Атаки северокорейских хакеров на open source: как защититься

Облачное подразделение Amazon Web Services (AWS) опубликовало отчет, в котором связало северокорейскую хакерскую группу с волной атак на цепочки поставок открытого программного обеспечения. Злоумышленники, известные как Lazarus Group, используют генеративный искусственный интеллект для создания слож

Атаки северокорейских хакеров на open source: как защититься

Облачное подразделение Amazon Web Services (AWS) опубликовало отчет, в котором связало северокорейскую хакерскую группу с волной атак на цепочки поставок открытого программного обеспечения. Злоумышленники, известные как Lazarus Group, используют генеративный искусственный интеллект для создания сложных вредоносных пакетов, которые обходят традиционные меры защиты. Это первый случай, когда ИИ применяется в таких масштабах для атак на open source, и он вызывает серьезную обеспокоенность у специалистов по безопасности. В отчете AWS Security Labs подчеркивается, что атаки направлены на популярные репозитории, такие как PyPI и npm, и уже привели к компрометации тысяч разработчиков по всему миру.

Как действуют хакеры из Lazarus Group

Специалисты AWS Security Labs выявили, что Lazarus Group активно публикует вредоносные пакеты в репозиториях открытого кода, маскируя их под легитимные библиотеки. Эти пакеты содержат скрытый код, предназначенный для кражи данных или установки бэкдоров. По данным Amazon, только за последние несколько месяцев было обнаружено более 200 таких пакетов, которые загрузили тысячи разработчиков по всему миру. Группа Lazarus, связанная с северокорейским правительством, ранее специализировалась на атаках на финансовые учреждения, но теперь переключилась на программное обеспечение, что расширяет их арсенал и увеличивает потенциальный ущерб.

Какие методы используют злоумышленники?

Атаки Lazarus включают несколько методов. Во-первых, они создают пакеты с именами, похожими на популярные библиотеки, но с небольшими отличиями, например, с опечатками. Это вводит в заблуждение разработчиков, которые могут случайно установить вредоносный пакет. Во-вторых, злоумышленники внедряют вредоносный код в функции, которые редко вызываются, чтобы избежать обнаружения при статическом анализе. В-третьих, они используют шифрование для сокрытия командных серверов, что затрудняет отслеживание их инфраструктуры. Генеративный ИИ автоматизирует процесс создания таких пакетов, генерируя вариации кода, которые обходят сигнатурные детекторы, делая атаки более масштабными и менее предсказуемыми.

Почему атаки на цепочки поставок стали главной угрозой

Атаки на цепочки поставок стали одной из главных угроз в кибербезопасности, и открытый код является особенно уязвимым звеном. В 2020 году подобная атака на SolarWinds позволила хакерам проникнуть в сети многих крупных компаний и правительственных агентств США, что показало, насколько разрушительными могут быть такие инциденты. С тех пор злоумышленники все чаще используют открытый код для распространения вредоносных программ, поскольку он широко используется и часто менее защищен. Генеративный ИИ добавляет новое измерение: он позволяет автоматизировать создание вредоносного кода, делая его более адаптивным и трудным для обнаружения. Amazon отмечает, что ИИ уже используется для генерации кода, который имитирует стиль легитимных разработчиков, что усложняет анализ даже для опытных специалистов.

Какие риски для разработчиков и компаний?

Для разработчиков это означает необходимость более тщательной проверки зависимостей перед использованием. Amazon рекомендует использовать инструменты для анализа состава программного обеспечения (SCA), которые автоматически сканируют проекты на наличие уязвимостей. Также важно проверять репутацию авторов пакетов и обращать внимание на странности в коде. Для компаний, которые используют открытый код в своих продуктах, атаки могут привести к компрометации всей системы, включая данные клиентов. Это создает риск утечки данных и репутационных потерь. В России и СНГ открытый код также широко используется, поэтому угроза актуальна и для местных компаний. Разработчикам стоит быть особенно внимательными при выборе библиотек и регулярно обновлять зависимости, чтобы минимизировать риски.

Как защититься от атак с использованием ИИ

Чтобы защититься от таких атак, необходимо внедрять многоуровневые меры безопасности. Во-первых, используйте инструменты SCA, которые могут автоматически обнаруживать уязвимости и вредоносный код в зависимостях. Во-вторых, регулярно обновляйте все библиотеки и фреймворки, так как злоумышленники часто эксплуатируют известные уязвимости. В-третьих, проверяйте репутацию авторов пакетов и обращайте внимание на историю их публикаций. Также важно использовать песочницы для тестирования кода перед его интеграцией в основной проект. Amazon также рекомендует применять машинное обучение для обнаружения аномалий в коде, что может помочь выявить вредоносные пакеты до того, как они нанесут ущерб.

Какие инструменты помогут обнаружить вредоносные пакеты?

Существует несколько инструментов, которые могут помочь в обнаружении вредоносных пакетов. Например, Sonatype Nexus, Snyk и JFrog Xray — это популярные SCA-решения, которые интегрируются в процесс разработки и автоматически сканируют зависимости. Также можно использовать специализированные утилиты для анализа кода, такие как Bandit для Python или npm audit для JavaScript. Важно помнить, что ни один инструмент не дает 100% гарантии, поэтому сочетание автоматических проверок и ручного анализа является оптимальным подходом. Amazon также разрабатывает собственные инструменты на основе машинного обучения, которые могут выявлять аномалии в поведении пакетов, что может стать дополнительным уровнем защиты.

Что будет дальше: прогнозы Amazon

Amazon прогнозирует, что использование ИИ в атаках будет расти, и злоумышленники будут адаптироваться к новым мерам защиты. Компания уже работает над улучшением своих инструментов безопасности, включая машинное обучение для обнаружения аномалий в коде. Ожидается, что другие компании также усилят меры по защите цепочек поставок, внедряя более строгие проверки и используя ИИ для противодействия ИИ. В ближайшие годы мы, вероятно, увидим рост числа атак, но также и развитие более совершенных методов защиты. Разработчикам и компаниям необходимо быть готовыми к этим изменениям и постоянно обновлять свои стратегии безопасности.

Итог: что делать уже сейчас

Атаки северокорейских хакеров с использованием ИИ — это тревожный сигнал для всей индустрии разработки ПО. Разработчикам и компаниям необходимо пересмотреть свои подходы к безопасности и внедрять более строгие проверки зависимостей. Следите за обновлениями от Amazon и других вендоров безопасности, чтобы оставаться в курсе новых угроз. Важно не откладывать меры по защите, так как атаки становятся все более изощренными и масштабными. Начните с аудита текущих зависимостей и внедрения SCA-инструментов, чтобы снизить риски уже сегодня.