Software supply chain, DevOps и CI/CD
Компрометиране на веригата, по която кодът стига до production — зависимости, build системи и артефакти.
Атаката по веригата за доставки има най-добро съотношение усилие/резултат за нападателя: един компрометиран пакет или build сървър стига до всеки, който му се доверява надолу по веригата.
CI/CD системите са особено привлекателни, защото по дефиниция имат права да променят production и достъп до всички тайни, необходими за това.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
18 атаки в това семейство
Software Supply-Chain Attack
Software supply-chain attack компрометира software, dependency, build/update процес или доставчик преди продуктът да достигне крайната жертва.
Dependency Confusion
Dependency confusion кара build/package manager да избере attacker package от public registry вместо intended internal package.
Package Typosquatting
Attacker публикува package с име, много близко до популярна dependency.
Malicious Open-Source Package
Package е създаден или по-късно модифициран с умишлено злонамерен code.
Maintainer Account Takeover
Prevzemane на package/repository maintainer account, което дава trusted publishing rights.
Source-Code Repository Compromise
Attacker получава write/admin достъп до Git/source repository.
CI/CD Pipeline Compromise
Prevzemane или abuse на automation pipeline, който build-ва, тества и deploy-ва software.
Build-System Compromise
Build environment/compiler/tooling е компрометиран, така че output става malicious дори source review да изглежда чист.
CI/CD Secret Theft
Извличане на deployment keys, cloud tokens, signing credentials или package tokens от pipeline environment.
Artifact Repository Poisoning
Подмяна/добавяне на malicious binary, package, image или build artifact в internal repository.
Code-Signing Key Compromise
Кражба на private signing key позволява malicious software да изглежда cryptographically подписан от доверена организация.
Software Update Hijacking
Подмяна на software update или update metadata/channel.
Compromised Vendor/MSP
Attacker компрометира managed service provider, IT vendor или supplier и използва неговия trusted access към клиенти.
Malicious IDE/Editor Extension
Злонамерен extension/plugin за IDE/editor получава developer-level filesystem, code и credential visibility.
Build Provenance Tampering
Подправяне на metadata, което твърди откъде и как е построен artifact.
Vulnerable/Outdated Dependency Exploitation
Използване на известна vulnerability в third-party component, който организацията не е обновила.
Compromised Base Image
Злонамерен или vulnerable base image става основа на множество containers/applications.
Hardware Supply-Chain Implant/Tampering
Физическо или firmware tampering по време на manufacturing, logistics, refurbishment или vendor servicing.