La organización OpenSSF (Open Source Security Foundation), creada bajo el patrocinio de la Linux Foundation para mejorar la seguridad del software de código abierto, ha alertado a la comunidad sobre actividades relacionadas con intentos de obtener control sobre populares proyectos de código abierto, que recuerdan el estilo de acción de los atacantes en la preparación para insertar un backdoor en el proyecto xz. De manera similar al ataque a xz, individuos dudosos, que anteriormente no estaban profundamente involucrados en el desarrollo, intentaron emplear métodos de ingeniería social para alcanzar sus objetivos.
Los atacantes entablaron correspondencia con miembros del consejo directivo de la organización OpenJS Foundation, que sirve como plataforma neutral para el desarrollo colaborativo de proyectos de JavaScript de código abierto, como Node.js, jQuery, Appium, Dojo, PEP, Mocha y webpack. En la correspondencia, en la que participaron varios desarrolladores externos con un historial dudoso en el desarrollo de software de código abierto, se realizaron intentos para convencer a la dirección de la necesidad de actualizar uno de los populares proyectos de JavaScript supervisados por la organización OpenJS.
Como razón para la actualización se mencionó la necesidad de agregar "protección contra cualquier vulnerabilidad crítica". Sin embargo, no se proporcionaron detalles sobre la naturaleza de las vulnerabilidades. Para implementar los cambios, el desarrollador sospechoso propuso ser incluido en el grupo de mantenedores del proyecto, en cuyo desarrollo anteriormente había tenido solo una pequeña participación. Además, se han identificado escenarios similares de intento de imponer su código en otros dos populares proyectos de JavaScript que no están vinculados a la organización OpenJS. Se presume que estos casos no son aislados y que quienes mantienen proyectos de código abierto deben permanecer alertas al aceptar código y al aprobar nuevos desarrolladores.
Entre los signos que pueden indicar actividad maliciosa, se menciona el acoso amistoso pero a la vez agresivo y persistente de participantes poco conocidos de la comunidad hacia los mantenedores o líderes de proyectos con la idea de promocionar su código o proporcionar el estatus de mantenedor. También se debe prestar atención a la aparición de un grupo de apoyo alrededor de las ideas promovidas, formado por identidades ficticias que anteriormente no habían participado en el desarrollo o que se han unido recientemente a la comunidad.
Al recibir cambios, se debe considerar como signos de posibles acciones maliciosas los intentos de incluir datos binarios en solicitudes de fusión (por ejemplo, en xz se transmitió un backdoor en archivos comprimidos para probar el descompresor) o código complicado o difícil de entender. Se debe prestar atención a los intentos de realizar cambios que disminuyan ligeramente la seguridad, enviados para evaluar la reacción de la comunidad y comprobar la presencia de personas que rastreen los cambios (por ejemplo, en xz, la función Safe_fprintf fue reemplazada por fprintf). También deben levantar sospechas los cambios atípicos en los métodos de compilación, construcción y despliegue del proyecto, la implicación de artefactos de terceros y la creación de una sensación de urgencia para aceptar cambios.
Fuente: opennet.ru
