Атаки на цепочку поставок: что спросить у веб-разработчика

Хакерская группа заразила сотни open-source пакетов и взломала более тысячи компаний до ареста участников. Вот как это касается вашего сайта — и что спросить у разработчика.

Большинство корпоративных сайтов и приложений построены на сотнях небольших open-source пакетов, написанных незнакомыми людьми. В прошлом году хакерская группа TeamPCP превратила этот факт в оружие: она внедрила вредоносный код в широко используемое open-source ПО, украла аккаунты разработчиков и с их помощью заражала всё новое и новое программное обеспечение. Как сообщает Ars Technica, команда анализа угроз Google месяцами держала своего агента во внутреннем круге группы, а в прошлом месяце были арестованы два австралийца чуть старше двадцати лет — предполагаемые ключевые участники.

Что произошло на самом деле

Группа взломала цепочку известных инструментов для разработчиков, среди которых сканер безопасности Trivy, инструмент для работы с AI API LiteLLM, веб-библиотека TanStack, инфраструктура компании по безопасности Checkmarx и AI-платформа Mistral AI. Каждый взлом давал атакующим новые учётные данные разработчиков, которые они использовали для заражения следующего инструмента. Иногда они запускали самораспространяющегося червя под названием Mini Shai-Hulud — в честь песчаных червей из «Дюны» — чтобы автоматизировать этот цикл.

Результат: взломано более тысячи компаний, включая репозиторий кода GitHub, компанию по обработке данных Mercor, а также устройства сотрудников OpenAI и Европейской комиссии. Австралийская полиция оценивает добычу более чем в полмиллиона учётных записей пользователей. Примечательно, что группе не удалось толком заработать на этом — по оценке исследователя Google, вымогательские платежи составили лишь десятки тысяч долларов, — поэтому она объединилась с другой группировкой, ShinyHunters, которая затем сама использовала украденные данные. У аналитика Google был доступ к серверу с украденными учётными данными, и компания обратилась к провайдерам вроде Amazon Web Services и Microsoft, чтобы аннулировать их прежде, чем ими успеют воспользоваться.

Ещё одна деталь, которую стоит запомнить: кто-то из группы использовал AI-инструмент, чтобы создать zero-day эксплойт, обходящий двухфакторную аутентификацию в широко используемом ПО для входа в систему. Google получил код, подтвердил, что он работает после небольших изменений, и предупредил разработчика, который выпустил патч.

Почему это касается вашего бизнеса

Вам не обязательно быть технологической компанией, чтобы оказаться в зоне поражения. Если ваш сайт, магазин или мобильное приложение построены на современных инструментах, ваш разработчик подключает сторонние пакеты кода, а те, в свою очередь, подключают ещё больше пакетов. Один заражённый пакет в этой цепочке работает с теми же правами, что и остальной код. Он может незаметно читать всё, что доступно вашему серверу: данные клиентов, информацию о заказах, ключи платёжного провайдера, токены CRM.

Второй путь — это аккаунты. Большая часть этой кампании строилась на украденных учётных данных и токенах доступа разработчиков, а не на изощрённых атаках на самих жертв. Если человек или агентство, построившее ваш сайт, хранит пароль от хостинга, ключ от базы данных и токен платёжного провайдера в переписке в чате или на личном ноутбуке — это ваша уязвимость, не их. И деталь про двухфакторную аутентификацию имеет значение: второй фактор всё ещё стоит иметь, но это не гарантия.

Вопросы, которые стоит задать разработчику в этом месяце

  • Есть ли у нас список того, от чего зависит наш проект? Попросите файл зависимостей и lock-файл, а также уточните, закреплены ли сторонние пакеты на фиксированных версиях, а не обновляются автоматически на то, что было опубликовано вчера ночью.
  • Кто держит какие учётные данные и где? Хостинг, домен, база данных, платёжный провайдер, CRM, API мессенджеров. Попросите письменный список аккаунтов, кто имеет к ним доступ и где хранятся секреты. Общий чат — это не хранилище.
  • Защищены ли аккаунты разработчиков и администраторов двухфакторной аутентификацией, и можем ли мы отозвать доступ за час? Включая бывших подрядчиков и всех, кто покинул проект.
  • Что происходит, когда становится известно, что используемый нами пакет заражён? Спросите, кто следит за такими предупреждениями и как быстро выходит исправление. «Пока никто» — тоже валидный и полезный ответ.
  • Отделены ли наши боевые секреты от тестовых, и как часто они меняются? Токены, которые никогда не меняются, — это токены, которые остаются полезными тому, кто их украл.

Спокойный вывод из этой истории

Эта кампания закончилась арестами, кротом внутри группы и предательством одного партнёра другим. Это хороший исход, но он был удачей, наложенной на профессиональную работу, и он не масштабируется на следующую группу. Что масштабируется — так это скучная гигиена: знать, от какого кода вы зависите, знать, кто держит ваши ключи, и уметь быстро отозвать доступ. Задайте пять вопросов выше. Если ваш разработчик отвечает на них чётко, вы в лучшем положении, чем большинство из тысячи с лишним компаний, пострадавших в этой истории.

ИсточникНаписано по материалу Ars Technica. Оригинал: An undercover Google analyst infiltrated a notorious supply-chain hacking gang

Ещё статьиВсе статьи
Внутр. инструменты · 4 мин чтения

Исследователи взломали OpenAI с помощью Claude. Что делать малому бизнесу

Команда из трёх человек соединила баг с изображениями на форуме и уязвимость захвата аккаунтов, используя обычную готовую ИИ-модель. Вот базовая гигиена, которую стоит навести любой небольшой компании.

по материалам TechCrunch
Внутр. инструменты · 4 мин чтения

Кандидаты-дипфейки и простые проверки при найме, которые реально работают

Фальшивые кандидаты, фальшивые рекрутеры и вредонос в тестовых заданиях превращают собеседования в канал атаки. Рассказываем, как устроены эти схемы и какие проверки небольшая компания может внедрить уже на этой неделе.

по материалам Habr
Внутр. инструменты · 4 мин чтения

Атаки ClickFix и фальшивая CAPTCHA, которой доверяют ваши сотрудники

Фальшивая CAPTCHA просит посетителя вставить одну строку в Windows Run или терминал Mac. Это вся атака целиком, и сейчас она распространяет вредоносное ПО через взломанные сайты повсюду. Вот правило для сотрудников, которое её останавливает.

по материалам Ars Technica