Cómo ocurren
Los atacantes introducen código malicioso en actualizaciones legítimas de software, como en el caso de SolarWinds en 2020. Comprometen a proveedores de servicios de IT y usan sus herramientas de gestión remota para llegar a los clientes, como en el ataque a Kaseya de 2021, que propagó un ransomware a hasta unas 1.500 empresas. Publican paquetes de código abierto envenenados, o explotan una vulnerabilidad en un software muy extendido, como la herramienta de transferencia de ficheros MOVEit en 2023, para robar datos de muchas organizaciones a la vez.
Por qué son tan eficaces
Los clientes confían por defecto en las actualizaciones y accesos de sus proveedores. Un solo compromiso da al atacante muchas víctimas, y la actividad suele parecer legítima porque llega por un canal autorizado.
Reducir el riesgo
Saber qué proveedores tienen acceso a sistemas y datos, y limitar ese acceso a lo necesario. Evaluar a los proveedores críticos mediante la gestión del riesgo de terceros y cuestionarios de seguridad. Vigilar los accesos de proveedores y las herramientas remotas. Mantener un inventario de componentes de software con un SBOM cuando sea posible. Incluir escenarios de compromiso de un proveedor en los planes de respuesta a incidentes.
Regulación
NIS2 exige a las entidades incluidas en su alcance abordar la seguridad de la cadena de suministro, incluidas las prácticas de seguridad de sus proveedores directos. DORA fija normas detalladas sobre el riesgo de proveedores TIC en el sector financiero, y el Cyber Resilience Act eleva los requisitos de seguridad de los propios productos.




