نحوه وقوع حمله زنجیره تأمین از طریق به‌روزرسانی نرم‌افزاری آلوده

حملات زنجیره تأمین چگونه رخ می‌دهند و چطور از آن‌ها جلوگیری کنیم؟

تیم فناوری اطلاعات یک به‌روزرسانی را از وب‌سایت رسمی تأمین‌کننده دریافت و روی سیستم‌ها نصب می‌کند. فایل امضای دیجیتال معتبر دارد و هشداری ایجاد نمی‌شود. چند روز بعد، ارتباطاتی ناشناخته در شبکه شکل می‌گیرد؛ اما منشأ آن نه یک ایمیل فیشینگ، بلکه همان نرم‌افزار مورد اعتماد است.

در حملات زنجیره تأمین، مهاجم همیشه سازمان هدف را مستقیماً مورد حمله قرار نمی‌دهد. گاهی نفوذ به یک شرکت نرم‌افزاری، پیمانکار فناوری اطلاعات یا ارائه‌دهنده خدمات ابری، مسیر ساده‌تری برای دسترسی به چندین مجموعه فراهم می‌کند. سوءاستفاده از همین اعتماد، شناسایی و مهار حملات سایبری زنجیره تأمین را دشوار می‌سازد.

حمله زنجیره تأمین چیست؟

حمله زنجیره تأمین نوعی حمله سایبری است که در آن مهاجم یکی از اجزای مورد اعتماد در مسیر ارائه محصول یا خدمت را آلوده می‌کند. این جزء ممکن است یک نرم‌افزار، کتابخانه متن‌باز، سرور به‌روزرسانی، پیمانکار پشتیبانی، سرویس ابری یا تجهیز سخت‌افزاری باشد. در چنین شرایطی، بدافزار یا دسترسی مهاجم از مسیری وارد شبکه می‌شود که پیش‌تر معتبر شناخته شده است. برای مثال، یک بسته آلوده از مخزن رسمی دریافت می‌شود، حساب پیمانکار مورد سوءاستفاده قرار می‌گیرد یا کد مخرب در یکی از وابستگی‌های نرم‌افزار قرار می‌گیرد.

بنابراین، هر مجموعه‌ای که از نرم‌افزارهای ثالث، خدمات ابری یا دسترسی پیمانکاران استفاده می‌کند، بخشی از یک زنجیره اعتماد است. راهنمای مدیریت ریسک زنجیره تأمین NIST نیز بر مدیریت این ریسک در تمام چرخه عمر محصول و خدمت تأکید می‌کند.

حملات زنجیره تأمین چگونه رخ می‌دهند؟

مسیر حملهنحوه سوءاستفادهکنترل پیشنهادی
به‌روزرسانی آلودهانتشار کد مخرب از کانال رسمی تأمین‌کنندهآزمایش نسخه جدید و بررسی رفتار آن پیش از انتشار گسترده
کتابخانه یا بسته نرم‌افزاریاستفاده از مؤلفه آسیب‌پذیر یا بسته جعلینگهداری SBOM و اسکن مداوم وابستگی‌ها
حساب پیمانکارورود با حساب معتبر یا مجوز بیش از نیازاحراز هویت چندمرحله‌ای و محدودکردن مدت دسترسی
زیرساخت توسعهنفوذ به مخزن کد، فرایند ساخت یا کلید امضاکنترل دسترسی توسعه‌دهندگان و حفاظت از فرایند CI/CD
تجهیزات و میان‌افزاردست‌کاری قطعات، Firmware یا پیکربندیبررسی اصالت تجهیزات و کنترل زنجیره تحویل

مهاجمان معمولاً به‌دنبال حلقه‌ای هستند که نظارت یا کنترل امنیتی کمتری دارد. ممکن است سازمان اصلی زیرساخت مناسبی داشته باشد، اما یکی از پیمانکاران آن از رمز عبور ضعیف، دسترسی دائمی یا سامانه به‌روزرسانی ناامن استفاده کند. در حمله زنجیره تأمین نرم‌افزار، مهاجم به محیط توسعه، مخزن کد یا سرور انتشار محصول نفوذ می‌کند و کد مخرب را در نسخه‌ای قرار می‌دهد که از کانال رسمی منتشر می‌شود. حتی امضای دیجیتال معتبر نیز همیشه سلامت فایل را تضمین نمی‌کند؛ زیرا ممکن است زیرساخت تولید یا کلید امضای شرکت در اختیار مهاجم قرار گرفته باشد.

وابستگی‌های نرم‌افزاری نیز مسیر دیگری برای نفوذ هستند. وجود یک کتابخانه آسیب‌پذیر، بسته جعلی یا حساب توسعه‌دهنده سرقت‌شده می‌تواند امنیت محصول نهایی را تحت تأثیر قرار دهد. تهیه فهرست اجزای نرم‌افزاری یا SBOM به تیم فنی کمک می‌کند این وابستگی‌ها را ردیابی کند. مسیرهای دیگر شامل سوءاستفاده از حساب پیمانکاران، دست‌کاری میان‌افزار و تغییر پیکربندی تجهیزات است. خطر زمانی افزایش می‌یابد که دسترسی‌های ثالث دائمی باشند یا فعالیت آن‌ها در شبکه ثبت نشود.

چرا حملات زنجیره تأمین دیر شناسایی می‌شوند؟

سوءاستفاده از حساب کاربری و ابزارهای مدیریتی مجاز
دسترسی مشکوک مهاجم به حساب کاربری معتبر و ابزار مدیریتی سازمانی

ویژگی اصلی این حملات، استفاده از یک رابطه مورد اعتماد است. نرم‌افزار از دامنه رسمی دریافت شده، فایل گواهی معتبر دارد یا ورود به شبکه با حساب واقعی پیمانکار انجام گرفته است. به همین دلیل، کنترل‌های سنتی ممکن است فعالیت اولیه را عادی تلقی کنند. دلایل رایج شناسایی دیرهنگام عبارت‌اند از:

  • استفاده مهاجم از حساب‌ها و ابزارهای مدیریتی مجاز
  • انتشار بدافزار از طریق کانال رسمی به‌روزرسانی
  • فعال‌شدن مرحله‌ای قابلیت‌های مخرب
  • محدودبودن دید سازمان بر فرایندهای امنیتی تأمین‌کننده
  • نبود ارتباط میان رویدادهای نقاط پایانی، شبکه و هویت
  • باقی‌ماندن دسترسی‌های قدیمی پس از پایان همکاری

برای مثال، یک نرم‌افزار آلوده ممکن است در ابتدا فایل مشکوکی ایجاد نکند و فقط پس از دریافت فرمان، PowerShell را اجرا کند یا با دامنه‌ای ناشناخته ارتباط بگیرد. اگر تیم امنیت فقط اعتبار فایل را بررسی کند و رفتار پس از اجرا را نبیند، نفوذ مدت بیشتری پنهان می‌ماند.

چگونه از حملات زنجیره تأمین جلوگیری کنیم؟

هیچ کنترل واحدی نمی‌تواند همه حملات زنجیره تأمین را متوقف کند. کاهش ریسک به ارزیابی تأمین‌کنندگان، محدودکردن اعتماد و پایش مستمر نیاز دارد.

تأمین‌کنندگان را بر اساس ریسک ارزیابی کنید

فهرستی از نرم‌افزارها، سرویس‌های ابری و پیمانکارانی تهیه کنید که به داده یا زیرساخت دسترسی دارند. سپس آن‌ها را بر اساس نوع دسترسی، حساسیت اطلاعات و اهمیت سرویس دسته‌بندی کنید. فرایند مدیریت آسیب‌پذیری، نحوه حفاظت از محیط توسعه، کنترل دسترسی کارکنان و زمان اطلاع‌رسانی رخداد باید در ارزیابی و قرارداد تأمین‌کننده مشخص شود.

دسترسی‌های ثالث را محدود کنید

مجوز پیمانکار باید بر اساس اصل حداقل دسترسی، برای مدت مشخص و فقط روی سامانه‌های مورد نیاز صادر شود. احراز هویت چندمرحله‌ای، حساب‌های مجزا و بازبینی دوره‌ای مجوزها نیز احتمال سوءاستفاده را کاهش می‌دهد.

دارایی‌های حیاتی را تفکیک کنید

یک حساب یا نرم‌افزار آلوده نباید بتواند آزادانه در کل زیرساخت حرکت کند. تفکیک شبکه و محدودسازی ارتباط میان ناحیه‌های مختلف، دامنه اثر حمله را کاهش می‌دهد.

به‌روزرسانی‌ها و وابستگی‌ها را بررسی کنید

نسخه‌های جدید نرم‌افزارهای مهم بهتر است ابتدا در محیط آزمایشی نصب و رفتار آن‌ها بررسی شود. تیم‌های توسعه نیز باید کتابخانه‌ها و نسخه‌های مورد استفاده را ثبت، وابستگی‌ها را اسکن و منابع دریافت بسته‌ها را محدود کنند. CISA در راهنمای دفاع در برابر حملات زنجیره تأمین نرم‌افزار نیز بر شناسایی و کاهش ریسک در فرایند توسعه و استفاده از محصولات ثالث تأکید کرده است.

برنامه پاسخ به رخداد داشته باشید

پیش از وقوع حادثه باید مشخص باشد در صورت آلودگی یک تأمین‌کننده، کدام دسترسی‌ها قطع می‌شوند، چه شواهدی جمع‌آوری می‌شود و چه کسی مسئول تصمیم‌گیری است. نسخه‌های پشتیبان نیز باید جداگانه نگهداری و امکان بازیابی آن‌ها آزمایش شود.

اگر یکی از تأمین‌کنندگان آلوده شد، چه اقداماتی انجام دهیم؟

حمله زنجیره تأمین
نشست‌های فعال را ببندید و رمزهای عبور، توکن‌ها و کلیدهای دسترسی مرتبط را جایگزین کنید.

اعلام آلودگی یک تأمین‌کننده لزوماً به معنای نفوذ قطعی به تمام مشتریان نیست؛ اما سازمان نباید تا انتشار اطلاعات کامل منتظر بماند. ابتدا باید میزان مواجهه مشخص و از گسترش احتمالی حمله جلوگیری شود.

اقدامات اولیه عبارت‌اند از:

  1. محصولات، نسخه‌ها، حساب‌ها و ارتباطات مرتبط را شناسایی کنید.
  2. به‌روزرسانی یا دسترسی مشکوک را موقتاً متوقف کنید.
  3. سیستم‌هایی را که رفتار غیرعادی دارند، ایزوله کنید.
  4. نشست‌ها، رمزهای عبور، توکن‌ها و کلیدهای مرتبط را تغییر دهید.
  5. شاخص‌های آلودگی را در سامانه‌های امنیتی مسدود کنید.
  6. گزارش‌های رویداد را برای تعیین زمان و دامنه نفوذ بررسی کنید.
  7. شواهد را پیش از حذف فایل یا نصب مجدد سیستم حفظ کنید.
  8. سامانه‌ها را از نسخه سالم بازیابی و پیش از اتصال مجدد ارزیابی کنید.

حذف شتاب‌زده نرم‌افزار ممکن است شواهد مهم را از بین ببرد یا سرویس حیاتی را متوقف کند. تصمیم درباره مهار باید بر اساس رفتار مشاهده‌شده و اهمیت دارایی گرفته شود.

راهکارهای امنیتی چگونه به کشف و مهار این حملات کمک می‌کنند؟

در حملات زنجیره تأمین، بررسی رفتار اهمیت بیشتری از اعتماد صرف به منبع فایل دارد. راهکار EDR می‌تواند اجرای غیرمعمول پردازش‌ها، تغییر فایل‌ها و تلاش برای حرکت جانبی را در نقاط پایانی شناسایی کند. XDR نیز با مرتبط‌کردن داده‌های نقاط پایانی، شبکه و هویت، تصویر کامل‌تری از زنجیره حمله ارائه می‌دهد.

برای زیرساخت‌هایی که به دید یکپارچه و پاسخ هماهنگ نیاز دارند، Kaspersky Next XDR Expert امکان بررسی و مرتبط‌کردن رویدادهای امنیتی را فراهم می‌کند. در کنار آن، Kaspersky SIEM برای تجمیع گزارش‌های رویداد و Kaspersky Threat Intelligence برای غنی‌سازی اطلاعات تهدید قابل بررسی هستند.

بااین‌حال، هیچ ابزار امنیتی بدون شناخت دارایی‌های حیاتی، مدیریت دسترسی پیمانکاران و برنامه پاسخ به رخداد نمی‌تواند مشکل اعتماد را به‌تنهایی حل کند. فناوری زمانی مؤثر است که بخشی از یک برنامه منسجم مدیریت ریسک باشد.

جمع‌بندی؛ امنیت زنجیره تأمین با مدیریت اعتماد آغاز می‌شود

حملات زنجیره تأمین از اعتمادی استفاده می‌کنند که برای فعالیت روزمره کسب‌وکار ضروری است؛ اعتماد به نرم‌افزار، پیمانکار و سرویس‌های ثالث. حذف کامل این اعتماد ممکن نیست، اما می‌توان آن را محدود و قابل‌نظارت کرد. ارزیابی تأمین‌کنندگان، کنترل دسترسی‌های ثالث، بررسی به‌روزرسانی‌ها، تفکیک شبکه و پایش رفتاری، احتمال موفقیت حملات سایبری زنجیره تأمین را کاهش می‌دهد. سازمان همچنین باید بتواند در صورت بروز رخداد، دامنه آلودگی را سریع مشخص و مسیر نفوذ را مهار کند.

اگر درباره سطح دسترسی تأمین‌کنندگان یا توان زیرساخت خود برای شناسایی این حملات اطمینان ندارید، تیم راد سکیور می‌تواند وضعیت موجود را بررسی و متناسب با ریسک‌های سازمان، راهکار مناسب برای کشف، تحلیل و پاسخ به تهدیدات را پیشنهاد دهد.

تیم محتوای رادسکیور

تیم محتوای رادسکیور متشکل از کارشناسان امنیت اطلاعات و شبکه است که با تکیه بر تجربه عملی، محتوای تخصصی و کاربردی در حوزه امنیت سایبری، آنتی‌ویروس، حفاظت از داده و تهدیدات دیجیتال تولید می‌کند. هدف این تیم، افزایش آگاهی کاربران و کمک به انتخاب هوشمندانه راهکارهای امنیتی است

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا