Twórcy zabezpieczeÅ sami padli ofiarÄ
hakerów. Jak atak na Trivy wywoÅaÅ efekt domina
Kiedy firmy odpowiedzialne za ochronÄ naszych danych same stajÄ
siÄ celem skutecznego ataku, w caÅej branży zapala siÄ czerwona lampka.
GroÅŗny atak na ÅaÅcuch dostaw skompromitowaÅ popularne narzÄdzia dla programistów, uderzajÄ
c rykoszetem w gigantów cyberbezpieczeÅstwa ā firmy Checkmarx oraz Bitwarden. To dobitny dowód na to, że przestÄpcy znaleÅŗli nowy, niezwykle skuteczny wektor ataku: infekowanie samych strażników.
Atak na ÅaÅcuch dostaw. ZÅoÅliwa aktualizacja Bitwarden CLI zagrażaÅa deweloperom
Efekt domina. Jak zÅoÅliwy kod zainfekowaÅ gigantów
Wszystko zaczÄÅo siÄ w poÅowie marca od przejÄcia konta na GitHubie należÄ
cego do Trivy ā szeroko wykorzystywanego skanera podatnoÅci w kodzie. Hakerzy z grupy TeamPCP wykorzystali ten dostÄp, by przemyciÄ zÅoÅliwe oprogramowanie bezpoÅrednio do aktualizacji pobieranych przez użytkowników narzÄdzia. Malware bÅyskawicznie zaczÄ
Å przeczesywaÄ zainfekowane maszyny w poszukiwaniu tokenów dostÄpu, kluczy SSH i poufnych danych uwierzytelniajÄ
cych.
W ten sposób przestÄpcy bezszelestnie wÅamali siÄ do systemów firm Checkmarx oraz Bitwarden (o ataku na ten popularny menedżer haseÅ pisaliÅmy już wczeÅniej). Zamiast atakowaÄ korporacje frontalnie, hakerzy weszli gÅównymi drzwiami, wykorzystujÄ
c zaufane oprogramowanie firm trzecich.
Podwójny koszmar Checkmarx. Od kradzieży danych po szantaż
Dla firmy Checkmarx byÅ to zaledwie poczÄ
tek trwajÄ
cego ponad miesiÄ
c kryzysu. Krótko po pierwszej infekcji, napastnicy przejÄli oficjalne konto firmy na GitHubie i zaczÄli rozsyÅaÄ zÅoÅliwy kod dalej ā prosto do jej klientów. ChoÄ Checkmarx poinformowaÅo o szybkim zaÅataniu luki, 22 kwietnia sytuacja siÄ powtórzyÅa, co sugeruje, że intruzi nigdy nie utracili dostÄpu do infrastruktury.
Jakby tego byÅo maÅo, do gry wkroczyÅa niesÅawna grupa ransomware Lapsu$, która pod koniec kwietnia opublikowaÅa w dark webie prywatne pliki wykradzione z serwerów Checkmarx. Wskazuje to na brutalnÄ
rynkowÄ
praktykÄ: grupa TeamPCP najpewniej sprzedaÅa dostÄp do przejÄtej sieci mÅodym hakerom z Lapsu$, a firma przez tygodnie nie potrafiÅa zidentyfikowaÄ peÅnej skali wÅamania.
Dlaczego hakerzy polujÄ
na narzÄdzia bezpieczeÅstwa?
Ten incydent obnaża nowÄ
strategiÄ cyberprzestÄpców. Oprogramowanie zabezpieczajÄ
ce jest dziÅ traktowane przez hakerów jednoczeÅnie jako gÅówny cel i idealny mechanizm dystrybucji wirusów.
Tego typu programy majÄ
z zaÅożenia gÅÄboki, uprzywilejowany dostÄp do najbardziej wrażliwych danych w systemach korporacyjnych. AtakujÄ
c zaufane narzÄdzia, hakerzy jednym celnym ciosem otwierajÄ
sobie drzwi do tysiÄcy kolejnych ofiar w dóŠÅaÅcucha dostaw. To efekt kaskadowy, który pokazuje, że w dzisiejszym Åwiecie IT nikt nie jest w peÅni bezpieczny ā nawet ci, którzy ten Åwiat chroniÄ
.
#Bitwarden #Checkmarx #cyberbezpieczeÅstwo #hakerzy #Lapsu #ransomware #Trivy #wyciekDanych