Forsyningskædeangreb
Også kendt som: supply chain-angreb, leverandørangreb
At ramme mange mål på én gang ved først at overtage en leverandør, et produkt eller en opdatering, som de alle stoler på.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et angreb, der ikke går direkte efter målet, men planter skadelig kode eller adgang i noget, målet får fra en tredjepart - software, en opdatering, et open source-bibliotek, en serviceleverandør - så målet selv installerer eller lukker angriberen ind.
Forklaret enkelt
Som at forgifte melet på møllen i stedet for at bryde ind i hvert bageri - hver bager bruger det i god tro.
I praksis
Angribere bryder ind i byggesystemet hos et udbredt værktøj til netværksovervågning og gemmer en bagdør i den næste opdatering; IT-folk i danske kommuner og virksomheder installerer den signerede opdatering som normalt og lukker angriberne ind.
Hvorfor det betyder noget
Ét vellykket indbrud giver gevinst mange gange, og ofre, der gjorde alt rigtigt, kan stadig blive ramt; derfor skal den tillid, vi har til leverandører, også selv kontrolleres.
Teknisk uddybning
Et forsyningskædeangreb undergraver tillidsforholdet mellem en organisation og noget, den forbruger fra en tredjepart, så offeret selv installerer eller godkender kompromitteringen. MITRE ATT&CK katalogiserer teknikken som T1195 (Supply Chain Compromise) med underteknikker, der dækker udviklingsmiljøet, opdateringsmekanismen og hardware. Angreb klassificeres typisk i software supply chain (byggesystemer, afhængigheder, opdateringer, infrastruktur til kodesignering) og kompromittering af hardware eller tredjepartstjenester (en managed service provider, en OAuth-forbundet SaaS-app, en outsourcet helpdesk). Den strategiske tiltrækning er løftestangseffekten: én kompromittering opstrøms breder sig til mange ofre nedstrøms gennem en kanal, de allerede stoler på, og ofte via signerede, tilsyneladende legitime artefakter.
To skelsættende sager definerer den moderne forståelse. I SolarWinds Orion-hændelsen i 2020 kompromitterede angribere leverandørens build-pipeline og indsatte SUNBURST-bagdøren i en signeret opdatering, der blev distribueret til tusindvis af organisationer, hvilket viste, at en gyldig kodesignatur kun attesterer, hvem der byggede et artefakt - ikke at artefaktet er ufarligt. I 2024 viste xz-utils/liblzma-bagdøren (CVE-2024-3094) open source-varianten: en vedligeholderidentitet blev opdyrket over år for at indsætte en sløret bagdør i et udbredt komprimeringsbibliotek, der fødte OpenSSH på mange Linux-distributioner, opdaget ved et tilfælde før bred udrulning. Tilsammen illustrerer de de to dominerende vektorer - at kompromittere en kommerciel build-/distributionskanal og at kompromittere open source-afhængighedsgrafen, hvor transitive afhængigheder betyder, at en applikation stoler på kode, den aldrig direkte har valgt.
Forsvar fokuserer på proveniens, integritet og verifikation gennem hele softwarens livscyklus. En Software Bill of Materials (SBOM) i formater som SPDX eller CycloneDX inventariserer komponenter, så en nyoplyst sårbarhed hurtigt kan lokaliseres. Rammeværker for build-integritet (SLSA) og reproducerbare builds hæver sikkerheden for, at et udgivet artefakt svarer til gennemgået kildekode; signerings- og transparenssystemer (Sigstore, in-toto-attestationer) binder artefakter til deres proveniens; pinning af afhængigheder, lockfiles og vetting reducerer eksponeringen mod ondsindede eller typosquattede pakker. NIST SP 800-161 giver vejledning i cyber supply chain-risikostyring. Regulering påbyder nu meget af dette: NIS2 artikel 21 kræver eksplicit forsyningskædesikkerhed blandt sine risikostyringsforanstaltninger, og EU's Cyber Resilience Act forpligter produktproducenter til at håndtere sårbarheder på tværs af komponenter, med indberetningspligter, der gælder fra 11. september 2026. I OWASP Top 10:2025 er dette område løftet op til A03 Software Supply Chain Failures.
En central misforståelse er, at en gyldig digital signatur eller en velrenommeret leverandør garanterer sikkerhed; både SolarWinds og xz-utils leverede ondsindet modificeret, men korrekt signeret eller officielt distribueret kode. En anden er at afgrænse forsyningskæden til købt software alene og se bort fra open source-afhængigheder, CI/CD-værktøjer, container-baseimages og forbundne SaaS, som er lige så meget en del af angrebsfladen. Et forsyningskædeangreb er en leveringsstrategi snarere end en payload, forskellig fra den malware eller bagdør, det planter, og fra et direkte indbrud; dets definerende træk er, at den tillid, en organisation har til sine leverandører, selv må behandles som en angrebsflade, der skal verificeres.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Styresystem
- →Endpoint
- →Malware
- →Forsyningskædeangreb
Relationer
- En slags
- Trussel
- Forudsætter
- Malware
- Udnytter
- Softwareforsyningskæde
- Forårsager
- Databrud
Kilder og videre læsning
Officiel dokumentation
- CISA & NIST - Defending Against Software Supply Chain Attacks (2021) · CISA
Opslagsværker
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…