L'organisation OpenSSF (Open Source Security Foundation), créée sous l'égide de la Linux Foundation pour améliorer la sécurité des logiciels open source, a alerté la communauté sur la détection d'activités liées à des tentatives de prise de contrôle de projets open source populaires, rappelant le style d'action des cybercriminels dans le cadre de la préparation à l'insertion d'une porte dérobée dans le projet xz. À l'instar de l'attaque sur xz, des individus douteux, auparavant peu impliqués dans le développement, ont tenté d'utiliser des méthodes d'ingénierie sociale pour atteindre leurs objectifs.
Les attaquants ont engagé une correspondance avec les membres du conseil d'administration de l'organisation OpenJS Foundation, qui sert de plateforme neutre pour le développement collaboratif de projets JavaScript open source tels que Node.js, jQuery, Appium, Dojo, PEP, Mocha et webpack. Dans cette correspondance, qui a impliqué plusieurs développeurs tiers avec un passé douteux dans le développement de logiciels open source, des tentatives ont été faites pour convaincre la direction de la nécessité de mettre à jour l'un des projets JavaScript populaires gérés par l'organisation OpenJS.
Comme raison de la mise à jour, il a été évoqué la nécessité d'ajouter "une protection contre toute vulnérabilité critique". Cependant, aucun détail sur la nature des vulnérabilités n'a été fourni. Pour mettre en œuvre ces changements, le développeur suspect a proposé d'être inclus parmi les contributeurs du projet, dans lequel il avait précédemment participé de manière marginale. De plus, des scénarios suspects similaires visant à imposer leur code ont été identifiés dans deux autres projets JavaScript populaires, sans lien avec l'organisation OpenJS. Il est supposé que ces cas ne sont pas isolés et que les mainteneurs des projets open source devraient rester vigilants lors de l'acceptation de code et de l'approbation de nouveaux développeurs.
Parmi les signes pouvant indiquer une activité malveillante, on mentionne l'approche amicale mais en même temps agressive et insistante de participants peu connus de la communauté envers les accompagnateurs ou les responsables de projets, avec l'idée de promouvoir leur code ou d'obtenir le statut d'accompagnateur. Il convient également de prêter attention à l'apparition d'un groupe de soutien autour des idées promues, constitué de personnalités fictives, n'ayant pas participé au développement auparavant ou ayant récemment rejoint la communauté.
Lors de l'acceptation des modifications, il convient de considérer comme des signes de comportements potentiellement nuisibles les tentatives d'inclure des données binaires dans les demandes de fusion (par exemple, dans xz, un backdoor a été transmis dans des archives pour tester le décompresseur) ou un code embrouillé ou difficile à comprendre. Il faut être attentif aux tentatives sporadiques d'apporter des modifications, diminuant légèrement la sécurité, envoyées pour évaluer la réaction de la communauté et vérifier la présence de personnes surveillant les changements (par exemple, dans xz, la fonction Safe_fprintf a été remplacée par fprintf). Des modifications atypiques dans les méthodes de compilation, de construction et de déploiement du projet, l'implication d'artefacts tiers et la création d'un sentiment d'urgence pour accepter les changements doivent également susciter des soupçons.
Source : opennet.ru
