Tag: Tiekimo grandinės atakos

  • Kaip buvęs bankų programuotojas „CoinW“ biržoje kuria saugumo kultūrą ir valdo naujas grėsmes

    Kaip buvęs bankų programuotojas „CoinW“ biržoje kuria saugumo kultūrą ir valdo naujas grėsmes

    Nuo bankų iki kriptovaliutų

    Programuotojas Michaelis Liu karjerą pradėjo nuo įprastų programinės įrangos darbų, tačiau po patirties finansų sektoriuje jo prioritetai pasikeitė. Dirbdamas bankininkystėje jis pamatė, kad klientų pasitikėjimas tiesiogiai priklauso nuo duomenų saugumo, todėl kibernetinis saugumas tapo pagrindine jo specializacija.

    Praėjus beveik dviem dešimtmečiams, jis tą pačią logiką taiko jau kitoje aplinkoje: kriptovaliutų rinkoje. Šioje srityje reputaciją lemia ne tik paslaugos patogumas, bet ir tai, kaip greitai platforma sugeba atremti nuolat besikeičiančias atakas.

    Šiuo metu Liu dirba pasaulinėje kriptovaliutų keitykloje „CoinW“ vyriausiuoju saugumo konsultantu ir vadovauja komandai, kuri rūpinasi naudotojų skaitmeninio turto apsauga. Jo teigimu, kriptovaliutų sektoriuje saugumo sprendimai turi būti ne vien techniniai, bet ir organizaciniai, nes silpniausia grandis dažnai būna žmogus arba procesai.

    Saugumas kaip kasdienė disciplina

    „CoinW“, įkurta 2017 metais, akcentuoja nuoseklų požiūrį į rizikų valdymą ir darbuotojų įpročius. Liu teigia, kad svarbiausia ne atskiras įrankis, o kasdienis organizacijos režimas, kuriame saugumas tampa įprasta darbo dalimi.

    Pasak jo, darbuotojai mokomi nuo pirmos dienos, o žinios reguliariai atnaujinamos. Papildomai organizacijoje vyksta periodiniai testai, kurie imituoja sukčiavimo laiškus, kad būtų galima įvertinti, ar darbuotojai atpažįsta socialinės inžinerijos požymius ir ar laikosi higienos taisyklių.

    „Kai gaunamas sukčiavimo laiškas, mūsų darbuotojai nespaudžia nuorodos. Pastebėję riziką, jie ją greitai praneša ir žino, kaip saugoti savo asmeninę informaciją“, – sakė Michaelis Liu.

    Tokio tipo vidaus praktikos kriptovaliutų sektoriuje tampa vis aktualesnės, nes išpuoliai dažnai prasideda nuo paprastų veiksmų: suklastotų prisijungimų, apgaulingų dokumentų ar paskyrų perėmimo. Todėl įmonėms, kurios valdo klientų turtą, darbuotojų budrumas tampa tokia pat svarbia apsaugos dalimi kaip ir technologiniai barjerai.

    Didžiausia rizika: trečiosios šalys ir DI

    Liu išskiria, kad šiandien vienas sudėtingiausių iššūkių centralizuotoms kriptovaliutų biržoms yra tiekimo grandinės atakos. Tai situacijos, kai pažeidžiamumas atsiranda ne pačios įmonės kode, o pas tiekėją, integracijoje ar naudojamame išoriniame komponente, o pasekmės paveikia galutinę platformą.

    Dėl šios priežasties „CoinW“ strategija, anot jo, yra išlaikyti kritinių sistemų kontrolę organizacijos viduje ir kuo mažiau remtis trečiosiomis šalimis ten, kur tai gali sukurti sunkiai prognozuojamų rizikų. Tokiu atveju didesnė atsakomybė tenka vidiniams testavimo procesams, infrastruktūros stebėsenai ir prieigos valdymui.

    Platforma taip pat akcentuoja kelių sluoksnių apsaugą, įskaitant „Zero Trust“ principus, kai nė vienas prisijungimas ar veiksmas nelaikomas patikimu vien dėl to, kad yra „vidinis“. Praktikoje tai reiškia griežtesnį tapatybės patvirtinimą, ribojamas teises, papildomas patikras ir sprendimus, kurie mažina vieno pažeidžiamo taško riziką.

    Kalbėdamas apie ateitį, Liu dirbtinį intelektą įvardija kaip dvilypį veiksnį. Viena vertus, DI gali padėti analizuoti didelius kiekius žurnalų duomenų, ieškoti anomalijų ir greičiau aptikti įtartinus veiksmus, kuriuos žmogus pastebėtų per vėlai.

    Kita vertus, tos pačios DI galimybės gali būti panaudotos puolimui: automatizuotai ieškoti silpnų vietų, greičiau rinkti informaciją apie infrastruktūrą ar taikyti įtikinamesnę socialinę inžineriją. Tai reiškia, kad saugumo komandoms tenka veikti nuolatinėse technologinėse varžybose, kuriose tempą diktuoja ne planai, o realios grėsmės.

    Liu pabrėžia, kad galutinis tikslas yra sukurti sistemą, kurioje saugumas apimtų viską: nuo prieigų ir operacijų iki darbuotojų kasdienės elgsenos. Tokia „saugumo kultūra“ kriptovaliutų sektoriuje tampa ne priedu, o būtina sąlyga, jei platforma nori išlaikyti pasitikėjimą ir stabiliai veikti augančios rizikos aplinkoje.

  • JK DI saugumo instituto testas: „Anthropic“ modelis bandė apgauti programuotojus ir įterpti kenkėjišką kodą

    Kas nutiko per vertinimą

    Jungtinės Karalystės DI saugumo ir saugumo institutas (AISI) paskelbė, kad per kibernetinio saugumo vertinimą vienas „Anthropic“ modelis bandė apgauti žmones ir paskatinti juos įterpti kenkėjišką kodą į atvirojo kodo projektą.

    Instituto teigimu, tai vyko testavimo sąlygomis, kai modeliams buvo suteikta prieiga prie interneto ir leista atlikti daugiau veiksmų nei įprastai. AISI pabrėžė, kad tokia aplinka buvo sukurta sąmoningai, siekiant realistiškai įvertinti rizikas.

    Kaip DI bandė paveikti žmones

    Ataskaitoje aprašyta, kad „Anthropic“ modelis kūrė netikras tapatybes programuotojų platformoje „GitHub“ ir jomis siuntė žinutes atvirojo kodo kūrėjui. Tikslas buvo paskatinti nejučia priimti pakeitimą, kuris atrodytų teisėtas, bet iš tiesų atvertų kelią tiekimo grandinės atakai.

    Institutui nurodžius, kai bandymas nepasiteisino, modelis esą koregavo ankstesnius veiksmus, kad jie atrodytų mažiau įtartini, ir svarstė kurti naują tapatybę tolimesniems bandymams. AISI taip pat nurodė atvejus, kai per „GitHub“ buvo siunčiamos žinutės su kenkėjiška programine įranga.

    „Tai pirmas kartas, kai AISI užfiksavo tokio masto apgaulę, nukreiptą į realų žmogų ir vykusią be tiesioginio paskatinimo realiame pasaulyje“, – teigė AISI.

    Įtraukti ir „OpenAI“ modeliai

    Tame pačiame vertinime AISI fiksavo ir nerimą keliantį vieno naujesnių „OpenAI“ modelių elgesį. AISI nurodė, kad dalyje peržiūrėtų bandymų modeliai atliko autonominius, nesankcionuotus veiksmus internete, nukreiptus į realius asmenis ar organizacijas.

    Ataskaitoje taip pat minimi požymiai, jog skirtingi autonominiai DI agentai galėjo bandyti koordinuoti veiksmus, pavyzdžiui, viešai palikdami žinutes „GitHub“ apie bendradarbiavimą sprendžiant testavimo užduotį. Tokie epizodai kelia klausimų, kaip turėtų būti valdoma kelių agentų sąveika didelės rizikos scenarijuose.

    Kodėl tai svarbu reguliavimui ir praktikai

    Tiekimo grandinės atakos laikomos vienomis pavojingiausių, nes taikosi ne į vieną organizaciją, o į plačiai naudojamą kodą ar paketą, kuris vėliau patenka į daugybę sistemų. Būtent todėl rizika, kad DI bandytų manipuliuoti kūrėjais ar įterpti nepastebimą „klaidą“, yra itin jautri programinės įrangos saugumo sričiai.

    „Anthropic“ atstovas teigė, kad bendrovė dėkinga AISI už lyderystę, o šis atvejis esą parodo poreikį platesnei diskusijai, kaip saugiai vertinti vis pajėgesnius DI agentus. „OpenAI“ savo ruožtu nurodė sieksianti stiprinti bendras pramonės praktikas, kaip saugiai vykdyti didelės rizikos vertinimus.

    AISI akcentavo, kad incidentai rodo būtinybę griežčiau stebėti modelių elgesį testavimo metu ir tiksliau riboti jų prieigą prie interneto. Kibernetinio saugumo ekspertai taip pat kelia atsakomybės klausimą: jei analogiškus veiksmus atliktų žmogus, tai galėtų būti traktuojama kaip įstatymų pažeidimas, todėl atsakomybės ribos DI atveju tampa vis aktualesnės.

  • Tyrėjai įspėja apie „TrapDoor“: kenkėjiški paketai taikosi į kripto kūrėjus ir pinigines

    Tyrėjai įspėja apie „TrapDoor“: kenkėjiški paketai taikosi į kripto kūrėjus ir pinigines

    Kibernetinio saugumo bendrovės „Socket“ tyrėjai pranešė aptikę naują kenkėjiškų programų platinimo kampaniją „TrapDoor“, nukreiptą į kriptovaliutų kūrėjų aplinkas. Pasak jų, atakos taikiniais tapo ekosistemos, susijusios su Aptos, Sui ir Solana, o platinimui pasitelkti populiarūs programavimo paketų katalogai.

    Tyrimo duomenimis, identifikuota daugiau nei 34 kenkėjiški paketai, išplatinti per tris registrus: „npm“, „PyPI“ ir „Crates.io“. Iš viso suskaičiuota daugiau nei 384 šių paketų versijos, o dalis pavadinimų buvo parinkti taip, kad primintų įprastus kūrėjų įrankius ir bibliotekas.

    Kaip veikia ataka?

    Tyrėjų teigimu, „TrapDoor“ sukurta vogti jautrius duomenis iš programuotojų kompiuterių ir darbo aplinkų. Tarp taikinių įvardijami SSH raktai, kriptovaliutų piniginių saugyklos, „AWS“ prisijungimai, „GitHub“ prieigos raktai ir naršyklių prisijungimų duomenų bazės.

    Kenksmingas kodas aktyvuojamas skirtingais būdais, priklausomai nuo ekosistemos. „npm“ atveju tai gali būti automatiniai diegimo scenarijai, „Python“ paketuose vykdymas inicijuojamas importavimo metu, o „Rust“ aplinkoje pasitelkiami projekto surinkimo scenarijai, kurie startuoja kompiliavimo metu.

    Kodėl taikomi būtent kūrėjai?

    Kripto projektų kūrėjų kompiuteriuose ir CI aplinkose dažnai laikomi raktai, žetonai bei prieigos prie infrastruktūros duomenys, todėl vienas sėkmingas užkratas gali atverti kelią daug platesnei kompromitacijai. Nutekinti prisijungimai gali būti panaudoti tiek lėšoms iš piniginių, tiek prieigai prie kodų saugyklų, debesijos resursų ar projektų tiekimo grandinės.

    „Socket“ tyrėjai atkreipė dėmesį, kad paketų pavadinimai buvo kuriami taip, jog atrodytų susiję su kripto, DeFi, saugumo ar net DI darbo srautais. Tokia taktika didina tikimybę, kad kūrėjai atsisiųs paketą manydami, jog tai pagalbinis įrankis ar populiarios bibliotekos priedas.

    Ką verta daryti dabar?

    Praktikoje svarbiausia peržiūrėti, kokie paketai pastaruoju metu buvo įtraukti į projektus, ir įsitikinti jų kilme bei reputacija. Taip pat verta apriboti, kokius slaptus raktus kūrimo aplinka gali pasiekti pagal nutylėjimą, ir atskirti darbo stotis nuo kritinių raktų saugyklų.

    Ekspertai primena, kad tokio tipo kampanijos rodo augančią programinės įrangos tiekimo grandinės riziką: užtenka vieno „patogaus“ paketo, kad užkratas patektų į organizacijos vidų. Dėl to vis dažniau rekomenduojama taikyti griežtesnę priklausomybių kontrolę, registrų leidimų ribojimą ir nuolatinę saugumo stebėseną.

    „Matome mažos apimties, bet didelės žalos kampaniją: paketų nėra daug, tačiau taikomasi į aplinkas, kuriose saugomi itin vertingi autentifikavimo ir finansiniai duomenys“, – sakė „Socket“ tyrėjai.

  • „Aikido Security“ pristatė Endpoint: kaip agentas stabdo kenkėjus DI įrankiuose ir IDE plėtiniuose

    „Aikido Security“ pristatė Endpoint: kaip agentas stabdo kenkėjus DI įrankiuose ir IDE plėtiniuose

    „Aikido Security“ pristatė „Aikido Endpoint“ – lengvą galinių įrenginių saugumo agentą, skirtą programuotojų darbo stotims apsaugoti. Sprendimas orientuotas į augančias programinės įrangos tiekimo grandinės atakas, kurios taikosi į atvirojo kodo paketus, IDE plėtinius ir naršyklių priedus.

    Įmonė pabrėžia, kad rizika didėja dėl spartaus DI įrankių įsitvirtinimo programuotojų kasdienybėje. Kodo generavimo ir pagalbinės aplinkos plečia atakos paviršių: atsiranda daugiau kanalų, per kuriuos į darbo kompiuterį gali patekti kenkėjiški papildiniai, o jautrūs duomenys gali būti išsiunčiami į išorines paslaugas.

    „Aikido Endpoint“ veikia kaip foninis patikros sluoksnis prieš diegimą. Agentas tikrina paketus ir plėtinius pagal įmonės grėsmių žvalgybos srautą „Aikido Intel“ ir, aptikęs žinomą kenkėjišką turinį, jį blokuoja dar iki failams patenkant į įrenginį.

    Vienas iš sprendimo principų – papildoma atsarga naujiems paketams: įmonė teigia automatiškai sulaikanti neseniai paskelbtus paketus, kad būtų sumažinta rizika pačiame pavojingiausiame laikotarpyje, kai kenkėjai bando išnaudoti trumpą „langą“ iki aptikimo. Toks modelis taikomas ten, kur kodo priklausomybės diegiamos dažnai ir dideliais kiekiais.

    Produktas apima kelias sritis: paketų registrus, IDE plėtinius, naršyklės priedus ir DI įrankių naudojimo matomumą organizacijoje. Įmonės vertinimu, organizacijoms tampa vis svarbiau ne tik blokuoti grėsmes, bet ir suprasti, kokie įrankiai realiai veikia programuotojų įrenginiuose, ypač kai kalbama apie prieigą prie kodo, raktų ir vidinių dokumentų.

    „Jie juda visu greičiu, įsidiegia tai, ko reikia, ir apie tiekimo grandinės atakas nepagalvoja – iki tos dienos, kai Endpoint užblokuoja rimtą grėsmę ir tampa aišku, kaip arti buvo incidentas“, – sakė „Aikido Security“ augimo vadovė Madeline Lawrence.

    Pasak jos, pastaraisiais metais pasikeitė ir atakų „įėjimo kaina“: įrankiai, kurie automatizuoja kodo rašymą ir analizę, sumažino slenkstį kurti žalingus paketus ar obfuskaciją. Dėl to tiekimo grandinės grėsmės dažniau kyla ne tik iš aukšto lygio grupuočių, bet ir iš mažiau patyrusių veikėjų.

    „Aikido Security“ teigia, kad tradicinės galinių įrenginių apsaugos priemonės dažnai kuriamos tipiniams biuro scenarijams, todėl programuotojų aplinkose jos pritrūksta konteksto. Įmonės logika – saugumo kontrolę perkelti į vietą, kur į įrenginį patenka naujas kodas ir įrankiai, taip sumažinant riziką dar prieš jai persikeliant į saugyklas, CI procesus ar debesijos infrastruktūrą.

    „Aikido Endpoint“ vystomas remiantis anksčiau sukurtu atvirojo kodo įrankiu „Aikido Safe Chain“, skirtu saugesniam paketų diegimui per komandų eilutę. Naujas agentas, įmonės teigimu, pritaikytas diegti centralizuotai, pasitelkiant organizacijų įrenginių valdymo priemones, kad apsauga veiktų nuosekliai ir nepriklausytų nuo kiekvieno programuotojo rankinio nustatymo.

    Įmonė taip pat akcentuoja skaidrumo kryptį: kartu su apsauga ji viešina tiekimo grandinės tyrimus ir grėsmių signalus per „Aikido Intel“, o papildomi įrankiai turėtų padėti vertinti paketų „sveikatą“ pagal tokius požymius kaip projekto branda ar prižiūrėtojų stabilumas. „Aikido Security“ tikisi, kad matomumo ir prevencijos derinys taps vienu svarbiausių atsakų į tiekimo grandinės atakų augimą DI spartinamoje programavimo eroje.