De aanval op de populaire tool CCleaner waar aanvallers een backdoor aan een officiële versie toevoegden ondermijnt het vertrouwen van gebruikers in software, zo stelt de Amerikaanse burgerrechtenbeweging EFF. Aanvallers wisten waarschijnlijk op 3 juli toegang tot de ontwikkelsystemen van ontwikkelaar Piriform te krijgen. Vervolgens werd er een backdoor aan een gesigneerde versie toegevoegd, die 2,2 miljoen keer werd gedownload.
De backdoor bleef een maand lang onopgemerkt. Volgens de EFF laat de aanval zien dat ontwikkelaars hun eigen ontwikkelomgeving moeten wantrouwen, zoals Mozilla doet, en met 'reproducible builds' gaan werken. Hierbij kan een derde partij controleren of de bestanden met de broncode overeenkomen.
"Het doel is om de interne en release-infrastructuur op zo'n manier te beveiligen dat geen enkele aanval, ook niet door een kwaadwillende actor binnen het bedrijf, onopgemerkt blijft", aldus Gennie Gebhart van de EFF. Ze stelt dat de impact van deze aanval verder gaat dan de 2,2 miljoen mensen die de besmette versie hebben gedownload. Het ondermijnt namelijk het vertrouwen van veel meer gebruikers in officiële downloadlocaties, updates en software in het algemeen.
Toch zijn dit soort 'supply chain' aanvallen zeldzaam en lopen gebruikers meer risico door hun software niet te updaten, aldus Gebhart. De EFF adviseert internetgebruikers dan ook om alleen vanaf betrouwbare, officiële locaties te downloaden en software-updates zo snel als mogelijk te installeren. Voor ontwikkelaars en softwarebedrijven is de aanval op CCleaner een herinnering dat ze elk onderdeel van hun logistieke keten moeten beveiligen.
Deze posting is gelocked. Reageren is niet meer mogelijk.