מה זה מתקפת שרשרת אספקה, ולמה הפעם באמת לא עשיתם שום דבר לא בסדר?
התוסף שהתקנתם לדפדפן עבד חודשים בלי תקלה. יום אחד הוא מתעדכן לבד, כמו תמיד, ובגרסה החדשה יש גם קוד שקורא מה שאתם מקלידים. לא לחצתם על קישור חשוד ולא הורדתם קובץ ממקום מפוקפק, פשוט המשכתם להשתמש במשהו שכבר סמכתם עליו. לזה קוראים מתקפת שרשרת אספקה: התוקף אינו בא אליכם, הוא בא אל מי שמייצר את התוכנה שאתם מריצים.
המפעל, לא המכולת
בואו נצא לרגע מהמחשב. אתם קונים חלב ולא בודקים כל בקבוק, כי אתם מניחים שמישהו כבר בדק במקום שבו הוא נוצר. ההנחה הזאת חוסכת לכם המון זמן, והיא גם הסיבה שמספיק להרעיל נקודה אחת במפעל כדי להגיע לכל מי שקנה חלב באותו בוקר. אף אחד מהקונים לא התרשל.
בתוכנה זה עובד אותו דבר. כמעט כל אפליקציה שאתם מריצים בנויה מחתיכות שכתבו אנשים אחרים: ספריות קוד פתוחות, תוספים לדפדפן, ערכות פיתוח מוכנות, שירותי ענן. מי שכתב את האפליקציה לא כתב את רובה, הוא הרכיב אותה מרכיבים של אחרים. תוקף שמצליח להכניס שורות משלו לרכיב פופולרי אחד נכנס איתן פנימה בעדכון הבא, אל כל מי שמשתמש באותו רכיב.
וכאן הקושי האמיתי: אין מה לזהות. ההודעה אינה מזויפת, האתר אינו מתחזה, והעדכון באמת הגיע מהיצרן.
איפה פוגשים את זה
רוב האנשים מקבלים תוכנה בשלוש דרכים: חנות האפליקציות, עדכון אוטומטי שרץ ברקע, ומחשב שמישהו אחר הגדיר עבורם בעבודה. שלוש הדרכים האלה הן שרשרת אספקה, וכולן כבר שימשו לתקיפה.
הצורה הנפוצה היא הרעלה של ספריית קוד שמפתחים מושכים אליהם אוטומטית. סיקרנו כאן השתלטות על חשבון של מתחזק ופרסום גרסה מורעלת של ספרייה שנמצאת באלפי פרויקטים, שגנבה את הסיסמאות השמורות בכרום, בברייב ובאדג'.
הצורה השנייה נוגעת ישירות לצרכן, כי היא רוכבת על מנגנון העדכונים עצמו. חוקרי קספרסקי מצאו אפליקציה בלי שום ממשק על מסכי מולטימדיה לרכב, שהגיעה דרך מנגנון העדכונים של המסך. השלישית מסבירה למה "חתום ומאומת" אינו הוכחה: קבוצה שגנבה תעודות חתימת קוד אמיתיות מרשות תעודות חתמה בהן נוזקה, והמערכת קיבלה אותה בלי להתלונן.
מה כן אפשר לעשות
צמצמו את מספר הספקים. כל תוסף, אפליקציה ושירות שמותקנים אצלכם הם עוד גורם שאתם סומכים עליו בלי לבדוק. פתחו את רשימת התוספים בדפדפן (בכרום, chrome://extensions) ואת רשימת האפליקציות בטלפון, ומחקו כל מה שלא נגעתם בו בחודשים האחרונים.
התקינו רק ממקור רשמי. החנויות של גוגל ואפל ואתר היצרן אינם חסינים, אבל כשתוכנה נתפסת שם היא מוסרת. קובץ APK שהגיע בהודעה בוואטסאפ לא יוסר משום מקום.
והניחו שיום אחד משהו כן ייכנס, כי בשרשרת אספקה זהירות לבדה אינה מספיקה. אימות דו-שלבי עוצר תוקף שכבר יש בידיו את הסיסמה שלכם, וגיבוי מעודכן מחזיר אתכם למקום שהייתם בו לפני. שתי השכבות האלה עובדות גם כשההדבקה הגיעה מכיוון שלא ציפיתם לו.
אתם לא באמת יכולים לבדוק את כל מי שנגע בתוכנה שרצה אצלכם. מה שכן בידיים שלכם זה כמה גורמים כאלה יש, וכמה רחוק כל אחד מהם יכול להגיע.
תגובות