Три способа избежать хакерских атак на цепочку поставок
И не повторить опыт Kaseya
Недавняя кибератака на американскую IT-компанию Kaseya затронула более тысячи организаций и может оказаться одной из самых масштабных в истории. Это классический пример взлома цепочки поставок — эффективной схемы, при которой под удар часто попадает малый и средний бизнес. Вот как защититься от подобного взлома.
Подобные схемы становятся все опаснее и могут серьезно увеличить ущерб от единичной бреши в системе безопасности. Именно так были организованы крупнейшие кибератаки прошлого года, в том числе те, что затронули Kaseya и SolarWinds.
Киберпреступники продолжают атаковать крупные компании и ключевые объекты инфраструктуры и требовать коллективный выкуп с малого и среднего бизнеса.
Что такое атака на цепочку поставок?
Обычно хакеры выбирают целью одну компанию и ищут способы проникнуть в сеть компьютера жертвы. Однако существует и иная схема – найти доверенную организацию, которая поставляет программы или IT-сервисы другим.
Злоумышленники пытаются внедрить вредоносный код в программный код, который попадает на компьютеры клиентов при обновлении. Учитывая, что поставщики имеют практически неограниченный доступ к сети покупателей, вирус может установиться незаметно или инфицировать сразу тысячи компьютеров.
При таких атаках цели не выбираются: в опасности любой, кто использует программу от скомпрометированного поставщика. Это повышает риски для малого и среднего бизнеса, который обычно не попадает в поле зрения киберпреступников.
Недавние примеры
Именно по этой схеме были организованы самые масштабные взломы во время пандемии.
2 июля 2021 года хакеры взломали Kaseya. В результате были инфицированы около 50 провайдеров, а через них — 1500 их клиентов. Злоумышленники зашифровали данные жертв и закрыли им доступ в сети. Теперь они требуют выкуп в $50 млн за разблокировку.
В прошлом году были атакованы сети SolarWinds, IT-компании, которая продает ПО для мониторинга компьютерных сетей. В марте 2020 года вирус вместе с обновлением попал на компьютеры 100 частных компаний и 9 правительственных организаций США. Тогда киберпреступники не просили выкуп. Похоже, они использовали уязвимость для шпионажа.
В июне 2021 года та же группа атаковала некоторые из инструментов Microsoft. Хотя хакерам не удалось получить доступ к сетям клиентов, этот факт подчеркивает, насколько опасны атаки на цепочки поставок. В зоне риска оказался даже самый защищенный разработчик.
Как защититься от атак на цепочку поставок?
Многие компании уже знают, как опасны фишинговые атаки: по статистике Keepnet, жертвой становится каждый восьмой сотрудник. Чтобы минимизировать риски, организации проводят тестовые атаки и обучение.
Избежать атаки на цепочку поставок труднее, поскольку хакеры используют тактику троянского коня и распространяют вредоносный код через обновления. Эксперты по кибербезопасности рекомендуют эти три шага.
- Сократить число внешних поставщиков ПО и IT-услуг. Чем их больше, тем выше риск взлома.
- Провести комплексную проверку и убедиться, что партнеры принимают все меры для защиты от хакеров. Дэвид Уайт, президент Axio, отмечает: «Мы все больше зависим от инструментов управления, связанных с интернетом. У них огромные права внутри сети. Уверены ли мы, что они достаточно защищены?».
- Пересмотреть подход к установке обновлений. Не стоит добавлять их в список исключений антивируса. Дэйл Гонсалес, директор по продукту Axio, советует тестировать обновления на изолированных серверах, прежде чем установить во всей сети.
Важны не только превентивные меры, но и оперативное реагирование. На днях бывшие сотрудники Kaseya рассказали, что ПО компании подвергалось атакам как минимум дважды в период с 2018 по 2019 год, однако и после этого стратегия безопасности не была существенно изменена.
Фото на обложке: Unsplash
-
Партнёрский материал Экс-директор Xiaomi о том, как делать сильные продукты и внедрять ИИ без иллюзий 06 апреля 2026, 16:14
-
Банки Ирина Лебедева, Т2: «Ключевой принцип — без неприятных сюрпризов» 25 марта 2026, 09:14
-
Технологии Александр Пьянов, «Яндекс Драйв»: «Мы готовы стать агрегатором для всего рынка каршеринга» 08 апреля 2026, 12:26
-
Личное Евгений Касперский: «От пароля „123“ мы не спасаем. Но есть и хорошие новости» 04 февраля 2026, 12:35
-
Бизнес Сергей Косинский: «Мне достался Франкенштейн, из которого попросили сделать нормального человека» 02 февраля 2026, 19:51
-
Личное Бумеры изобрели воркейшен: кругосветные командировки Евгения Касперского 01 февраля 2026, 16:05
-
Искусственный интеллект «Идея „ИИ всех заменит“ похожа на мыльный пузырь». Прогноз на 2026 год от специалиста по будущему 24 декабря 2025, 11:29
-
Кибербезопасность Как пополнить Apple ID в России после 1 апреля 2026 года 03 апреля 2026, 19:34
-
Искусственный интеллект В России выпустят ИИ-мультсериалы по текстам Эдуарда Успенского — нейросети помогут снизить стоимость производства 09 апреля 2026, 13:39
-
Россия 2ГИС представил режим навигации без GPS — маршрут делится на шаги и не сбивается при потере сигнала 09 апреля 2026, 11:28
-
Искусственный интеллект Wildberries запустила ИИ-примерку косметики — пока нейросеть умеет наносить на фото только помаду и блёстки 08 апреля 2026, 13:34
-
Искусственный интеллект Яндекс Поиск сэкономил 4,5 млрд ₽ в 2025 году благодаря ИИ — при этом качество ответов Алисы AI выросло в 3 раза 07 апреля 2026, 19:35
-
Россия В работе «Ростелекома» произошёл масштабный сбой из-за DDoS-атаки — пользователи жалуются на проблемы с интернетом 06 апреля 2026, 23:59
-
Искусственный интеллект Потребление токенов в компаниях выросло на 32 000% — но только 9% бизнеса обеспечены инфраструктурой для ИИ 27 марта 2026, 17:30
-
Бизнес В Москве проходит форум о целевых капиталах: бизнес обсуждает финансовую устойчивость НКО и их будущее 03 апреля 2026, 14:17
-
Ритейл «Купер» запустил программу лояльности: малый и средний бизнес сможет вернуть 1,5% с закупок 31 марта 2026, 11:35