Модная уязвимость: атаки через подрядчиков

Изображение: Magnific.com
Атака через подрядчика начинается за пределами основной инфраструктуры. Злоумышленники взламывают поставщика программного обеспечения, ИТ-интегратора или сервисную организацию, а затем используют доверенный доступ к настоящей цели. Так можно обойти часть защиты и одним проникновением затронуть сразу нескольких заказчиков.

Для выполнения работ подрядчикам нередко открывают VPN, облачные кабинеты и системы удаленного администрирования, а также выдают учетные записи с повышенными правами. Если злоумышленники крадут пароль, а многофакторная аутентификация не настроена, такой канал превращается в точку входа. Еще один способ — внедрение вредоносного кода в обновление программы, которое клиенты считают безопасным. .

Масштаб этой проблемы растет. В отчете Verizon за 2026 год проанализировано более 22 тыс. подтвержденных утечек данных. С третьими сторонами были связаны 48% таких случаев — на 60% больше, чем годом ранее. Этот показатель нельзя считать долей всех кибератак: исследование учитывает инциденты с подтвержденным раскрытием информации.

В России, по данным BI.ZONE DFIR, в 2025 году около 30% расследованных инцидентов начинались со взлома подрядчиков, имевших доступ к инфраструктуре заказчика. Атакующим часто проще проникнуть в сеть небольшого партнера, чем штурмовать периметр крупной организации напрямую.

Показательный случай произошел с разработчиком Kaseya в 2021 году. Хакеры использовали уязвимость в платформе VSA, через которую поставщики ИТ-услуг удаленно управляли системами клиентов. По оценке Kaseya, атака напрямую затронула около 50 заказчиков, но шифровальщик добрался до 800–1500 компаний нижнего уровня.

При взломе системы сборки SolarWinds Orion вредоносный код попал в обновления, выпущенные с марта по июнь 2020 года. Производитель сообщал Комиссии по ценным бумагам и биржам США, что зараженную версию могли установить менее 18 тыс. клиентов. В обоих случаях доверие к поставщику увеличило возможный охват атаки.

Последствия не ограничиваются утечкой. Получив права подрядчика, преступники могут похитить документы и учетные данные, развернуть шифровальщик, остановить бизнес-процессы или продолжить движение по сети. Пострадавшей стороне приходится проверять не только свое окружение, но и системы партнера, где началось проникновение.

Защиту стоит начинать с реестра поставщиков и всех выданных им прав. Для каждого внешнего специалиста нужна отдельная учетная запись, многофакторная аутентификация и только необходимый уровень доступа. Подключения следует ограничивать по времени, отделять от критических сегментов и записывать в журналы, а после завершения договора сразу отключать.

CISA рекомендует поставщикам управляемых услуг и их клиентам заранее распределить ответственность за защиту, настроить журналирование и уведомления об инцидентах, а также применять принцип минимальных привилегий. NIST советует оценивать риск на протяжении всего срока договора. Поэтому анкета перед закупкой не заменит постоянного контроля: подрядчик с доверенным доступом фактически становится частью корпоративного периметра.

Автор: Анатолий Хаблюк.

Тематики: Безопасность

Ключевые слова: информационная безопасность