Մատակարարման շղթայի հարձակումներ. ինչ հարցեր տալ ձեր վեբ ծրագրավորողին
Հաքերային խմբավորումը վարակել է հարյուրավոր բաց կոդով փաթեթներ և ներխուժել հազարից ավելի ընկերությունների գործունեության մեջ, մինչև ձերբակալությունները։ Ահա թե ինչպես դա հասնում է ձեր կայքին, և ինչ հարցեր տալ ձեր ծրագրավորողին։
Բիզնեսների մեծամասնության կայքերն ու հավելվածները կառուցված են հարյուրավոր փոքր, անհայտ մարդկանց կողմից գրված բաց կոդով փաթեթների վրա։ Անցյալ տարի TeamPCP անունով հաքերային խումբը այս փաստը վերածեց զենքի. նրանք վնասակար կոդ տեղադրեցին լայնորեն օգտագործվող բաց կոդով ծրագրաշարում, գողացան ծրագրավորողների հաշիվներ և օգտագործեցին այդ հաշիվները ևս ավելի շատ ծրագրաշար վարակելու համար, կրկին ու կրկին։ Ինչպես հաղորդում է Ars Technica-ն, Google-ի սպառնալիքների վերլուծության թիմն ունեցել է գաղտնի գործակալ խմբի ներքին շրջանում ամիսների ընթացքում, և անցյալ ամիս երկու քսանամյակի Ավստրալիացիներ ձերբակալվել և մեղադրանք ստացել են որպես, ենթադրաբար, հիմնական մասնակիցներ։
Ինչ իրականում տեղի ունեցավ
Խումբը վարակել է հանրահայտ ծրագրավորողական գործիքների մի շղթա, այդ թվում՝ Trivy անվտանգային սկանավորիչը, LiteLLM AI API գործիքը, TanStack վեբ գրադարանը, Checkmarx անվտանգության ընկերության ինֆրակառուցվածքը և Mistral AI հարթակը։ Յուրաքանչյուր վարակում հարձակվողներին տալիս էր ավելի շատ ծրագրավորողական հավատարմագրեր, որոնք նրանք օգտագործում էին հետագա գործիքը վարակելու համար։ Երբեմն նրանք գործադրում էին ինքնատարածվող ծրիչ, որը կոչվում էր Mini Shai-Hulud՝ ի պատիվ «Dune»-ի ավազագորտերի, ամբողջ ցիկլն ավտոմատացնելու համար։
Արդյունքում՝ ավելի քան հազար ընկերություն են ներխուժել, այդ թվում՝ GitHub կոդի պահոցը, Mercor տվյալների աութսորսինգ ընկերությունը, ինչպես նաև OpenAI-ի և Եվրոպական հանձնաժողովի աշխատակիցների սեփական սարքերը։ Ավստրալիայի ոստիկանության տվյալներով՝ գողացվել է կես միլիոնից ավելի օգտատերերի հավատարմագիր։ Ուշագրավ է, որ խումբը դժվարությամբ էր դրանից փող աշխատում. Google-ի հետազոտողի գնահատմամբ՝ միայն մի քանի տասնյակ հազար դոլար կորպարարկման վճարումների տեսքով, ուստի նրանք համագործակցեցին մեկ այլ խմբի՝ ShinyHunters-ի հետ, որը հետո ինքն օգտագործեց գողացված հավատարմագրերը։ Google-ի վերլուծաբանն ունեցել է հասանելիություն այն սերվերին, որտեղ պահվում էին գողացված հավատարմագրերը, և ընկերությունը դիմել է մատակարարներին, ինչպիսիք են Amazon Web Services-ը և Microsoft-ը, դրանք չեղարկելու համար, մինչև դրանք օգտագործվեին։
Երբ մի հանգամանք արժե հատուկ նշել. խմբի անդամներից մեկը AI գործիք է օգտագործել՝ ստեղծելու «զրո օրվա» խոցելիություն, որը շրջանցում էր երկգործոն նույնականացումը մուտքի լայն կիրառություն ունեցող ծրագրաշարում։ Google-ը ստացել է կոդը, հաստատել, որ այն աշխատում է փոքր փոփոխություններով, և զգուշացրել մշակողին, ով ուղղել է խոցելիությունը։
Ինչու է սա հասնում ձեր բիզնեսին
Ձեզ պարտադիր չէ լինել տեխնոլոգիական ընկերություն՝ պայթյունի գոտում լինելու համար։ Եթե ձեր կայքը, խանութը կամ բջջային հավելվածը կառուցված է ժամանակակից գործիքներով, ձեր ծրագրավորողը ներառում է երրորդ կողմի կոդի փաթեթներ, և այդ փաթեթները՝ ևս ավելի շատ փաթեթներ։ Այս շղթայում մեկ վարակված փաթեթը աշխատում է ձեր մնացած կոդի հետ նույն թույլտվություններով։ Այն կարող է լուռ կարդալ այն, ինչ ձեր սերվերը կարող է կարդալ. հաճախորդների գրառումները, պատվերների տվյալները, վճարային մատակարարի բանալիները, CRM-ի թոքենները։
Երկրորդ ուղին՝ հաշիվները։ Այս գործողությունների մեծ մասն իրականացվել է գողացված ծրագրավորողական հավատարմագրերով և հասանելիության թոքեններով, ոչ թե զոհերի դեմ խորամանկ խոցելիությունների միջոցով։ Եթե ձեր կայքը կառուցող մարդն կամ գործակալությունը հոստինգի գաղտնաբառը, տվյալների բազայի բանալին և վճարային մատակարարի թոքենը պահում է չաթի թեմայում կամ անհատական նոութբուքում, դա ձեր, ոչ թե նրանց խոցելիությունն է։ Եվ երկգործոն նույնականացման հանգամանքը կարևոր է. երկրորդ գործոնը դեռ արժե ունենալ, բայց դա երաշխիք չէ։
Հարցեր, որոնք արժե տալ ձեր ծրագրավորողին այս ամիս
- Ունենք արդյոք ցուցակ, թե մեր նախագիծը ինչից է կախված։ Խնդրեք dependency ֆայլը և lockfile-ը, և հարցրեք, արդյոք երրորդ կողմի փաթեթները ամրացված են կայուն տարբերակների վրա, թե ինքնաթարմացվում են ինչ-ինչ նոր հրապարակված տարբերակների վրա։
- Ո՞վ է պահում ինչ հավատարմագրեր, և որտեղ։ Հոստինգ, դոմեն, տվյալների բազա, վճարային մատակարար, CRM, հաղորդագրությունների API-ներ։ Խնդրեք գրավոր ցուցակ հաշիվների, ինչ մարդիկ ունեն հասանելիություն, և որտեղ են պահվում գաղտնիքները։ Ընդհանուր չաթի թեման պահոց չէ։
- Ծրագրավորողների և ադմինի հաշիվները պաշտպանված են երկգործոն նույնականացումով, և կարո՞ղ ենք հասանելիությունը չեղարկել մեկ ժամում։ Ներառեք նաև նախկին կապալառուներին և ցանկացած մարդու, ով դուրս է եկել նախագծից։
- Ի՞նչ է լինում, երբ մեր օգտագործած փաթեթը հայտնվում է որպես վարակված։ Հարցրեք, ով է հետևում այդ ազդագրերին, և որքան արագ դուրս է գալիս ուղղումը։ «Ոչ ոք, ներկայում» լիարժեք և օգտակար պատասխան է։
- Մեր արտադրական գաղտնիքները առանձնացված են թեստայիններից, և որքան հաճախ են դրանք թարմացվում։ Թոքեններ, որոնք երբեք չեն փոփոխվում, մնում են օգտակար նրանց համար, ով դրանք գողացել է։
Դասի հանգիստ տարբերակը
Այս գործողությունը ավարտվեց ձերբակալություններով, խմբի ներսում գործող գաղտնի գործակալով և մեկ գործընկեր խմբի կողմից մյուսին դավաճանելով։ Դա լավ արդյունք է, բայց դա բախտի և հմտության համընկնումն էր, և դա ամենևին չի ընդհանրացվում հետագա խմբերի համար։ Այն, ինչ ընդհանրացվում է, դա ձանձրալի հիգիենան է. գիտենալ, թե ինչ կոդից եք կախված, գիտենալ, ով է պահում ձեր բանալիները, և կարողանալ արագ չեղարկել հասանելիությունը։ Տվեք վերևի հինգ հարցերը։ Եթե ձեր ծրագրավորողը հստակ պատասխանում է դրանց, դուք ավելի լավ վիճակում եք, քան հազարից ավելի ընկերությունների մեծամասնությունը, որոնք հայտնվեցին այս պատմության մեջ։
ԱղբյուրԳրված է Ars Technica-ի նյութի հիման վրա։ Բնօրինակը՝ An undercover Google analyst infiltrated a notorious supply-chain hacking gang ↗