Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Atac asupra lanțului de aprovizionare (supply chain)

Un atac asupra lanțului de aprovizionare (supply chain attack) este o strategie prin care atacatorul compromite un furnizor, o bibliotecă software sau un serviciu folosit de multe organizații, pentru a ajunge indirect la toate acestea deodată, în loc să atace fiecare țintă separat. Este unul dintre cele mai eficiente tipuri de atac tocmai pentru că exploatează încrederea acordată furnizorilor.

Cum funcționează un atac de tip supply chain?

Atacatorul nu vizează direct ținta finală, ci un verigă mai slabă din lanț: un furnizor de software cu actualizări automate, o bibliotecă open-source folosită de mii de aplicații sau un contractor IT cu acces la sistemele clienților. Odată compromisă acea verigă, codul malițios se răspândește "legitim", prin canalul normal de actualizări sau livrare, către toți clienții care au încredere în el, fără ca aceștia să știe că produsul primit e deja infectat.

De ce contează?

Pentru că ocolește complet apărările tradiționale — firewall-uri, filtre de e-mail, instruire anti-phishing — deoarece codul malițios sosește printr-un canal considerat de încredere. Un singur furnizor compromis poate afecta simultan mii de organizații, de la firme mici la instituții guvernamentale, motiv pentru care astfel de atacuri sunt printre cele mai costisitoare și mai greu de detectat din istoria securității cibernetice.

Cum te protejezi?

  • Evaluează securitatea furnizorilor critici, nu doar propria infrastructură — cere dovezi de audit sau certificări relevante.
  • Aplică principiul accesului minim necesar pentru orice furnizor sau contractor cu acces la sistemele tale.
  • Monitorizează activ comportamentul aplicațiilor și actualizărilor, chiar și al celor "de încredere", cu o soluție EDR sau SIEM.
  • Menține un inventar clar al componentelor software și dependințelor folosite, ca să poți reacționa rapid când apare o breșă la un furnizor.

Un exemplu concret

Un producător de software pentru gestiune financiară este compromis, iar atacatorii inserează cod malițios direct într-o actualizare oficială, semnată digital ca legitimă. Mii de firme care instalează actualizarea automat devin, fără să știe, compromise simultan — nu pentru că au greșit ceva, ci pentru că au avut încredere într-un furnizor atacat din interior.

Vrei să știi cât de expusă e firma ta prin furnizorii și aplicațiile pe care le folosești? Cere un audit de securitate.

Întrebări frecvente

Cum știu dacă un furnizor de-al meu a fost compromis?

Urmărește anunțurile oficiale ale furnizorului, buletinele de securitate din industrie și feed-uri de threat intelligence; adesea confirmarea vine chiar din partea furnizorului afectat.

Se poate preveni complet un atac de tip supply chain?

Nu în totalitate, dar riscul scade mult prin evaluarea furnizorilor, acces minim necesar și monitorizare activă, care reduc timpul de detecție dacă totuși se întâmplă.

Termeni înrudiți
Cere un audit gratuit Toate termenii