+38 (067) 372 39 55

English site

Що таке Supply Chain атака і чому ваш підрядник може бути вашою вразливістю

Що таке Supply Chain атака і чому ваш підрядник може бути вашою вразливістю

У грудні 2020 року тисячі компаній і держструктур по всьому світу виявили, що вони скомпрометовані. Не тому що хтось зламав їхній периметр, а тому що вони встановили офіційне оновлення від вендора, і це оновлення вже містило шкідливий код.

Це атака на SolarWinds і вона назавжди змінила розуміння того, що означає «захищена організація».

Що таке Supply Chain атака

Атака на ланцюг постачання — це злам не самої цільової організації, а одного з її постачальників, підрядників або програмних компонентів. Зловмисник компрометує довірений елемент ланцюга і через нього отримує доступ до всіх, хто цьому елементу довіряє.

Supply Chain атаки поділяються на два основні типи:

  • компрометація програмного забезпечення (SolarWinds, XZ Utils, M.E.Doc);
  • компрометація постачальників або підрядників (MSP, аутсорсингові компанії, інтегратори, телеком-провайдери).

На практиці сучасні кампанії часто поєднують обидва підходи.

Чому це ефективно: EDR і межмемреживі екрани захищають від зовнішніх загроз. Але оновлення від перевіреного вендора, підключення MSP з адміністративним доступом або код від аутсорс-розробника — це внутрішні, довірені джерела. Їх традиційні засоби захисту не блокують.

Сучасна SaaS-компанія використовує сотні сторонніх бібліотек, сервісів та API. Разом із залежностями цих компонентів компанія фактично довіряє тисячам програмних елементів, кожен із яких потенційно може стати точкою входу для атаки.

3 реальні кейси Supply Chain атак, які змінили галузь

SolarWinds (2020)

Російська APT29 скомпрометувала систему збірки SolarWinds і вбудувала шкідливе ПЗ SUNBURST в оновлення платформи Orion, підписані легітимним сертифікатом. Близько 18 000 клієнтів завантажили скомпрометоване оновлення Orion, серед них Міністерство фінансів і Міністерство торгівлі США. Зловмисники вибірково активували шкідливе ПЗ лише у ~100 найвисокоцінніших цілей. Атака тривала місяцями до виявлення.

Що пішло не так: ніхто не перевіряв підписані артефакти на додатковий шкідливий код всередині. Довіра до сертифіката виявилася абсолютною і це стало вразливістю.

3CX (2023): supply chain у квадраті

Mandiant назвав злам 3CX першим підтвердженим випадком «double supply chain attack». Співробітник 3CX завантажив зламану версію торгового ПЗ X_Trader. Це надало хакерам (UNC4736, пов’язаним з Північною Кореєю) доступ до середовища 3CX. Звідти вони скомпрометували середовища збірки Windows і macOS і розповсюдили бекдор через легітимний процес автооновлення 3CX на понад 600 тисяч організацій та близько 12 мільйонів користувачів.

Вектор зараження — особистий комп’ютер одного інженера. Результат — компрометація мільйонів корпоративних систем.

XZ Utils (2024): терпіння як зброя

Псевдонімний актор «Jia Tan» створив акаунт у 2021 році, до 2022-го отримав права контриб’ютора через легітимні внески і у лютому 2024 додав бекдор, який отримав критичну оцінку CVSS 10.0 у бібліотеку xz-utils, пов’язану з OpenSSH. Три роки терплячої роботи.

Виявив це Андрес Фройнд — інженер Microsoft — абсолютно випадково: помітив затримку SSH у 500 мілісекунд під час тестування продуктивності. Алекс Стамос назвав це потенційно «найбільш поширеним і ефективним бекдором, коли-небудь вбудованим у будь-який програмний продукт».

Українська специфіка: де ризик найвищий

MSP-провайдери з широким адміністративним доступом

MSP, як правило, має найширший доступ до вашої інфраструктури серед усіх зовнішніх сторін: адміністративні облікові дані, доступ до RMM-інструментів, можливість розгортати ПЗ на всіх машинах одночасно. Якщо MSP скомпрометований — зловмисник отримує ключі від усіх клієнтів цього MSP одночасно.

Подібний підхід використовує й Sandworm. CERT-UA документував кампанії проти телеком-провайдерів та ІТ-компаній, які могли використовуватися для подальшого розвитку атак на інші організації.

Аутсорс-розробники з доступом до коду і production

Компрометація особистого пристрою розробника (як у 3CX з інженером X_Trader) дає доступ до вашого коду. Шкідливий коміт може бути непомітним серед сотень реальних змін. Доступ до production через особистий акаунт без MFA — класична точка входу.

Підрядники з мережевим доступом

IT-інтегратор або постачальник обладнання, якому видали тимчасовий VPN-доступ «на час проєкту» і не відкликали. CCTV-підрядник з доступом до корпоративного сегменту мережі. Підключення від них не спрацьовує жодного сповіщення файрвола — адже доступ легітимний.

M.E.Doc і NotPetya: українська класика

Атака NotPetya у 2017 році — компрометація сервера оновлень M.E.Doc, облікового ПЗ що широко використовується в Україні. зловмисники скомпрометували сервер оновлень M.E.Doc і використали легітимний механізм доставки оновлень для розповсюдження вайпера NotPetya. Збитки — понад 10 мільярдів доларів.

Це не застарілий приклад. Це доказ того, що постачальники ПЗ, яким масово довіряє бізнес, вже були цілями і будуть ними знову.

Що перевіряти прямо зараз

По MSP-провайдерам:

  1. Чи використовує ваш MSP MFA для доступу до ваших систем?
  2. Чи відомо вам, які RMM-інструменти встановлені на ваших машинах?
  3. Чи є у вас журнали дій MSP у вашій мережі?
  4. Чи проводить ваш MSP власні пентести або має сертифікацію ISO 27001?

По аутсорс-розробникам:

  1. Чи є окреме середовище для аутсорс-контриб’юторів без доступу до production?
  2. Чи перевіряються їхні коміти через code review з акцентом на security?
  3. Що відбувається з доступом після завершення контракту?

По підрядниках з мережевим доступом:

  1. Чи є реєстр усіх сторін з доступом до мережі?
  2. Чи обмежений їхній доступ у часі і scope?
  3. Чи відкликані всі тимчасові акаунти після завершення робіт?

По ПЗ і залежностях:

  1. Чи є у вас SBOM — перелік бібліотек і компонентів?
  2. Чи перевіряєте open-source залежності на відомі CVE?
  3. Чи верифікується цілісність оновлень перед встановленням у production?

Як мінімізувати ризик

Zero Trust для третіх сторін. Не довіряйте жодному користувачу, пристрою чи підключенню за замовчуванням. Кожен зовнішній доступ — мінімальні права, конкретний сегмент мережі, конкретне часове вікно, моніторинг усіх дій.

Сегментація мережі. MSP не повинен бачити всю мережу. Сегментація гарантує, що компрометація одного вектора не поширюється на все.

Реєстр третіх сторін. Усі зовнішні сторони з доступом, їхні права і строки. Автоматичне відкликання після закінчення контракту. Регулярний перегляд активних доступів.

Верифікація ПЗ і оновлень. Перевірка цифрових підписів, хешів та походження артефактів. SBOM (Software Bill of Materials) для критичного ПЗ. Сканування open-source залежностей (OWASP Dependency-Check, Trivy, Snyk).

Вимоги до постачальників у контрактах. Результати пентесту або сертифікація ISO 27001 / SOC 2 від ключових MSP. Відповідальність за інциденти прописана у договорі.

Моніторинг аномальної активності. Підключення від MSP о 3:00 ночі. Великий обсяг даних з сегменту підрядника. Ці аномалії мають виявлятися і ескалуватися.

Головний урок: довіра — це не захист

SolarWinds заклав методологію. XZ Utils показав, що можна роками будувати репутацію — і потім використати її для бекдору. 3CX показав, що один скомпрометований ноутбук одного інженера відкриває двері до 12 мільйонів систем.

Для українського бізнесу це не абстрактна загроза. CERT-UA документує атаки на підрядників і постачальників КІІ як системну тактику Sandworm. Навіть якщо ваша компанія не є основною ціллю, вона може стати проміжною ланкою для атаки на партнерів, клієнтів або критичну інфраструктуру.

Захист від supply chain атак — це зміна підходу: від «ми довіряємо нашим партнерам» до «ми верифікуємо кожне підключення і кожен компонент незалежно від джерела».

Як ESKA допомагає

Аудит третіх сторін: реєстр, права доступу, договори з вимогами кібербезпеки

Розробка процесу Third Party Risk Management

Технічна перевірка: сегментація мережі, моніторинг MSP-підключень, аудит прав

Пентест і ред-тімінг з використанням supply chain сценаріїв

Джерела:

CERT-UA H1 2025 (cip.gov.ua)

Mandiant — 3CX Supply Chain Compromise (2023)

MITRE ATT&CK C0057

Invicti — XZ Utils Backdoor (2024)

Picus Security — Inside Sandworm (2026)