← Все статьи
Атаки на цепочки поставок ПО: почему рутинная установка софта становится точкой входа в корпоративные сети и как защититься от «троянов в репозиториях»

Атаки на цепочки поставок ПО: почему рутинная установка софта становится точкой входа в корпоративные сети и как защититься от «троянов в репозиториях»

Атаки на цепочки поставок программного обеспечения, при которых хакеры внедряют вредоносный код в легитимное ПО, когда-то были редкостью, но теперь превратились в почти еженедельные инциденты. Группа TeamPCP взломала сотни открытых инструментов, шантажирует жертв и подрывает доверие к экосистеме разработки.

Поддельные инсталляторы как новый вектор атак: почему рутинная установка софта с

Во вторник вечером GitHub объявил, что стал жертвой такой атаки: разработчик установил «отравленное» расширение для VSCode. Хакеры TeamPCP получили доступ к примерно 4000 репозиториев GitHub, подтвердив компрометацию как минимум 3800 из них, все они содержали код самой GitHub, а не клиентов.

Это лишь последний инцидент в самой продолжительной серии атак на цепочки поставок. По данным Socket, TeamPCP за последние месяцы провела 20 волн атак, скрыв вредоносное ПО в более чем 500 различных программах. Жертвами стали сотни компаний, включая OpenAI и Mercor.

Тактика TeamPCP основана на циклической эксплуатации разработчиков: хакеры получают доступ к сети, где разрабатывается популярный инструмент, внедряют в него вредоносное ПО, которое попадает на машины других разработчиков. Затем они крадут учетные данные и публикуют вредоносные версии других инструментов, создавая «маховик» компрометаций.

Группа автоматизировала атаки с помощью самораспространяющегося червя Mini Shai-Hulud, который создает репозитории с украденными учетными данными. Название отсылает к «Дюне» и более раннему червю Shai-Hulud. TeamPCP также использует даркнет-сайт с регги-музыкой и заявлениями о продаже данных.

Поддельные инсталляторы как новый вектор атак: почему рутинная установка софта с

Эксперты отмечают, что ключевым фактором успеха TeamPCP являются долгоживущие учетные данные в средах разработки. Рекомендуется регулярно ротировать токены доступа и ограничивать привилегии. Также советуют «возрастное ограничение» обновлений: не устанавливать свежие версии сразу, а выдерживать паузу для проверки на вредоносность.

«Когда вредоносное ПО достигает вашей машины, уже слишком поздно», — предупреждает Филипп Буркхардт из Socket. Необходимо проверять обновления перед развертыванием и использовать «период охлаждения».

Источник: wired.com

Дополнительные источники: flare.io, arstechnica.com, socket.dev, huntress.com, comparitech.com, microsoft.com, blog.hunterstrategy.net, cybersecuritynews.com