Una recopilación de los eventos más importantes y destacados de 2023 relacionados con proyectos de código abierto y seguridad informática:
- Cese de la publicación de los códigos fuente de los paquetes del distribuidor Red Hat Enterprise Linux, dejando a CentOS Stream como la única fuente pública de código de los paquetes RHEL. Descontento con los productos de Red Hat, creados a partir de simples recompilaciones sin cambios propios. Reestructuración de los distribuidores (Alma Linux, Rocky Linux, Oracle Linux) que utilizan paquetes RHEL. Formación de la asociación OpenELA, en la que Rocky Linux, Oracle y SUSE unieron esfuerzos para mantener una base de paquetes compatible con RHEL.
- Conflictos: Crítica al modelo de negocio de Red Hat. Intento de promover la API Web Integrity y eliminación de Chromium en respuesta a temores sobre la aparición de un DRM para la web. Bjarne Stroustrup contra la imposición de lenguajes de programación seguros. Rechazo de los parches de Baikal Electronics. Indígenas contra Apache. Eliminación y reinstauración del equipo gratuito de Docker Hub.
- Canonical transformó LXD en su proyecto empresarial. En respuesta, la comunidad de Linux Containers, con la participación de los fundadores de LXD, creó un fork independiente: Incus. Después, Canonical trasladó el proyecto de la licencia Apache 2.0 a la licencia AGPLv3.
- Forks: LibrePGP — fork del estándar OpenPGP por el autor de GnuPG. Crab — fork del lenguaje Rust. OpenTofu y OpenBao — forks de Terraform y Vault, creados tras la transición de HashiCorp a una licencia propietario.
- Adquisiciones y reestructuraciones: SUSE se convierte de una empresa pública a privada. Mozilla compró la compañía Fakespot. El proyecto Nextcloud adquirió el cliente de correo Roundcube.
- Litigios: Quad9 ganó el litigio con Sony sobre la coerción para bloquear a través de DNS. Se completó el litigio entre Stockfish y ChessBase sobre la violación de la GPL.
- Derechos de autor: Cambio en la política de marcas relacionadas con Rust. Bloqueo del sitio del proyecto Youtube-dl. Negociaciones sobre regalías a los propietarios de derechos por contenido generado por sistemas de IA. Eliminación de la extensión de Firefox para eludir el Paywall debido a una queja de violación de la DMCA. Eliminación del emulador Dolphin de Steam y bloqueo del proyecto Lockpick en GitHub por demanda de Nintendo.
- Licencias: Transición de los productos de HashiCorp a una licencia propietaria. El compilador Cheerp se trasladó a las licencias Apache 2.0 y LLVM. Wikipedia pasa a la licencia CC BY-SA 4.0. Concepto de Post-Open Source.
- Leyes: Responsabilidad por errores en código abierto. Impacto del proyecto de ley Cyber Resilience Act en el software de código abierto. Proyectos de ley que podrían dificultar la participación de ciudadanos rusos en grandes proyectos de software de código abierto.
- Plataformas de desarrollo y catálogos de aplicaciones: Evolución de Flathub como un catálogo independiente de aplicaciones. Transferencia de hosting de Sourceware bajo la organización SFC. Implementación de autenticación de dos factores obligatoria en PyPI y GitHub. Soporte para OpenID Connect en PyPI y finalización del soporte para firmas PGP. Finalización del soporte para Subversion en GitHub. Cambio de sumas de verificación de archivos en GitHub.
- Lenguajes de programación y compiladores: GCC 13, LLVM 16/17, Java SE 20/21, Go 1.21, .NET 8, Perl 5.38, Julia 1.10, PHP 8.3, Ruby 3.3, V 0.4.3, Zig 0.11, Nim 2.0. Tinygo — compilador de Go basado en LLVM. Minotaur — optimizador para LLVM.
- Herramientas de desarrollo: Sistema de construcción Buck2. Sistemas de pruebas de fuzzing Snapchange y Buzzer. Sistema de automatización de procesos de compilación Cicada. Migración de Red Hat de Bugzilla a Jira. Git 2.40-2.43.
- Nuevos lenguajes: Mojo, PXP (dialecto de PHP), Birb, Moonbit.
- Python: Python 3.12. Compiladores Cython 3.0, Nuitka 1.7. Intérprete RustPython. Plan para eliminar el bloqueo global. Implementación de un compilador JIT. Integración de Python en Excel. El 7% de los desarrolladores sigue utilizando Python 2.
- Expansión del lenguaje Rust: Rust 1.67 — 1.75. Adición de código Rust al núcleo de Windows 11. Se permite el uso de Rust en Chromium. Apertura del compilador Ferrocene. Paralelización de la compilación. Reescritura en Rust de proyectos como Binder, Fish, herramientas de Xen, Google pvmfm e Intel TD-Shim. Auditoría de paquetes Rust. Módulos Rust para NGINX. Lanza una versión estable de Sudo-rs. IDE RustRover de JetBrains. Satélite con subsistema en Rust. Hickory DNS se utilizará en Let’s Encrypt.
- Componentes del sistema: systemd 255/254/253, GRUB 2.12. Modo de reinicio suave. Modernización de la partición de arranque. Glibc 2.38. Compilación de Glibc utilizando LLVM. Finalización del soporte para utmp en Glibc.
- Hardware: SEF (Software Enabled Flash). Finalización del diseño RTL de OpenTitan. Vortex 2.0 (GPGPU abierto). Cascade (prueba de fuzzing de RISC-V). Raspberry Pi 5. RISE (Ecosistema de Software RISC-V). Arquitectura Intel x86S. Relojes inteligentes abiertos ZSWatch.
- Firmwares: AMD openSIL — plataforma para la creación de firmware abierto. Valetudo (firmware para robots aspiradores). Apertura del firmware de sintetizadores musicales Deluge. Creación de GNU Boot y su renombramiento a Canoeboot debido al uso de un nombre ajeno. Snagboot — herramienta para la recuperación y reprogramación de dispositivos embebidos. Coreboot 4.19-4.22. InkBox OS 2.0 para libros electrónicos Kobo y Kindle.
- Infraestructura de red: Tecnología de transmisión de datos Falcon. Fonoster (alternativa a Twilio). Stack de comunicación con drones WFB-ng. Stack Wi-Fi OpenWifi 1.4. LTESniffer para interceptar tráfico 4G LTE. SSH3. Protocolo uProtocol para servicios automotrices. Optimizador de tráfico LibreQoS. Device Memory TCP para la transmisión de datos entre dispositivos.
- Estándares: Estándar SQL:2023. Estandarización de cifrado de extremo a extremo MLS. Estandarización de un sistema de nombres de dominio resistente a la censura GNS. Estándar para motores de renderizado 3D ANARI.
- Mecanismos de protección: CHERIoT para aumentar la seguridad del código C. Protección contra análisis de latencia en OpenSSH. Código abierto de AMD SEV (Virtualización Encriptada Segura). Google Open Se Cura para chips seguros. Plataforma de aislamiento de navegador BrowserBox Pro. Consorcio para la investigación de seguridad del núcleo de Linux. Desactivación de io_uring en ChromeOS y Android.
- Sistemas operativos: ToaruOS 2.2, RT-Thread 5.0, DentOS 3.0, Visopsys 0.92, GeckOS 2.1, Fuchsia 14, Qubes 4.2.0.
- Nuevas distribuciones: Liberty Linux, bifurcación de RHEL por parte de SUSE. openKylin de las principales empresas chinas. EB corbos Linux, edición de Ubuntu para sistemas automotrices. Fedora Asahi Remix para chips ARM de Apple. openSUSE Slowroll. openKylin 1.0 (chino). Photon OS 5.0 (de VMware).
- Distribuciones: Debian 12, Ubuntu 23.04/23.10, Fedora 38/39, openSUSE Leap 15.5, RHEL 9.2/9.3, SUSE 15 SP5, OpenWrt 23.05.0, Devuan 5.0, OpenMandriva Lx 5.0, Mageia 9, openSUSE Leap Micro 5.5, Elementary OS 7.1, Whonix 17, Linux Mint 21.2, Proxmox VE 8.0, Endless OS 5.0, SUSE ALP «Piz Bernina» (Plataforma Linux Adaptable), WSL 2.0 (Subsistema de Windows para Linux). Nuevo ciclo de soporte de paquetes con el núcleo en Ubuntu. Instaladores basados en interfaz web en Fedora y openSUSE.
- Plataformas móviles: Android 14. KDE Plasma Mobile 23.01. LineageOS 20. ROSA Mobile basado en KDE Plasma Mobile, RED OS M basado en Android y ALT Mobile basado en Phosh. Ubuntu Touch OTA-3 Focal, postmarketOS 23.12, /e/OS 1.17, webOS 2.24, Phosh 0.29.0. Smartphone Liberty Phone.
- BSD: FreeBSD 14.0, OpenBSD 7.4, DragonFly BSD 6.4, MidnightBSD 3.1, helloSystem 0.8, DiscoBSD. Fin del soporte para el puerto GNU/kFreeBSD en Debian.
- Gestión de paquetes: Variante de Ubuntu Desktop solo con paquetes Snap. Paquetes binarios en Gentoo. Fin del soporte Flatpak en la distribución base de las ediciones oficiales de Ubuntu. Proyecto unsnap para migrar Ubuntu de Snap a Flatpak.
- Nuevos entornos de usuario: Miriway, Kera Desktop. Desarrollo de la plataforma KDE 6.
- Actualización de entornos de usuario: GNOME 44/45, KDE 5.27, Budgie 10.8, Regolith 3.0, Enlightenment 0.26, Cinnamon 6.0, LXQt 1.4, NsCDE 2.3, Weston 13.0, labwc 0.7, Wayfire 0.8. Nuevo modelo de gestión de ventanas en GNOME.
- Interfaz gráfica y gráficos: GTK 4.10/4.12, Qt 6.5/6.6, Libadwaita 1.4, Louvre 1.0, SDL 2.28, Mesa 23.0-23.3. Transición de GNOME Shell y Mutter a GTK4. Trabajo en GTK5. Se abre la biblioteca gráfica IGL. Sistema de creación de interfaces gráficas Slint 1.0.
- Promoción de Wayland: Transición de Lubuntu a Qt 6 y Wayland. Movimiento hacia la finalización del soporte de X11 en GNOME, KDE, Fedora y RHEL. Soporte en IDE IntelliJ y OpenJDK. Portación de Cinnamon.
- Drivers: NVK (controlador Vulkan para NVIDIA). Asahi para GPU Apple AGX. Soporte para firmware GSP de NVIDIA en nouveau. PanCSF para GPU Mali. Promoción del controlador Xe para GPU Intel.
- Modelado y 3D: Blender 4.0, se abre el código del sistema de renderizado Dreamworks MoonRay. Motor de trazado de rayos distribuido OSPRay 3.0. Promoción de FreeCAD para aplicaciones profesionales. Se abre el código del fork interno de Blender de SPA Studios. D8VK (Direct3D 8 sobre Vulkan). CAD LibrePCB 1.0, FreeCAD 0.21, CadZinho 0.3, KiCad 7.0. Alianza para promover la tecnología OpenUSD.
- Gráficos: Inkscape 1.3, GIMP 2.10.36/2.99.16, Darktable 4.6, Krita 5.2, Pinta 2.1. Portación de GIMP a GTK3. AMD FidelityFX Super Resolution 2.2.
- Multimedia, video: PipeWire 1.0.0, FFmpeg 6.1, GStreamer 1.22.0, Kodi 20. OBS Studio 30.0 y Owncast 0.1.0. Editores de video Flowblade 2.12, Shotcut 23.11, OpenShot 3.1, Pitivi 2023.03, LosslessCut 3.49.0.
- Códecs: Formato IAMF para sonido envolvente. Fin del soporte de Theora en Chrome y Firefox. Códec de audio Opus 1.4. Inclusión de aptX y aptX HD en Android. Soporte para JPEG XL en Safari y WebKit.
- Juegos: Se abre el código del motor de juego Dagor Engine, que será utilizado por VK en Nau Engine. Motores de juego Open 3D Engine 23.10, Minetest 5.8.0, Godot 4.0/4.1/4.2, Ambient. Se abre el código del juego Duelyst y de una nueva edición del juego Quake II.
- Nuevos proyectos abiertos: Microsoft abre el código de Azure RTOS y transfiere el proyecto a la comunidad Eclipse. Emulador Blink. Yandex abrió la plataforma YTsaurus. Intel abrió OpenCL CPU RT (OpenCL CPU RunTime). NVIDIA abrió RTX Remix Runtime. Twitter abrió el motor de recomendaciones.
- SGBD: Lenguaje de procesamiento de datos PRQL. PayPal abrió la SGBD JunoDB. AlaSQL — SGBD para navegadores y Node.js. Dragonfly 1.0 (almacenamiento NoSQL). PostgreSQL 16, MySQL 8.1/8.2, SQLite 3.41 — 3.44, DuckDB 0.9, EdgeDB 4.0. Extensiones de SQLite: CG/SQL (procedimientos almacenados), HC-tree (paralelización de escritura), CBS y sqld (opciones en la nube y servidores). OrioleDB — motor para PostgreSQL sin VACUUM. FerretDB 1.0 — implementaciones de MongoDB basadas en PostgreSQL.
- Web: Plataformas de JavaScript Bun 1.0 y Node.js 21/20. Cheerp 3.0, compilador de C/C++ a JavaScript. Wasmer 4.0, conjunto de herramientas para WebAssembly.
- Navegadores: Midori 11, Pulse Browser, Tor Browser 13.0, Wolvic 1.5, qutebrowser 3.0, Nyxt 3.0.0, Tangram 2.0, Openra One, NetSurf 3.11. Nuevos navegadores Mullvad (de Tor y Mullvad), Carbonyl y Thorium 110. Se reanudó el desarrollo de Servo. Separación del navegador y la interfaz en ChromeOS. VPNMozilla: Bot de IA MemoryCache. Catálogo de complementos para la versión Android de Firefox. Transición de Mercurial a Git. Lanzamiento de la red social. Firefox 109-121: eliminación de parámetros de seguimiento de URL, traducción automática, ECH para ocultar el dominio en tráfico HTTPS, protección adicional contra identificación oculta, importación de complementos de otros navegadores, cierre automático de solicitudes de cookies, eliminación de XUL Layout, optimización para GPU NVIDIA, habilitación de Wayland.
- Chrome: Compilador JIT Maglev. Thorium, un fork más rápido de Chromium. Preparativos para bloquear cookies de terceros. Forzando HTTPS. Cifrado resistente a la fuerza bruta en computadoras cuánticas. Soporte para WebGPU. Modo oculto. Reducción del ciclo de lanzamientos. Soporte para MathML. Chrome 109-120.
- Sistemas distribuidos y P2P: Plataforma de comunicación Jami Vilagfa. PeerTube 6.0. Almacenamiento Apache Pinot 1.0. Soporte para transmisión en modo P2P en OBS Studio. Navegador CENO 2.0 que utiliza una red P2P. Código para la implementación de MeshNet ha sido abierto. IPAprendizaje automático: Optimizador de modelos OpenXLA. BlenderGPT. Mozilla.ai. Modelo para síntesis de imágenes 3D. Stable Video Diffusion, Video-LLaVA y Kandinsky Video para síntesis de video. Llamafile para empaquetar modelos en archivos ejecutables. Modelo de representación vectorial del significado del texto Jina Embedding. Eliminación de fondo en imágenes y videos. Conjunto de datos abierto RedPajama. OpenChatKit, FlexGen, Open-Assistant para crear chatbots. AI Alliance para el desarrollo colaborativo de tecnologías de IA abiertas.
- Sistemas de archivos: Composefs, OpenZFS 2.2, Puzzlefs de Cisco, HAMMER2 para NetBSD y FreeBSD. Retiro del acompañante XFS. Clasificación de ReiserFS como obsoleto. Promoción de Bcachefs. Problemas con XFS, OpenZFS y Ext4.
- Virtualización, emulación y contenedores: MicroCloud de Canonical. Sistemas de contenedores Finch 1.0 (de Amazon), Incus (fork de LXD), LXD 5.17, Bottlerocket 1.15.0, Firejail 0.9.72, Bubblewrap 0.8, Kata Containers 3.2. Xen 4.18. Intel ha detenido el desarrollo del hipervisor HAXM (Hardware Accelerated Execution Manager). QEMU 8.0-8.2.
- Aplicaciones de servidor: ClamAV 1.1/1.2, Postfix 3.8.0, Exim 4.97, nginx 1.24, OpenSSH 9.2-9.5, Samba 4.18/4.19, OpenVPN 2.6. VPN Rosenpass. Servidor de caché Passim. Biblioteca IMAP Gluon.
- Virtualización, emulación y contenedores: MicroCloud de Canonical. Sistemas de contenedores Finch 1.0 (de Amazon), Incus (bifurcación de LXD), LXD 5.17, Bottlerocket 1.15.0, Firejail 0.9.72, Bubblewrap 0.8, Kata Containers 3.2. Xen 4.18. Intel ha detenido el desarrollo del hipervisor HAXM (Hardware Accelerated Execution Manager). QEMU 8.0-8.2.
- Aplicaciones de servidor: ClamAV 1.1/1.2, Postfix 3.8.0, Exim 4.97, nginx 1.24, OpenSSH 9.2-9.5, Samba 4.18/4.19, OpenVPN 2.6. VPN Rosenpass. Servidor de caché Passim. Biblioteca IMAP Gluon
- Núcleo de Linux: Sistema de optimización automática de parámetros del núcleo. Monitoreo de sobreenfriamiento del sistema. Eliminación de UMS (Userspace Mode-Setting). Llamada al sistema cachestat. Los núcleos 6.6 y 6.1 recibieron el estatus LTS, el núcleo 6.1 será soportado durante 10 años. Núcleo Tilck compatible con Linux simplificado. Desgaste de acompañantes.
- Principales cambios en el núcleo:
- 6.2: se permite la recepción de código bajo la licencia Copyleft-Next, mejorada la implementación de RAID5/6 en Btrfs, continuada la integración del soporte para el lenguaje Rust, reducidos los costos por protección contra ataques Retbleed, añadida la capacidad de ajustar el consumo de memoria en la escritura diferida, se añadió un mecanismo de balanceo de TCP PLB (Protective Load Balancing), se incorporó un mecanismo híbrido de protección del flujo de ejecución de comandos (FineIBT), en BPF se incluyó la posibilidad de definir objetos y estructuras de datos propias, se incluye la utilidad rv (Runtime Verification), se redujo el consumo energético en la implementación de bloqueos RCU.
- 6.3: limpieza de plataformas ARM obsoletas y controladores gráficos, continuada la integración del soporte para el lenguaje Rust, utilidad hwnoise, soporte para estructuras jerárquicas red-black en BPF, modo BIG TCP para IPv4, prueba de rendimiento integrada Dhrystone, posibilidad de prohibir la ejecución en memfd, soporte para la creación de controladores HID usando BPF, se aceptaron cambios en Btrfs para reducir la fragmentación de grupos de bloques.
- 6.4: posibilidad de crear un kernel worker desde el espacio de usuario, continuada la integración del soporte para el lenguaje Rust, soporte para el mecanismo Intel LAM (Linear Address Masking), deduplicación de páginas de memoria a nivel de procesos, soporte para iteradores comunes en BPF, soporte para la entrada en modo de suspensión en sistemas RISC-V, posibilidad de rastrear procesos de usuario, nuevo mecanismo de gestión de memoria de módulos del núcleo, prohibición de desactivar SELinux durante la operación, soporte para la encriptación de paquetes RPC de NFS, eliminación del asignador de slab SLOB.
- 6.5: soporte para el mecanismo de gestión de energía Intel TPMI, llamada al sistema cachestat, continuada la integración del soporte para el lenguaje Rust, soporte para el protocolo Unaccepted Memory, soporte para instrucciones vectoriales RISC-V, mecanismo "fprobe-events", transición a un sistema de distribución de memoria SLAB obsoleto, modo "data-only" en Overlayfs, modo de montaje "beneath".
- 6.6: nuevo programador de tareas EEVDF; mecanismo de pila de sombra para protección contra exploits; soporte para fs-verity en OverlayFS; implementación de cuotas y xattr en tmpfs; preparación de fsck online en XFS; mejor seguimiento de la exportación de símbolos «GPL-only»; soporte para sockets de red en io_uring; aleatorización de memoria en kmalloc(); ReiserFS declarado obsoleto; se añadieron primitivas para el controlador Vulkan NVK en Nouveau.
- Cifrado: Protocolo de verificación criptográfica OpenPubKey. Activación de TLSv1.3 en nginx. Cifrado de disco completo en Ubuntu. Cifrado de FS por defecto en Fedora. VeraCrypt 1.26, OpenSSL 3.1/3.2, Botan 3.0. Extensión para la coordinación de la actualización de certificados Let’s Encrypt.
- Problemas con la criptografía: Recreación de claves RSA a través del análisis de conexiones SSH. Optimización de la factorización RSA-2048 en una computadora cuántica. Desencriptación de RSA basada en la medición del tiempo de operaciones. Ataque a chips criptográficos TPM 2.0. Prohibición de la modificación de certificados en Android. Recreación de claves a través de un LED indicador.
- Vulnerabilidades en procesadores y hardware: Downfall, SLAM, Reptar, CacheWarp, Inception, Zenbleed, EFLAGS, iLeakage, PMFault, GPU.zip. Problema en la CPU AMD al dividir entre cero. Congelamiento de la CPU AMD después de 1044 días. Puerta trasera en los firmware de Gigabyte. 29 vulnerabilidades en procesadores RISC-V. Vulnerabilidades en firmware AMI MegaRAC.
- Métodos de ataque: SMTP Smuggling (suplantación de mensajes de correo), Mayhem (eludir la autenticación en sudo y OpenSSH), LogoFAIL (inserción de logotipos maliciosos en firmware UEFI), BLUFFS (MITM en Bluetooth), MaginotDNS (suplantación de datos en la caché DNS), TunnelCrack (intercepción de tráfico VPN), RepoJacking (captura de proyectos en GitHub), BrutePrint (desbloqueo de teléfonos Android), MacStealer (intercepción de tráfico Wi-Fi), Terrapin (MITM en SSH). Ataque al protocolo HTTP/2. Elusión del cifrado de disco a través de pulsaciones continuas de Enter. Aplicación del ataque Rowhammer para crear identificadores únicos. Inserción de pulsaciones de teclas a través de Bluetooth.
- Investigaciones: Análisis de fugas en smartphones Realme, Xiaomi y OnePlus. Método de explotación por desreferencia de punteros NULL en el núcleo de Linux. Determinación de contornos de objetos detrás de la pared a través de Wi-Fi. Dependencia del tiempo de ejecución de instrucciones según datos en CPU. Determinación de localización a través del análisis de retrasos en la entrega de SMS. Identificación de texto a partir del sonido de escritura en teclado. Problemas con dependencias antiguas.
- Vulnerabilidades locales: núcleo de Linux (nftables (1, 2), eBPF, ipset, skb, exFAT, netfilter, tcindex, VMA, io_uring, protección contra Spectre v2, QoS), Glibc ld.so, controlador NTFS GRUB, OpenOffice, LibreOffice, Xreader, X.Org Server, libX11, GCC, openSUSE-welcome, Ubuntu OverlayFS, OverlayFS, sudo.
- Vulnerabilidades remotas: núcleo de Linux (NVMe-oF/TCP, ksmbd, pila IPv6), strongSwan IPsec, Exim, oFono, ClamAV, OpenSSH (1, 2, ssh-agent), Buildroot, Git (1, 2, 3), OpenSSL, GStreamer, Zephyr RTOS, OpenVPN, SoftEther VPN, ingress-nginx, VLC, Squid, libcue (ataque a través de GNOME), libvpx (ataque a través de navegadores), libwebp (ataque a través de navegadores y LibreOffice), GitLab (1, 2, 3), FreeBSD pf, Python, PHP, Cargo (1, 2), VitualBox, Redis, Asterisk, Mastodon, nginx, I2P, Tor, cpdb-libs, cups-filters, Apache OpenMeetings, Warpinator, Ghostscript, Flatpak, Home Assistant, Wasmtime, ImageMagic, Ruby on Rails, Hyper.
- Hackeos: MongoDB, Sourcegraph, Kodi, Inkscape, Ledger, LastPass, Slack, CircleCI y Rackspace, Reddit.
- Privacidad: Telemetría en Go y Fedora. Resultados de la recopilación de telemetría en GNOME. Problemas en sistemas de información automotriz. El 67% de Apache Superset utiliza una llave de ejemplos. Recuperación de capturas de pantalla en recuadro.
- Vulnerabilidades en routers y hardware: Barracuda ESG, Netgear, D-Link, MikroTik, ASUS, Juniper, Tenda, Samsung Exynos, Cisco IOS XE, Cisco Small Business, Zyxel, Canon. Intercepción de tráfico de puntos de acceso inalámbricos.
- Continuación de la identificación de paquetes maliciosos en repositorios y catálogos de NPM, PyPI, Ubuntu Snap Store. Captura de proyectos en PyPI y Packagist. Claves de acceso olvidadas en PyPI (1, 2) y GitHub.
- Ataques a infraestructuras: Captura de claves para firmar aplicaciones de GitHub. Fugas de repositorios de Git de Yandex. Intercepción de tráfico cifrado de jabber.ru y xmpp.ru. Dependencia maliciosa en PyTorch. Fuga de claves privadas de Intel. Fuga de datos de 37 millones de clientes de T-Mobile debido a una vulnerabilidad en API. Phishing de KeePass. Ataque a registradores que permitió tomar control sobre 19 dominios de primer nivel.
- Incidentes: Vulnerabilidad debido a parches de Ubuntu para OverlayFS. Publicación en un repositorio público de la clave SSH del host de GitHub. Informes falsos sobre vulnerabilidades. Puerta trasera en paquetes deb de Free Download Manager. Sustitución de expresiones obscenas en el instalador de Ubuntu 23.10. Exploit rkvdec con código malicioso.
En un año, se publicaron 1478 noticias en OpenNET, con 162 mil comentarios. En otoño de 2023, el proyecto OpenNET cumplió 27 años.
Fuente: opennet.ru
