Software supply chain, DevOps и CI/CD

Компрометиране на веригата, по която кодът стига до production — зависимости, build системи и артефакти.

Атаката по веригата за доставки има най-добро съотношение усилие/резултат за нападателя: един компрометиран пакет или build сървър стига до всеки, който му се доверява надолу по веригата.

CI/CD системите са особено привлекателни, защото по дефиниция имат права да променят production и достъп до всички тайни, необходими за това.

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

18 атаки в това семейство

Software Supply-Chain Attack

Software supply-chain attack компрометира software, dependency, build/update процес или доставчик преди продуктът да достигне крайната жертва.

2 публикации в новините2 обяви в България

Dependency Confusion

Dependency confusion кара build/package manager да избере attacker package от public registry вместо intended internal package.

Package Typosquatting

Attacker публикува package с име, много близко до популярна dependency.

Malicious Open-Source Package

Package е създаден или по-късно модифициран с умишлено злонамерен code.

Maintainer Account Takeover

Prevzemane на package/repository maintainer account, което дава trusted publishing rights.

Source-Code Repository Compromise

Attacker получава write/admin достъп до Git/source repository.

CI/CD Pipeline Compromise

Prevzemane или abuse на automation pipeline, който build-ва, тества и deploy-ва software.

Build-System Compromise

Build environment/compiler/tooling е компрометиран, така че output става malicious дори source review да изглежда чист.

CI/CD Secret Theft

Извличане на deployment keys, cloud tokens, signing credentials или package tokens от pipeline environment.

Artifact Repository Poisoning

Подмяна/добавяне на malicious binary, package, image или build artifact в internal repository.

Code-Signing Key Compromise

Кражба на private signing key позволява malicious software да изглежда cryptographically подписан от доверена организация.

Software Update Hijacking

Подмяна на software update или update metadata/channel.

Compromised Vendor/MSP

Attacker компрометира managed service provider, IT vendor или supplier и използва неговия trusted access към клиенти.

Malicious IDE/Editor Extension

Злонамерен extension/plugin за IDE/editor получава developer-level filesystem, code и credential visibility.

Build Provenance Tampering

Подправяне на metadata, което твърди откъде и как е построен artifact.

Vulnerable/Outdated Dependency Exploitation

Използване на известна vulnerability в third-party component, който организацията не е обновила.

Compromised Base Image

Злонамерен или vulnerable base image става основа на множество containers/applications.

Hardware Supply-Chain Implant/Tampering

Физическо или firmware tampering по време на manufacturing, logistics, refurbishment или vendor servicing.