Venafi warnt vor Vertrauensangriffen unter Ausnutzung von Open-Source-Bibliotheken

Unternehmen sind zunehmend auf Open-Source-Bibliotheken (OSLs) angewiesen, um Code für Software und Websites zu entwickeln. Jing Xie, Senior Threat Intelligence Researcher bei Venafi, warnt jedoch davor, dass die wachsende Abhängigkeit von OSLs für die Softwareentwicklung viele Unternehmen anfällig für vertrauensbasierte Angriffe macht. [...]

Jing Xie, Senior Threat Intelligence Analyst bei Venafi
Jing Xie, Senior Threat Intelligence Analyst bei Venafi (c) Venafi

Cyberkriminelle nutzen Vertrauensangriffe, um Code böswillig zu manipulieren und in Open-Source-Bibliotheken einzufügen, wobei sie die Abhängigkeit von ihnen ausnutzen. Auf diese Weise führen ahnungslose Entwickler und Site-Manager aktiv Malware in ihre eigene Software und Websites ein, wenn sie eine kompromittierte OSL verwenden. Wenn der infizierte Code von einem legitimen Entwickler verbreitet wird, wird die resultierende bösartige Software automatisch von den Computern ihrer Benutzer vertraut, die ihre Computer und Netzwerke infizieren.

Da vertrauensbasierte Angriffe Millionen von Computern sehr schnell infizieren können, ist es wichtig, dass Unternehmen ihr Bewusstsein für die mit der OSL-Sicherheit verbundenen Risiken schärfen. Laut Xie gibt es vier Möglichkeiten, wie OSLs Risiken für Unternehmen schaffen:

  • Nicht erkennbare Malware: Das implizite Vertrauen, das den OSLs entgegengebracht wird – die oft nicht moderiert werden – bedeutet, dass Site-Manager und Entwickler infizierte Bibliotheken aufgreifen und nutzen, ohne zu merken, dass Malware hinzugefügt wurde.
  • Infizierte Lieferketten: Der produktive Einsatz von OSLs in Unternehmen bedeutet, dass, wenn ein Teil des Codes infiziert ist, ein Welleneffekt den infizierten Code in mehreren Unternehmen übertragen kann. Sobald eine infizierte Bibliothek in Betrieb ist, wird wahrscheinlich die gesamte Lieferkette der Softwareentwicklung von dem Angriff betroffen sein.
  • Legitim aussehender Code: Neben dem Einfügen von bösartigem Code in echte OSLs, erstellen und betreiben Bedrohungsakteure oft eigene „Rogue“-OSLs. Angesichts der großen Anzahl von OSLs, die Unternehmen täglich verwenden, kann es schwierig sein, die Schurken von ihren legitimen Kollegen zu unterscheiden und Entwickler können getäuscht werden, um sie zu verwenden.
  • Massive Datenlecks: Cyberkriminelle können Malware, die in eine OSL eingefügt wurde, nachdem sie in Anwendungen und Websites integriert wurde, nutzen, um Backdoors zu erstellen. Da die Hintertüren von vertrauenswürdigen OSLs erstellt wurden, sind sie nahezu unauffindbar und ermöglichen es Angreifern, Daten zu stehlen, Benutzer auszuspionieren und eine Vielzahl illegaler Aktivitäten zu tarnen.

„Das ist ein sehr reales Problem, und jüngste Forschungen von Sonatype haben ergeben, dass die Zahl der Verletzungen durch OSL-Trustangriffe im Jahr 2018 um 55 Prozent gestiegen ist“, konstatiert Xie. „Es ist jedoch unrealistisch, Unternehmen aufzufordern, ihre Praktiken vollständig zu ändern, indem sie die Verwendung von OSLs einschränken. Stattdessen muss die Industrie zusammenarbeiten, um Open-SourceCode zuverlässiger zu machen.“ Hier empfiehlt Venafi Entwicklern und Verbrauchern, Code-Signing-Zertifikate zu verwenden, um festzustellen, welchen OSLs vertraut werden kann – dies ist ein praktischer Ansatz zur Validierung der Authentizität einer OSL. „Darüber hinaus ermutigen wir Unternehmen, internen OSL-Code zu verfolgen, Bibliotheksversionen aufzuzeichnen und Probleme zu lösen“, sagt Xie. „Diese Schritte ermöglichen es OSL-Benutzern, Probleme schnell zu identifizieren, vereinfachen den Korrekturprozess und helfen der OSL-Community, einen Konsens darüber zu finden, welche OSLs am zuverlässigsten sind.“

Weitere (englischsprachige) Information zu diesem Thema finden Interessierte im Venafi-Blog unter www.venafi.com/blog/your-software-supply-chain-vulnerable-ossl-trust-attacks.


Mehr Artikel

News

Produktionsplanung 2026: Worauf es ankommt

Resilienz gilt als das neue Patentrezept, um aktuelle und kommende Krisen nicht nur zu meistern, sondern sogar gestärkt daraus hervorzugehen. Doch Investitionen in die Krisenprävention können zu Lasten der Effizienz gehen. Ein Dilemma, das sich in den Griff bekommen lässt. […]

Maximilian Schirmer (rechts) übergibt zu Jahresende die Geschäftsführung von tarife.at an Michael Kreil. (c) tarife.at
News

tarife.at ab 2026 mit neuer Geschäftsführung

Beim österreichischen Vergleichsportal tarife.at kommt es mit Jahresbeginn zu einem planmäßigen Führungswechsel. Michael Kreil übernimmt mit 1. Jänner 2026 die Geschäftsführung. Maximilian Schirmer, der das Unternehmen gegründet hat, scheidet per 14. April 2026 aus der Gesellschaft aus. […]

News

Warum Unternehmen ihren Technologie-Stack und ihre Datenarchitektur überdenken sollten

Seit Jahren sehen sich Unternehmen mit einem grundlegenden Datenproblem konfrontiert: Systeme, die alltägliche Anwendungen ausführen (OLTP), und Analysesysteme, die Erkenntnisse liefern (OLAP). Diese Trennung entstand aufgrund traditioneller Beschränkungen der Infrastruktur, prägte aber auch die Arbeitsweise von Unternehmen.  Sie führte zu doppelt gepflegten Daten, isolierten Teams und langsameren Entscheidungsprozessen. […]

News

Windows 11 im Außendienst: Plattform für stabile Prozesse

Das Betriebssystem Windows 11 bildet im technischen Außendienst die zentrale Arbeitsumgebung für Service, Wartung und Inspektionen. Es verbindet robuste Geräte, klare Abläufe und schnelle Entscheidungswege mit einer einheitlichen Basis für Anwendungen. Sicherheitsfunktionen, Updates und Unternehmensrichtlinien greifen konsistent und schaffen eine vertrauenswürdige Plattform, auf der sowohl Management als auch Nutzer im Feld arbeiten können. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*