Nemôžete chrániť to, čo ste si sami nainštalovali v dobrej viere.
Minulý týždeň svet IT bezpečnosti zasiahla správa o kompromitácii jednej z najpopulárnejších npm knižníc. Axios, HTTP klient s viac ako 100 miliónmi stiahnutí týždenne, bol na niekoľko hodín infikovaný škodlivým kódom. Za útokom stojí severo-kórejská štátna skupina Sapphire Sleet. A dôsledky sú ďalekosiahle.
Čo sa stalo
Útočníci najprv zacielili na hlavného vývojára knižnice Axios. Poslali mu phishingový e-mail maskovaný ako žiadosť o spoluprácu na VS Code projekte. Po otvorení projektu sa spustil škodlivý kód, ktorý útočníkom otvoril prístup k jeho vývojárskemu prostrediu a prihlasovacím údajom.
Namiesto toho, aby priamo modifikovali zdrojový kód Axios, útočníci pridali novú závislosť s názvom plain-crypto-js. Tento balíček obsahoval RAT (Remote Access Trojan) pre Windows, macOS aj Linux. Kompromitované verzie Axios 1.14.1 a 0.30.4 boli dostupné len niekoľko hodín, no pri 100 miliónoch stiahnutí týždenne to stačilo na milióny potenciálne zasiahnutých buildov.
Prečo je to také nebezpečné
Supply chain útoky sú zákerné práve preto, že obchádzajú tradičné bezpečnostné opatrenia. Vaše firewally, EDR riešenia a antivírusy sú bezmocné voči kódu, ktorý si sami stiahnete a nainštalujete ako súčasť dôveryhodnej knižnice.
Tento útok odhalil tri kritické vrstvy expozície:
- Vývojárske systémy so zdrojovým kódom a prihlasovacími údajmi
- CI/CD pipeline s prístupom k tokenom, SSH kľúčom a cloudovým credentials
- Produkčné systémy, kde sa kompromitovaný kód dostal do finálnych produktov
A nebolo to ojedinelé. V tom istom týždni bola kompromitovaná aj bezpečnostná utilita Trivy od Aquasecurity, čo viedlo k úniku zdrojového kódu a AWS kľúčov spoločnosti Cisco. Kaskádový efekt supply chain útokov v praxi.
Čo s tým môžete urobiť
Ak vaša organizácia používa open-source knižnice (a používa ich takmer každá), tu sú konkrétne kroky:
- Lockfile a pinning verzií. Nikdy nesťahujte „latest“. Definujte presné verzie vo vašom package-lock.json alebo yarn.lock.
- Software Bill of Materials (SBOM). Viete vôbec, aké závislosti máte vo vašich projektoch? Ak nie, začnite tu.
- Monitoring závislostí. Nástroje ako Socket.dev, Snyk alebo GitHub Dependabot vás upozornia na podozrivé zmeny v balíčkoch.
- Segmentácia build prostredia. CI/CD pipeline by nemal mať prístup k produkčným credentials. Princíp najmenších oprávnení platí aj tu.
- Incident response plán pre supply chain. Máte postup, čo robiť, keď sa kompromituje knižnica, na ktorej závisí váš produkt?
Záver
Supply chain útoky nie sú nový fenomén. No ich sofistikovanosť a dosah rastú. Keď štátom sponzorovaní aktéri cielia na npm ekosystém s miliardami stiahnutí, otázka nie je, či sa to dotkne aj vašej organizácie. Otázka je, kedy.
Nečakajte na incident. Začnite auditom vašich závislostí ešte dnes.
Ak si nie ste istí, kde začať, ozvite sa nám. V Cyllium pomáhame organizáciám vybudovať odolnosť voči presne takýmto hrozbám.
#ManažérKybernetickejBezpečnosti #AuditKybernetickejBezpečnosti #RiadenieKybernetickejBezpečnosti