
Útočníci už nemusejí prolomit vaše hranice. Stačí, když zneužijí důvěru ve vývojářské nástroje, které vaše týmy používají každý den. Podívejte se na reálné analýze kampaně Hades, jak fungují moderní supply chain útoky, proč na ně běžný antivirus nestačí a jak je díky MDR službě odhalit dříve, než napáchají škody.
V posledních letech sledujeme zásadní posun v taktice kybernetických útočníků. Namísto přímých útoků na dobře zabezpečenou podnikovou infrastrukturu se cílem stává dodavatelský řetězec, konkrétně vývojářská prostředí. Supply chain útoky zneužívají důvěry v open-source balíčky a nástroje, které vývojáři denně používají. Služba Managed Detection and Response (MDR) od společnosti Etnetera Core je navržena tak, aby i tyto sofistikované hrozby identifikovala dříve, než dojde k nevratnému poškození.
Aktuálním příkladem tohoto typu útoku je kampaň Hades. Tento útok cílil na vývojáře v jazyce Python skrze škodlivé balíčky v PyPI repozitáři, jako byl například infikovaný balíček ensmallen. Útočníci do souborů __init__.py vložili obfuskovaný kód, který během vykonání dynamicky stáhne runtime Bun pro spuštění komplexního JavaScriptového payloadu, čímž se v kombinaci s řadou pokročilých anti-detekčních technik pokouší obejít běžné bezpečnostní nástroje, případně zamezit odhalení.
Samotný malware, s krycím názvem "Hades", vykazuje vysokou míru sofistikovanosti:
V rámci MDR služby Etnetera Core sázíme na kombinaci pokročilé telemetrie a normalizovaných detekčních pravidel.
Pro sběr telemetrie na platformě Linux využívá MDR platforma nástroj Kunai, který umožňuje monitorovat podezřelé chování na úrovni jádra. Zachycuje kompletní telemetrii systémových událostí - procesů, síťových spojení, DNS dotazů, atp. Tato data se poté posílají k analýze do MDR platformy.
Pro samotnou detekci využíváme standardizovaná pravidla SigmaHQ. V rámci kampaně Hades jsou klíčová pravidla zaměřená na:


Jakmile je anomálie detekována nastupuje fáze detailní investigace pomocí nástroje Velociraptor. Tento framework pro online forenzní analýzu umožňuje analytikům provádět dotazy napříč celou flotilou koncových bodů v reálném čase.
Pomocí VQL (Velociraptor Query Language) artefaktů můžeme okamžitě prověřit, zda se v rámci systém nenacházejí specifické indikátory kompromitace (IOC), extrahovat podezřelé soubory, které jsou následně detailně analyzovány, čí ověřit případnou persistenci a to vše napříč celou flotilou koncových zařízení.
V Etnetera Core doplňujeme lidskou expertízu o AI podporovanou analýzu incidentů. AI modely pomáhají analytikům s:


Kampaň Hades ukazuje, že základní ochrana v podobě antivirů již nestačí. Supply chain útoky vyžadují komplexní přístup k bezpečnosti, který kombinuje detailní telemetrii z koncových bodů, komunitní detekční standardy a špičkové analytické nástroje. Naše služba MDR poskytuje právě tuto vrstvu ochrany, která umožňuje organizacím bezpečně využívat moderní vývojářské nástroje i v prostředí neustále se vyvíjejících kybernetických hrozeb.
Neponechávejte bezpečnost svých vývojářů a infrastruktury náhodě. Pokud řešíte, jak efektivně monitorovat hrozby bez nutnosti budovat vlastní nákladný SOC tým, rádi vám pomůžeme. Kontaktujte nás a zjistěte, jak snadno lze službu Etnetera MDR integrovat do vašeho prostředí.
_____