Хакери са използвали слабост в неактуални сървъри на руската платформа за видеоконференции TrueConf и са подменили инсталатор за корпоративни клиенти. Така служители са могли да изтеглят файл от познат източник, без да подозират, че той съдържа инструмента за отдалечен достъп PhantomCore.
Почти по същото време атаката ChainDrop е засегнала npm – едно от най-големите хранилища за готови софтуерни компоненти. След пробив в GitHub профила на разработчик злонамерен код е попаднал в над 1300 пакета с общо близо 2 млрд. месечни изтегляния.
Сред компаниите, които използват засегнати компоненти, са Deliveroo, Picsart и ServiceTitan. Те не са били пряка цел на нападателите, но рискът е достигнал до тях чрез софтуерни зависимости, включени в собствените им системи.
Този тип пробиви се нарича атака по веригата на доставка. Вместо да проникнат директно в мрежата на дадена организация, извършителите атакуват неин доставчик, външна библиотека, софтуерен продукт или акаунт на разработчик. Така злонамереният код може да стигне до много компании чрез обичайни процедури по инсталация и обновяване.
При ChainDrop анализатори са установили, че кодът изтегля допълнителен модул, стартира скрипт за кражба на данни и след това премахва следите си още преди инсталацията да приключи. Подобно поведение затруднява традиционните проверки, които разчитат основно на известни файлови сигнатури и на репутацията на източника.
Затова компаниите трябва да следят и действията на програмите след тяхното стартиране – например необичайни процеси, опити за достъп до чувствителни данни или връзки с непознати външни сървъри. Важни остават и мерките за защита на потребителските профили: силни пароли, многофакторно удостоверяване и обучение срещу фишинг.
Редовните обновления продължават да са основна защита. В случая с TrueConf именно липсата на актуализации на сървърите е позволила първоначалното проникване. Двата инцидента обаче показват, че само инсталирането на нови версии не е достатъчно, когато самият канал за разпространение или използван компонент вече е под чужд контрол.
