Cos'è un attacco alla supply chain?

Durante un attacco alla supply chain, i malintenzionati sfruttano le dipendenze di terze parti per infiltrarsi nel sistema o nella rete di un bersaglio.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire un "attacco alla supply chain"
  • Spiegare come viene effettuato un attacco alla supply chain
  • Scoprire come bloccare gli attacchi alla supply chain

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cos'è un attacco alla supply chain?

Un attacco alla supply chain utilizza strumenti o servizi di terze parti, indicati collettivamente come "supply chain" (o catena di approvvigionamento), per infiltrarsi nel sistema o nella rete di un bersaglio. Questi attacchi sono talvolta chiamati "attacchi alla catena del valore" o "attacchi di terze parti".

Per loro natura, gli attacchi alla supply chain sono indiretti: prendono di mira le dipendenze di terze parti su cui fanno affidamento i loro obiettivi finali (spesso inconsapevolmente). Una dipendenza è un programma o un pezzo di codice (spesso scritto in JavaScript) di terze parti che migliora la funzionalità dell'applicazione. Una dipendenza utilizzata da un rivenditore di e-commerce, ad esempio, potrebbe aiutare a gestire chatbot di assistenza clienti o ad acquisire informazioni sulle attività dei visitatori del sito. Centinaia, se non migliaia, di queste dipendenze si possono trovare in un'ampia gamma di software, applicazioni e servizi che gli obiettivi utilizzano per gestire le proprie applicazioni e reti.

In un attacco alla supply chain, un malintenzionato potrebbe prendere di mira un fornitore di sicurezza informatica e aggiungere codice dannoso (o "malware") al suo software, che viene poi inviato tramite un aggiornamento di sistema ai clienti di quel fornitore. Quando i client scaricano l'aggiornamento, credendo che provenga da una fonte attendibile, il malware garantisce agli aggressori l'accesso ai sistemi e alle informazioni di quei client. Questo è essenzialmente il modo in cui è stato condotto l'attacco SolarWinds contro 18.000 clienti nel 2020.

Come si effettua un attacco alla supply chain?

Prima che possa essere effettuato un attacco alla supply chain, i malintenzionati devono ottenere l'accesso al sistema, all'applicazione o allo strumento di terze parti che intendono sfruttare (noto anche come attacco "upstream"). Questo può essere fatto utilizzando credenziali rubate, prendendo di mira i fornitori con accesso temporaneo al sistema di un'organizzazione o sfruttando una vulnerabilità software sconosciuta, tra gli altri metodi.

Una volta ottenuto l'accesso a questa dipendenza da terze parti, l'attacco "downstream", ovvero quello che raggiunge il bersaglio finale, spesso tramite il browser o il dispositivo, può essere effettuato in vari modi.

Tornando all'esempio precedente, l'attacco "upstream" si verifica quando l'aggressore aggiunge codice dannoso al software di un fornitore di sicurezza informatica. Successivamente, viene eseguito l'attacco "downstream" quando il malware viene eseguito sui dispositivi degli utenti finali tramite un aggiornamento software di routine.

Quali sono i tipi più comuni di attacchi alla supply chain?

Gli attacchi alla supply chain possono avere come bersaglio hardware, software, applicazioni o dispositivi gestiti da terze parti. Ecco alcuni tipi di attacco comuni:

Gli attacchi basati sul browser eseguono codice dannoso sui browser degli utenti finali. Gli autori di attacchi possono prendere di mira le librerie JavaScript o le estensioni del browser che eseguono automaticamente il codice sui dispositivi degli utenti. In alternativa, potrebbero anche rubare informazioni sensibili dell'utente memorizzate nel browser (tramite cookie, archiviazione di sessione e così via).

Gli attacchi software mascherano il malware negli aggiornamenti software. Come nell'attacco SolarWinds, i sistemi degli utenti potrebbero scaricare automaticamente questi aggiornamenti, consentendo inavvertitamente agli aggressori di infettare i loro dispositivi ed eseguire ulteriori azioni.

Gli attacchi open source sfruttano le vulnerabilità presenti nel codice open source. I pacchetti di codice open source possono aiutare le organizzazioni ad accelerare lo sviluppo di applicazioni e software, ma possono anche consentire ai malintenzionati di manomettere vulnerabilità note o nascondere malware che vengono poi utilizzati per infiltrarsi nel sistema o nel dispositivo dell'utente.

Gli attacchi JavaScript sfruttano le vulnerabilità esistenti nel codice JavaScript o incorporano script dannosi nelle pagine Web che vengono eseguiti automaticamente quando caricati da un utente.

Gli attacchi Magecart utilizzano codice JavaScript dannoso per rubare le informazioni relative alle carte di credito dai moduli di pagamento dei siti Web, spesso gestiti da terze parti. Questo processo è anche noto come "formjacking".

Gli attacchi watering hole identificano i siti Web comunemente utilizzati da un gran numero di utenti (ad esempio, un sito Web builder o un sito Web governativo). Gli autori di attacchi possono utilizzare diverse tattiche per identificare le vulnerabilità di sicurezza all'interno del sito e poi sfruttarle per distribuire malware a utenti ignari.

Il cryptojacking consente agli autori di attacchi di rubare le risorse di calcolo necessarie per estrarre criptovalute. Possono farlo in vari modi: iniettando codice dannoso o annunci pubblicitari in un sito Web, incorporando script di cryptomining in repository di codice open source o utilizzando tattiche di phishing per inviare link infetti da malware a utenti ignari.

Come difendersi dagli attacchi alla supply chain

Qualsiasi attacco che sfrutti o manometta software, hardware o applicazioni di terze parti è considerato un attacco alla supply chain. Le organizzazioni di solito collaborano con una varietà di fornitori esterni, ciascuno dei quali può utilizzare decine di dipendenze nei propri strumenti e servizi.

Per questo motivo, per una organizzazione potrebbe risultare difficile, se non addirittura impossibile, isolarsi completamente dagli attacchi alla catena di approvvigionamento. Tuttavia, esistono svariate strategie che le organizzazioni possono mettere in atto per difendersi preventivamente dai metodi di attacco più comuni:

  • Eseguire una valutazione dei rischi di terze parti: ciò può includere il test di software di terze parti prima della distribuzione, la richiesta ai fornitori di aderire a specifiche policy di sicurezza, l'implementazione di Content Security Policy (CSP) per controllare quali risorse un browser può eseguire o l'utilizzo di Subresource Integrity (SRI) per verificare la presenza di contenuti sospetti in JavaScript.
  • Implementare Zero Trust: Zero Trust garantisce che ogni utente, dai dipendenti ai collaboratori e ai fornitori, sia soggetto a convalida e monitoraggio continui all'interno della rete di un'organizzazione. La verifica dell'identità e dei privilegi degli utenti e dei dispositivi aiuta a garantire che gli aggressori non possano infiltrarsi in un'organizzazione semplicemente rubando le credenziali legittime degli utenti (o spostarsi lateralmente all'interno della rete se violano le misure di sicurezza esistenti).
  • Utilizzare la prevenzione del malware: gli strumenti di prevenzione del malware, come i software antivirus, eseguono automaticamente la scansione dei dispositivi alla ricerca di codice dannoso per impedirne l'esecuzione.
  • Adottare l'isolamento del browser: gli strumenti di isolamento del browser isolano (o mettono in sandbox) il codice della pagina Web prima che venga eseguito sui dispositivi degli utenti finali, in modo che qualsiasi malware venga rilevato e mitigato prima che raggiunga il bersaglio previsto.
  • Rilevare l'IT-ombra: il termine "IT-ombra", in inglese "shadow IT", viene usato per denotare le applicazioni e i servizi che i dipendenti utilizzano senza l'approvazione della funzione IT della propria organizzazione. Questi tool non autorizzati possono contenere delle falle che non possono essere "tappate" dagli specialisti IT, che non sono al corrente del loro utilizzo. L'utilizzo di un cloud access security broker (CASB) con funzionalità di rilevamento dell'IT-ombra può aiutare le organizzazioni a catalogare meglio gli strumenti utilizzati dai propri dipendenti, e ad analizzarli per individuare eventuali vulnerabilità alla sicurezza.
  • Abilitare l'applicazione di patch e il rilevamento delle vulnerabilità: le organizzazioni che utilizzano strumenti di terze parti hanno la responsabilità di garantire che tali strumenti siano privi di vulnerabilità di sicurezza. Anche se identificare e correggere ogni vulnerabilità potrebbe non essere possibile, le organizzazioni dovrebbero comunque fare la dovuta diligenza per individuare e divulgare le vulnerabilità note nei software, nelle applicazioni e in altre risorse di terze parti.
  • Prevenire gli exploit zero-day*: spesso gli attacchi alla supply chain sfruttano exploit zero-day che non sono ancora stati corretti. Sebbene non esista un metodo infallibile per anticipare le minacce zero-day, gli strumenti di isolamento del browser e i firewall possono aiutare a isolare e bloccare il codice dannoso prima che venga eseguito.

*Bloccare gli exploit zero-day è ancora un compito particolarmente arduo per la maggior parte delle organizzazioni. Nel 2021, è stata scoperta una vulnerabilità zero-day in Log4j, una libreria software open source che aiuta gli sviluppatori a registrare i dati nelle applicazioni Java. Ciò ha permesso agli aggressori di infettare e controllare centinaia di milioni di dispositivi, dai quali hanno poi condotto ulteriori attacchi, tra cui ransomware e cryptomining illegale. Scopri di più su come Cloudflare si difende dalla vulnerabilità Log4j.

In che modo Cloudflare blocca gli attacchi alla supply chain?

Cloudflare Zero Trust aiuta a contrastare gli attacchi alla supply chain bloccando l'accesso a siti web potenzialmente rischiosi, impedendo caricamenti e download dannosi e controllando le applicazioni SaaS (sia approvate che non approvate) all'interno della tua organizzazione.

Cloudflare Zaraz è un gestore di strumenti di terze parti che carica le applicazioni nel cloud, in modo che il codice dannoso non possa essere eseguito sul browser dell'utente finale. Zaraz offre agli utenti visibilità e controllo sugli script di terze parti in esecuzione sui loro siti, consentendo loro di isolare e bloccare comportamenti rischiosi.

DOMANDE FREQUENTI

Cos'è un attacco alla supply chain?

Un attacco alla supply chain si verifica quando gli aggressori sfruttano strumenti o servizi di terze parti per infiltrarsi nel sistema o nella rete di una vittima. Questi attacchi sono indiretti perché prendono di mira le dipendenze, come programmi o frammenti di codice, da cui un'organizzazione dipende per le proprie applicazioni e i propri servizi, piuttosto che le applicazioni e i servizi stessi.

Come si effettua un attacco alla supply chain?

Il processo in genere inizia con un attacco a monte, in cui l'aggressore ottiene l'accesso a un sistema di terzi utilizzando credenziali rubate o sfruttando vulnerabilità del software. Una volta ottenuto il controllo, lancia un attacco a valle aggiungendo codice dannoso allo strumento di terze parti, che viene poi eseguito sui dispositivi della vittima finale tramite aggiornamenti software di routine o interazioni con il browser.

Quali sono i tipi più comuni di attacchi alla supply chain?

I metodi comuni includono:

  • Attacchi software, mascherando il malware all'interno di aggiornamenti software legittimi
  • Attacchi basati sul browser, eseguendo codice dannoso sui browser degli utenti finali tramite librerie o estensioni JavaScript
  • Attacchi Magecart, utilizzando script dannosi per rubare i dati delle carte di credito dai moduli di pagamento
  • Attacchi watering-hole, identificando e compromettendo siti Web frequentemente utilizzati da un gruppo specifico di utenti per distribuire malware

Perché il codice open source è un rischio per la sicurezza della supply chain?

I pacchetti open source aiutano gli sviluppatori a creare applicazioni più velocemente, ma possono anche contenere vulnerabilità note o malware nascosto. Gli autori di attacchi possono manomettere questi pacchetti per infiltrarsi in qualsiasi sistema o dispositivo che utilizza il codice interessato.

Cos'è lo shadow IT e perché rappresenta un problema di sicurezza?

Con il termine "shadow IT" si intendono le applicazioni e i servizi che i dipendenti utilizzano senza l'approvazione del reparto IT. Questi strumenti non autorizzati sono pericolosi perché potrebbero presentare vulnerabilità che il reparto IT non è in grado di correggere o gestire, non essendo a conoscenza del loro utilizzo. Ciò espone le organizzazioni ad attacchi alla supply chain da fonti inaspettate.

In che modo Cloudflare aiuta le organizzazioni a bloccare gli attacchi alla supply chain?

Cloudflare Access blocca l'accesso a siti Web rischiosi e controlla le applicazioni SaaS approvate e non approvate. Inoltre, Cloudflare Zaraz gestisce strumenti di terze parti caricando le applicazioni nel cloud, il che impedisce agli script dannosi di essere eseguiti direttamente sul browser dell'utente.