{"id":115126,"date":"2024-04-17T14:30:08","date_gmt":"2024-04-17T12:30:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz"},"modified":"2024-04-17T14:30:08","modified_gmt":"2024-04-17T12:30:08","slug":"popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","title":{"rendered":"Versuche, die Kontrolle \u00fcber \u00f6ffentliche Projekte zu erlangen, \u00e4hnlich dem Fall des Pakets xz","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Die Organisation OpenSSF (Open Source Security Foundation), die unter dem Patronat der Linux Foundation gegr\u00fcndet wurde, um die Sicherheit von Open-Source-Software zu verbessern, hat die Community vor der Entdeckung von Aktivit\u00e4ten gewarnt, die mit dem Versuch, die Kontrolle \u00fcber beliebte Open-Source-Projekte zu \u00fcbernehmen, in einem Stil verbunden sind, der an die Vorgehensweise von Angreifern erinnert, die sich auf die Einf\u00fchrung eines Backdoors im xz-Projekt vorbereiten. \u00c4hnlich wie bei dem Angriff auf xz versuchten zweifelhafte Personen, die zuvor nicht stark in die Entwicklung involviert waren, soziale Ingenieurmethoden zu nutzen, um ihre Ziele zu erreichen.     <\/p>\n<p>Die Angreifer traten in Kontakt mit Mitgliedern des Vorstands der OpenJS Foundation, die als neutrale Plattform f\u00fcr die gemeinsame Entwicklung offener JavaScript-Projekte wie Node.js, jQuery, Appium, Dojo, PEP, Mocha und webpack fungiert. In der Korrespondenz, an der mehrere Drittentwickler mit fragw\u00fcrdiger Vergangenheit in der Entwicklung von Open-Source-Software beteiligt waren, wurden Versuche unternommen, die Leitung von der Notwendigkeit zu \u00fcberzeugen, eines der beliebten JavaScript-Projekte, die von der OpenJS-Organisation betreut werden, zu aktualisieren.     <\/p>\n<p>Als Grund f\u00fcr das Update wurde die Notwendigkeit angef\u00fchrt, \u201eSchutz vor allen kritischen Sicherheitsanf\u00e4lligkeiten\u201c hinzuzuf\u00fcgen. Dabei wurden jedoch keine Einzelheiten zu den spezifischen Schwachstellen angegeben. Um die \u00c4nderungen umzusetzen, schlug der verd\u00e4chtige Entwickler vor, ihn in die Gruppe der Projektbetreuer aufzunehmen, an dessen Entwicklung er zuvor nur in geringem Ma\u00dfe beteiligt war. Dar\u00fcber hinaus wurden \u00e4hnliche verd\u00e4chtige Szenarien, in denen er seinen Code aufdr\u00e4ngte, auch in zwei weiteren beliebten JavaScript-Projekten festgestellt, die nicht mit der Organisation OpenJS verbunden sind. Es wird vermutet, dass solche F\u00e4lle nicht isoliert sind und die Betreuer \u00f6ffentlicher Projekte bei der Annahme von Code und der Genehmigung neuer Entwickler wachsam bleiben sollten.    <\/p>\n<p>Unter den Anzeichen, die auf b\u00f6swillige Aktivit\u00e4ten hindeuten k\u00f6nnten, wird das freundliche, aber gleichzeitig aggressive und aufdringliche Verhalten wenig bekannter Community-Mitglieder gegen\u00fcber den Begleitern oder Projektleitern erw\u00e4hnt, um ihren Code oder den Status des Begleitens zu f\u00f6rdern. Auch die Bildung einer Unterst\u00fctzergruppe um die gef\u00f6rderten Ideen, die aus fiktiven Pers\u00f6nlichkeiten besteht, die zuvor nicht an der Entwicklung beteiligt waren oder sich erst k\u00fcrzlich der Community angeschlossen haben, sollte beachtet werden.     <\/p>\n<p>Bei der Annahme von \u00c4nderungen sollten Versuche, bin\u00e4re Daten in Merge-Anfragen einzuf\u00fcgen (z. B. wurde im xz-Bedrohungsfall ein Hintert\u00fcr in Archiven f\u00fcr die Tests des Entpackers \u00fcbergeben), oder unklarer oder schwer verst\u00e4ndlicher Code als Anzeichen f\u00fcr potenziell sch\u00e4dliche Aktivit\u00e4ten wahrgenommen werden. Besondere Aufmerksamkeit sollte auf Testversuche gerichtet werden, die sicherheitsmindernde \u00c4nderungen beinhalten, um die Reaktionen der Community und das Vorhandensein von Personen, die \u00c4nderungen verfolgen, zu \u00fcberpr\u00fcfen (z. B. wurde im xz die Funktion Safe_fprintf durch fprintf ersetzt). Auch untypische \u00c4nderungen an den Methoden zur Kompilierung, dem Aufbau und der Bereitstellung des Projekts, die Einbeziehung externer Artefakte und das Sch\u00fcren eines Gef\u00fchls der Notwendigkeit f\u00fcr eine dringende Annahme von \u00c4nderungen sollten misstrauisch gemacht werden.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=61010\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u043c\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043d\u0430\u043f\u043e\u043c\u0438\u043d\u0430\u044e\u0449\u0435\u0439 \u043f\u043e \u0441\u0432\u043e\u0435\u043c\u0443 \u0441\u0442\u0438\u043b\u044e \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u043e\u0432 \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043a\u0438 \u043a \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0435 \u0431\u044d\u043a\u0434\u043e\u0440\u0430 \u0432 \u043f\u0440\u043e\u0435\u043a\u0442 xz. \u041f\u043e \u0430\u043d\u0430\u043b\u043e\u0433\u0438\u0438 \u0430\u0442\u0430\u043a\u043e\u0439 \u043d\u0430 xz \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u043b\u0438\u0447\u043d\u043e\u0441\u0442\u0438, \u0440\u0430\u043d\u0435\u0435 \u0433\u043b\u0443\u0431\u043e\u043a\u043e \u043d\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-115126","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u043e\u043f\u044b\u0442\u043a\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u043d\u0430 \u0441\u043b\u0443\u0447\u0430\u0439 \u0441 \u043f\u0430\u043a\u0435\u0442\u043e\u043c xz | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-04-17T12:30:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-04-17T12:30:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Versuche, Kontrolle \u00fcber Open Source-Projekte zu erlangen, \u00e4hnlich dem Fall des xz-Pakets | ProHoster","description":"Die Organisation OpenSSF (Open Source Security Foundation), gegr\u00fcndet unter dem Schirm der Linux Foundation zur Verbesserung der Sicherheit von Open Source Software, hat die Community \u00fcber die Entdeckung von Aktivit\u00e4ten im Zusammenhang mit Versuchen gewarnt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u043e\u043f\u044b\u0442\u043a\u0438 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u043d\u0430\u0434 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u043c\u0438 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u043c\u0438, \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u043d\u0430 \u0441\u043b\u0443\u0447\u0430\u0439 \u0441 \u043f\u0430\u043a\u0435\u0442\u043e\u043c xz | ProHoster","og:description":"\u041e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u044f OpenSSF (Open Source Security Foundation), \u0441\u043e\u0437\u0434\u0430\u043d\u043d\u0430\u044f \u043f\u043e\u0434 \u043f\u043e\u043a\u0440\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c Linux Foundation \u0434\u043b\u044f \u043f\u043e\u0432\u044b\u0448\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0433\u043e \u041f\u041e, \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0434\u0438\u043b\u0430 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432\u043e \u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u0438 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u0441\u0432\u044f\u0437\u0430\u043d\u043d\u043e\u0439 \u0441 \u043f\u043e\u043f\u044b\u0442\u043a\u0430\u043c\u0438.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/popytki-polucheniya-kontrolya-nad-otkrytymi-proektami-pohozhie-na-sluchaj-s-paketom-xz","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-04-17T12:30:08+00:00","article:modified_time":"2024-04-17T12:30:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"115126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 22:31:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-22 22:31:19","updated":"2026-01-22 22:31:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/115126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=115126"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/115126\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=115126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=115126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=115126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}