Aktuelles, Branche - geschrieben von dp am Freitag, Mai 31, 2019 11:56 - noch keine Kommentare
Venafi warnt: Open-Source-Bibliotheken gefährden Unternehmen
Zunehmende Abhängigkeit macht anfällig für vertrauensbasierte Angriffe
[datensicherheit.de, 31.05.2019] Unternehmen sind zunehmend auf Open-Source-Bibliotheken (engl. Abk.: OSLs) angewiesen, um Code für Software und Websites zu entwickeln. Diese wachsende Abhängigkeit von OSLs für die Softwareentwicklung mache viele Unternehmen anfällig für vertrauensbasierte Angriffe, warnt Jing Xie, „Senior Threat Intelligence Researcher“ bei Venafi.
Entwickler werden unfreiwillig zum Erfüllungsgehilfen der Malware-Verbreitung
Cyber-Kriminelle nutzten Vertrauensangriffe, um Code böswillig zu manipulieren und in Open-Source-Bibliotheken einzufügen, wobei sie die Abhängigkeit von ihnen ausnutzten. Ahnungslose Entwickler und Site-Manager führten also aktiv Malware in ihre eigene Software und Websites ein, wenn sie eine kompromittierte OSL verwenden.
Wenn der infizierte Code von einem legitimen Entwickler verbreitet wird, werde der resultierenden bösartigen Software automatisch von den Computern ihrer Benutzer vertraut, die ihre eigenen Computer und Netzwerke infizierten.
Bewusstsein für die mit OSL-Sicherheit verbundenen Risiken schärfen!
Da vertrauensbasierte Angriffe Millionen von Computern sehr schnell infizieren könnten, sei es wichtig, dass Unternehmen ihr Bewusstsein für die mit der OSL-Sicherheit verbundenen Risiken schärften. Laut Xie gibt es vier Möglichkeiten, wie OSLs Risiken für Unternehmen schaffen:
- Nicht erkennbare Malware
„Das implizite Vertrauen, das den OSLs entgegengebracht wird – die oft nicht moderiert werden – bedeutet, dass Site-Manager und Entwickler infizierte Bibliotheken aufgreifen und nutzen, ohne zu merken, dass Malware hinzugefügt wurde.“ - Infizierte Lieferketten
„Der produktive Einsatz von OSLs in Unternehmen bedeutet, dass, wenn ein Teil des Codes infiziert ist, ein Welleneffekt den infizierten Code in mehreren Unternehmen übertragen kann. Sobald eine infizierte Bibliothek in Betrieb ist, wird wahrscheinlich die gesamte Lieferkette der Softwareentwicklung von dem Angriff betroffen sein.“ - Legitim aussehender Code
„Neben dem Einfügen von bösartigem Code in echte OSLs, erstellen und betreiben Bedrohungsakteure oft eigene Rogue-OSLs. Angesichts der großen Anzahl von OSLs, die Unternehmen täglich verwenden, kann es schwierig sein, die Schurken von ihren legitimen Kollegen zu unterscheiden und Entwickler können getäuscht werden, um sie zu verwenden.“ - Massive Datenlecks
„Cyber-Kriminelle können Malware, die in eine OSL eingefügt wurde, nachdem sie in Anwendungen und Websites integriert wurde, nutzen, um Backdoors zu erstellen. Da die Hintertüren von vertrauenswürdigen OSLs erstellt wurden, sind sie nahezu unauffindbar und ermöglichen es Angreifern, Daten zu stehlen, Benutzer auszuspionieren und eine Vielzahl illegaler Aktivitäten zu tarnen.“
Zahl der Verletzungen durch OSL-Trust-Angriffe 2018 um 55% gestiegen
Das sei ein sehr reales Problem, und jüngste Forschungen von Sonatype hätten ergeben, dass die Zahl der Verletzungen durch OSL-Trust-Angriffe im Jahr 2018 um 55 Prozent gestiegen sei, berichtet Xie. „Es ist jedoch unrealistisch, Unternehmen aufzufordern, ihre Praktiken vollständig zu ändern, indem sie die Verwendung von OSLs einschränken. Stattdessen muss die Industrie zusammenarbeiten, um Open-Source-Code zuverlässiger zu machen.“
Venafi empfiehlt nach eigenen Angaben Entwicklern und Verbrauchern, Code-Signing-Zertifikate zu verwenden, um festzustellen, welchen OSLs vertraut werden kann – dies sei ein praktischer Ansatz zur Validierung der Authentizität einer OSL. „Darüber hinaus ermutigen wir Unternehmen, internen OSL-Code zu verfolgen, Bibliotheksversionen aufzuzeichnen und Probleme zu lösen“, so Xie. Diese Schritte ermöglichten es OSL-Benutzern, Probleme schnell zu identifizieren, vereinfachten den Korrekturprozess und „helfen der OSL-Community, einen Konsens darüber zu finden, welche OSLs am zuverlässigsten sind“.
Jing Xie: Open-Source-Code zuverlässiger machen!
Weitere Information zum Thema:
Venafi Blog, 29.05.2019
Is Your Software Supply Chain Vulnerable to OSSL Trust Attacks?
datensicherheit.de, 29.03.2019
Venafi-Studie: Fast zwei Drittel der Unternehmen erlebten im vergangenen Jahr zertifikatsbedingte Ausfälle
datensicherheit.de, 08.11.2018
Venafi-Studie: 86 Prozent der deutschen Sicherheitsexperten halten Wahldaten für gefährdet
datensicherheit.de, 19.09.2018
Heartbleed: OpenSSL-Schwachstelle wird immer noch ausgenutzt
Aktuelles, Experten - Nov 21, 2024 20:50 - noch keine Kommentare
ePA für alle: Daten für die Forschung und das Risiko trägt der Patient
weitere Beiträge in Experten
- CRA endgültig in Kraft getreten: Digitale Produkte in der EU kommen auf den Prüfstand
- Datenleck bei Öko-Stromanbieter: 50.000 Datensätze deutscher Tibber-Kunden im Darknet
- HmbBfDI unternahm branchenweite Schwerpunktprüfung im Forderungsmanagement
- Repräsentative Studie von Civey und QBE: Über 24 Prozent deutscher Unternehmen kürzlich von Cyber-Attacke betroffen
- Datenschutz-Sandbox: Forschungsprojekt soll sicherer Technologieentwicklung Raum geben
Aktuelles, Branche - Nov 21, 2024 20:58 - noch keine Kommentare
Gelsemium-Hacker: ESET warnt vor neuen Linux-Backdoors
weitere Beiträge in Branche
- Laut 2025 Identity Fraud Report alle fünf Minuten ein Deepfake-Angriff
- Unternehmen sollten NIS-2 ernst nehmen und schnell konforme Lösungen etablieren
- Betrug im Digital-Zeitalter: Moderne IT definiert -Bedrohungen und -Schutzmaßnahmen neu
- TOPqw Webportal: G DATA deckte fünf Sicherheitslücken auf
- Proofpoint gibt Tipps gegen Online-Betrug – Hochsaison der Online-Einkäufe startet
Branche, Umfragen - Dez 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren