{"id":115126,"date":"2024-04-17T14:30:08","date_gmt":"2024-04-17T12:30:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz"},"modified":"2024-04-17T14:30:08","modified_gmt":"2024-04-17T12:30:08","slug":"popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","title":{"rendered":"Versuche, Kontrolle \u00fcber offene Projekte zu erlangen, erinnern an den Fall mit dem Paket xz.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Die Organisation OpenSSF (Open Source Security Foundation), die unter dem Schutz der Linux Foundation zur Verbesserung der Sicherheit von Open Source-Software gegr\u00fcndet wurde, hat die Gemeinschaft \u00fcber die Entdeckung von Aktivit\u00e4ten informiert, die mit dem Versuch, die Kontrolle \u00fcber beliebte Open-Source-Projekte zu \u00fcbernehmen, in Verbindung stehen und an die Methoden von Angreifern erinnern, die sich auf den Einbau eines Backdoors in das Projekt xz vorbereiten. In Anlehnung an den Angriff auf xz haben fragw\u00fcrdige Figuren, die zuvor nicht tief in die Entwicklung involviert waren, versucht, soziale Ingenieurmethoden zu nutzen, um ihre Ziele zu erreichen.     <\/p>\n<p>Die Angreifer traten in einen Austausch mit Mitgliedern des Vorstands der OpenJS Foundation, die als neutrale Plattform f\u00fcr die gemeinschaftliche Entwicklung von Open-JavaScript-Projekten wie Node.js, jQuery, Appium, Dojo, PEP, Mocha und webpack fungiert. In dieser Korrespondenz, an der mehrere externe Entwickler mit fragw\u00fcrdiger Historie in der Entwicklung von Open-Source-Software beteiligt waren, wurden Versuche unternommen, das Management von der Notwendigkeit zu \u00fcberzeugen, eines der beliebten JavaScript-Projekte, das von der OpenJS-Organisation betreut wird, zu aktualisieren.     <\/p>\n<p>Als Grund f\u00fcr das Update wurde die Notwendigkeit genannt, \"Schutz vor allen kritischen Sicherheitsanf\u00e4lligkeiten\" hinzuzuf\u00fcgen. Dabei wurden keine Details zu den eigentlichen Sicherheitsanf\u00e4lligkeiten bereitgestellt. Um die \u00c4nderungen umzusetzen, schlug der verd\u00e4chtige Entwickler vor, ihn in die Gruppe der Projektbegleiter aufzunehmen, in dessen Entwicklung er zuvor nur eine geringe Rolle gespielt hatte. Dar\u00fcber hinaus wurden \u00e4hnliche verd\u00e4chtige Szenarien zur Durchsetzung seines Codes auch in zwei weiteren beliebten JavaScript-Projekten festgestellt, die nicht mit der Organisation OpenJS verbunden sind. Es wird vermutet, dass es sich nicht um Einzelf\u00e4lle handelt, und die Begleiter \u00f6ffentlicher Projekte sollten bei der Annahme von Code und der Genehmigung neuer Entwickler wachsam bleiben.    <\/p>\n<p>Einige Anzeichen, die auf b\u00f6swillige Aktivit\u00e4ten hindeuten k\u00f6nnten, umfassen wohlwollendes, aber gleichzeitig aggressives und aufdringliches Verhalten unbekannter Mitglieder der Community gegen\u00fcber den Begleitern oder Projektleitern mit der Idee, ihren Code zu f\u00f6rdern oder den Status eines Begleiters zu erhalten. Auch sollte auf das Auftreten einer Unterst\u00fctzergruppe um die gef\u00f6rderten Ideen geachtet werden, die aus fiktiven Personen besteht, die zuvor nicht an der Entwicklung beteiligt waren oder sich erst k\u00fcrzlich der Community angeschlossen haben.     <\/p>\n<p>Bei \u00c4nderungen sollten diese als Anzeichen potenziell sch\u00e4dlicher Aktivit\u00e4ten interpretiert werden, wie beispielsweise der Versuch, bin\u00e4re Daten in Merge-Anfragen einzuf\u00fcgen (zum Beispiel wurde im xz Backdoor in Archiven zur Pr\u00fcfung des Entpackers \u00fcbergeben) oder durch komplexen oder schwer verst\u00e4ndlichen Code. Besondere Aufmerksamkeit sollte den Testversuchen geschenkt werden, die geringf\u00fcgige \u00c4nderungen an der Sicherheit vornehmen, um die Reaktion der Gemeinschaft zu beobachten und um zu analysieren, ob es Personen gibt, die \u00c4nderungen verfolgen (zum Beispiel wurde im xz die Funktion Safe_fprintf durch fprintf ersetzt). Auch ungew\u00f6hnliche \u00c4nderungen bei den Kompilierungs-, Build- und Bereitstellungsmethoden des Projekts, die Einbeziehung externer Artefakte und das Erzeugen eines dringenden Bedarfs zur Annahme von \u00c4nderungen sollten Misstrauen erwecken.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=61010\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u043c\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043d\u0430\u043f\u043e\u043c\u0438\u043d\u0430\u044e\u0449\u0435\u0439 \u043f\u043e \u0441\u0432\u043e\u0435\u043c\u0443 \u0441\u0442\u0438\u043b\u044e \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u043e\u0432 \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043a\u0438 \u043a \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0435 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 \u0432 \u043f\u0440\u043e\u0435\u043a\u0442 xz. \u041f\u043e \u0430\u043d\u0430\u043b\u043e\u0433\u0438\u0438 \u0430\u0442\u0430\u043a\u043e\u0439 \u043d\u0430 xz \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u043b\u0438\u0447\u043d\u043e\u0441\u0442\u0438, \u0440\u0430\u043d\u0435\u0435 \u0433\u043b\u0443\u0431\u043e\u043a\u043e \u043d\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-115126","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u043e\u043f\u044b\u0442\u043a\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u043d\u0430 \u0441\u043b\u0443\u0447\u0430\u0439 \u0441 \u043f\u0430\u043a\u0435\u0442\u043e\u043c xz | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-04-17T12:30:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-04-17T12:30:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Versuche, Kontrolle \u00fcber Open-Source-Projekte zu erlangen, \u00e4hnlich dem Fall des xz-Pakets | ProHoster","description":"Die Organisation OpenSSF (Open Source Security Foundation), die unter dem Schirm der Linux Foundation zur Steigerung der Sicherheit von Open Source Software gegr\u00fcndet wurde, hat die Community vor der Entdeckung von Aktivit\u00e4ten in Verbindung mit Versuchen gewarnt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u043e\u043f\u044b\u0442\u043a\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u043d\u0430 \u0441\u043b\u0443\u0447\u0430\u0439 \u0441 \u043f\u0430\u043a\u0435\u0442\u043e\u043c xz | ProHoster","og:description":"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-04-17T12:30:08+00:00","article:modified_time":"2024-04-17T12:30:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"115126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 22:31:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-22 22:31:19","updated":"2026-01-22 22:31:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/115126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=115126"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/115126\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=115126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=115126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=115126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}