Próby przejęcia kontroli nad otwartymi projektami, podobne do przypadku pakietu xz.

Organizacja OpenSSF (Open Source Security Foundation), utworzona pod auspicjami Linux Foundation w celu zwiększenia bezpieczeństwa otwartego oprogramowania, ostrzegła społeczność o ujawnieniu aktywności związanej z próbami przejęcia kontroli nad popularnymi otwartymi projektami, przypominającej styl działania przestępców w trakcie przygotowań do wprowadzenia tylnego wejścia w projekt xz. Podobnie jak w ataku na xz, podejrzane osoby, które wcześniej nie były głęboko zaangażowane w rozwój, próbowały użyć metod inżynierii społecznej, aby osiągnąć swoje cele.

Napastnicy nawiązali kontakt z członkami zarządu organizacji OpenJS Foundation, która pełni rolę neutralnej platformy dla wspólnego rozwoju otwartych projektów JavaScript, takich jak Node.js, jQuery, Appium, Dojo, PEP, Mocha i webpack. W korespondencji, w której uczestniczyło kilku zewnętrznych programistów z podejrzaną historią w zakresie rozwijania otwartego oprogramowania, podejmowane były próby przekonania kierownictwa o konieczności aktualizacji jednego z popularnych projektów JavaScript, zarządzanych przez OpenJS.

Jako powód aktualizacji wskazywana była potrzeba dodania „ochrony przed wszelkimi krytycznymi lukami w zabezpieczeniach”. Nie podano jednak żadnych szczegółów dotyczących tych luk. W celu wprowadzenia zmian, podejrzany programista zaproponował, aby włączyć go w grono osób odpowiedzialnych za projekt, w którego rozwój wcześniej miał tylko niewielki wkład. Ponadto, podobne podejrzane scenariusze wprowadzania własnego kodu zaobserwowano jeszcze w dwóch popularnych projektach JavaScript, niezwiązanych z organizacją OpenJS. Przypuszcza się, że przypadki takie nie są odosobnione, a osoby odpowiedzialne za otwarte projekty powinny zachować czujność przy przyjmowaniu kodu i zatwierdzaniu nowych programistów.

Wśród oznak, które mogą świadczyć o złośliwej aktywności, wymienia się przyjazne, ale jednocześnie agresywne i natarczywe zachowanie mało znanych uczestników społeczności wobec opiekunów lub liderów projektów, którzy promują swój kod lub oferują status opiekuna. Należy również zwrócić uwagę na pojawienie się grupy wsparcia wokół promowanych idei, składającej się z fikcyjnych postaci, które wcześniej nie brały udziału w rozwoju lub niedawno dołączyły do społeczności.

Przy wprowadzaniu zmian należy traktować jako oznaki potencjalnie szkodliwych działań próby dołączenia do wniosków o scalenie danych binarnych (na przykład w xz backdoor został przekazany w archiwach do testowania dekompresora) lub zawiłego czy trudnego do zrozumienia kodu. Należy zwrócić uwagę na próbne zamiany zmian, które nieznacznie obniżają bezpieczeństwo, wysyłane w celu oceny reakcji społeczności i sprawdzenia obecności osób śledzących zmiany (na przykład w xz funkcja Safe_fprintf została zmieniona na fprintf). Podejrzenia powinny również budzić nietypowe zmiany w metodach kompilacji, budowania i wdrażania projektu, zaangażowanie zewnętrznych artefaktów oraz wrażenie pilnej potrzeby przyjęcia zmian.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster