Kompromitacija treće straneThird-Party Compromise
Kompromitacija treće strane nastaje kada napadač ne napada direktno organizaciju, nego dobavljača, partnera, servis provajdera ili spoljnog saradnika koji već ima neki oblik poverenja i ovlašćen pristup. Umesto da probija glavna vrata, napadač traži bočni ulaz koji je za nekog drugog već otvoren.
Pojam
opis · primeri · napomeneKompromitacija treće strane nastaje kada napadač ne napada direktno organizaciju, nego dobavljača, partnera, servis provajdera ili spoljnog saradnika koji već ima neki oblik poverenja i ovlašćen pristup. Umesto da probija glavna vrata, napadač traži bočni ulaz koji je za nekog drugog već otvoren.
Opis
Treće strane često imaju VPN pristup, naloge za podršku, integracije, API ključeve, pristup podacima ili zaduženje da održavaju sisteme. Ako su slabije zaštićene od organizacije kojoj pristupaju, postaju lakša meta i most prema ozbiljnijem cilju.
Ovaj rizik je težak zato što se ne završava na kompanijskoj infrastrukturi. Organizacija može imati solidne interne kontrole, a da i dalje zavisi od tuđe lozinke, tuđeg laptopa, tuđeg EDR-a, tuđe segmentacije i tuđeg razumevanja incidenta.
Primeri
- Napadač kompromituje manjeg IT servis provajdera i koristi njegov nalog za pristup mreži velikog klijenta.
- Agencija za ljudske resurse koja održava veći broj manjih kompanija biva kompromitovana, uz curenje podataka većeg broja klijenata.
- Nalog tehničke podrške dobavljača softvera koristi se za ulazak u interne sisteme korisnika.
Napomene
- Poverenje prema dobavljaču ne sme značiti neograničen pristup. Partneru se daje ono što mu treba za posao, ne ono što je najlakše podesiti.
- Treća strana je deo vašeg rizika čak i kada nije deo vaše organizacije.
Spomenuto u vestima
- 13. AVG 2026. Za samo 40 minuta zatrovani LiteLLM izložio tajne 2.500 organizacija →
- 18. JUL 2026. Kroz platformu za podršku pokrali podatke klijenata EY-a →
- 22. JUN 2026. U Teksasu sve veliko, pa i curenja podataka →
- 28. APR 2026. Medtronic potvrdio upad nakon pretnje grupe ShinyHunters →
- 24. APR 2026. Vercel potvrdio proboj povezan sa Context.ai OAuth aplikacijom →
- 20. APR 2026. Vercel potvrdio proboj posle kompromitacije spoljnog AI dobavljača →
- 20. APR 2026. Seiko USA kompromitovan kroz izmenu sajta i tvrdnje o krađi Shopify podataka →
- 15. APR 2026. Rockstar Games potvrdio curenje podataka posle incidenta kod treće strane →
- 4. APR 2026. Hims & Hers upozorava na krađu podataka iz Zendesk support tiketa →
- 4. APR 2026. Upad u cloud Evropske komisije izložio podatke desetina EU entiteta →
- 28. MAR 2026. HackerOne prijavio krađu podataka zaposlenih posle upada u Navia sistem →
- 24. MAR 2026. Crunchyroll istražuje navodnu krađu podataka 6,8 miliona korisnika →
- 11. MAR 2026. Michelin potvrdio kompromitaciju podataka u napadu na Oracle E-Business Suite →
- 24. FEB 2026. Conduent pogođen incidentom: ukradeno 8 TB podataka →
- 20. FEB 2026. PayPal prijavio curenje podataka koje je izložilo lične informacije korisnika →
- 6. FEB 2026. Evropska komisija istražuje sajber napad na interne sisteme →
- 25. JUN 2026. Klue kompromitovan: OAuth tokeni otvorili Salesforce podatke klijenata →
- 27. FEB 2026. Marquis tuži SonicWall zbog kompromitovanog backup sistema i ransomver napada →
Tehnike
izvodi se sa 3Tehnike kojima se izvodi. Klik vodi na stranicu pojma.
Odbrane
suzbija se sa 6Kako se brani. Klik vodi na stranicu pojma.