Организация OpenSSF (Open Source Security Foundation), създадена под покровителството на Linux Foundation за повишаване на сигурността на отвореното софтуерно общество, предупреди общността за наличие на активност, свързана с опити за контрол върху популярни отворени проекти, напомняща действията на злонамерени лица при подготовката за вмъкване на бекдор в проект xz. Подобно на атаката срещу xz, съмнителни лица, които досега не са били дълбоко ангажирани в разработката, се опитват да използват методи на социално инжинерство, за да постигнат целите си.
Атакуващите са започнали кореспонденция с членовете на управителния съвет на организацията OpenJS Foundation, която служи като неутрална платформа за съвместна разработка на отворени JavaScript проекти, като Node.js, jQuery, Appium, Dojo, PEP, Mocha и webpack. В кореспонденцията, в която участват няколко странични разработчици със съмнителна история в отвореното софтуерно общество, бяха направени опити да убедят ръководството в необходимостта от актуализиране на един от популярните JavaScript проекти, поддържани от OpenJS.
Като причина за актуализацията беше посочена необходимостта от добавяне на "защита от всякакви критични уязвимости". В същото време не бяха предоставени никакви подробности относно естеството на уязвимостите. За реализиране на промените подозрителният разработчик предложи да бъде включен в групата на поддържащите проекта, в разработката на който по-рано е участвал само в малка степен. Освен това, подобни съмнителни сценарии за налагане на собствения код са установени и в още два популярни JavaScript проекта, несвързани с OpenJS. Предполага се, че случаите не са единични и поддържащите отворените проекти следва да останат бдителни при приемането на код и одобряването на нови разработчици.
Сред признаците, които могат да свидетелстват за злонамерена активност, се споменава доброжелателното, но в същото време агресивното и настойчиво присъствие на малко известни участници в общността към поддържащите или ръководителите на проекти с идеята за налагане на собствен код или предоставяне на статус на поддържащ. Също така внимание следва да се обърне на появата на група поддръжка около налаганите идеи, съставена от фиктивни личности, които не са участвали в разработката или са се присъединили наскоро към общността.
При приемането на подобни промени следва да се разглеждат като индикации за потенциално злонамерени действия, например опити за включване на бинарни данни в заявките за обединение (например, в xz, бэкдор е бил предаван в архивите за тестване на разархиватора) или за сложен и труден за разбиране код. Трябва да се обърне внимание на опити за извършване на промени, които леко намаляват сигурността, изпращани за оценка на реакцията на общността и проверка за наличие на лица, следящи промените (например, в xz функцията Safe_fprintf беше заменена с fprintf). Също така, подозрение трябва да будят нетипични промени в методите на компилиране, изграждане и разгръщане на проекта, ангажиране на външни артефакти и нагнетяване на чувство за необходимост от незабавно приемане на промените.
Източник: opennet.ru
