, поразив компании по всему миру, включая датскую судоходную компанию Maersk, американскую фармацевтическую компанию Merck и российскую нефтяную компанию «Роснефть».
Компрометация библиотеки event-stream (2018)
Злоумышленник получил контроль над популярной библиотекой с открытым исходным кодом event-stream для Node.js (более 2 миллионов загрузок в неделю) и добавил в неё вредоносный код, который крал биткойны из кошельков пользователей. Атака затронула множество проектов, которые использовали эту библиотеку как зависимость, включая приложения для работы с криптовалютами.
Последствия и ущерб
Атаки на цепочки поставок приводят к серьёзным последствиям:
- Утечка данных: Похищение конфиденциальной информации (персональные данные, коммерческая тайна, государственные секреты).
- Финансовые потери: Прямые убытки от вымогательства, затраты на восстановление систем, штрафы регуляторов, потеря доходов из-за простоя бизнеса.
- Репутационный ущерб: Потеря доверия клиентов и партнёров, ухудшение рыночной позиции.
- Нарушение критической инфраструктуры: Атаки на энергетику, транспорт, здравоохранение и государственное управление могут привести к сбоям в работе жизненно важных систем.
- Юридические риски: Судебные иски от пострадавших сторон, расследования со стороны государственных органов.
Методы защиты
Защита от атак на цепочки поставок требует комплексного подхода, включающего технические, организационные и правовые меры.
Технические меры
- Аудит зависимостей: Регулярная проверка используемых библиотек и компонентов с открытым исходным кодом на наличие известных уязвимостей (использование инструментов SCA — Software Composition Analysis).
- Верификация обновлений: Проверка цифровых подписей и хешей (SHA) всех загружаемых обновлений и установочных пакетов.
- Изоляция сред: Использование песочниц (sandbox) и контейнеризации для тестирования обновлений перед их развёртыванием в производственной среде.
- Управление уязвимостями: Своевременное применение патчей безопасности, мониторинг уязвимостей в используемом ПО.
- Мониторинг аномалий: Использование систем обнаружения вторжений (IDS) и анализа поведения (UEBA) для выявления подозрительной активности, связанной с обновлениями.
Организационные меры
- Оценка рисков поставщиков: Проведение аудитов безопасности поставщиков, требование соответствия стандартам (например, ISO 27001, SOC 2).
- Минимизация доверия: Принцип «нулевого доверия» (Zero Trust) — не доверять никому, включая поставщиков, без явной проверки.
- Разработка политик безопасности: Чёткие процедуры для управления обновлениями, контроля доступа и реагирования на инциденты.
- Обучение сотрудников: Повышение осведомлённости о рисках, связанных с цепочками поставок, и методах социальной инженерии.
Правовые и регуляторные меры
- Включение требований безопасности в контракты: Обязательства поставщиков по обеспечению безопасности, уведомлению об инцидентах и проведению аудитов.
- Соблюдение отраслевых стандартов: Выполнение требований регуляторов (например, ФСТЭК России, ЦБ РФ, GDPR, NIST) в отношении цепочек поставок.
- Страхование киберрисков: Полис страхования может покрыть часть финансовых потерь от атаки.
Законодательство Российской Федерации
В Российской Федерации вопросы безопасности цепочек поставок регулируются рядом нормативных актов, в первую очередь в сфере критической информационной инфраструктуры (КИИ). Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» обязывает субъекты КИИ использовать сертифицированные средства защиты информации и импортозамещающее ПО. Приказ ФСТЭК России № 239 устанавливает требования к обеспечению безопасности значимых объектов КИИ, включая меры по контролю за поставщиками и обновлениями. Также действуют методические документы ФСТЭК по защите от атак на цепочки поставок, рекомендующие проводить оценку доверия к поставщикам и верификацию поставляемого ПО.
Источники
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований к обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
- «Методика оценки угроз безопасности информации» (ФСТЭК России).
- Отчёт «SolarWinds Cyberattack: A Case Study» (CISA, 2021).
- «Kaseya VSA Supply Chain Ransomware Attack» (FBI, 2021).
- «NotPetya: The State-Sponsored Cyberattack That Changed the World» (Wired, 2018).
- «The Event-Stream Incident: A Supply Chain Attack on npm» (Snyk, 2018).
- «Supply Chain Attacks: A Growing Threat to Global Security» (ENISA, 2021).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →