Încercări de preluare a controlului asupra proiectelor open source, asemănătoare cu cazul pachetului xz

Organizația OpenSSF (Open Source Security Foundation), creată sub egida Linux Foundation pentru a îmbunătăți securitatea software-ului open source, a avertizat comunitatea cu privire la activitățile detectate legate de încercările de a obține controlul asupra unor proiecte open source populare, similar stilului de acțiune al infractorilor în procesul de pregătire a inserării unui backdoor în proiectul xz. Analog atacului asupra xz, persoane dubioase, anterior neimplicate în dezvoltare, au încercat să folosească metode de inginerie socială pentru a-și atinge scopurile.

Atacatorii au început o corespondență cu membrii consiliului de conducere al organizației OpenJS Foundation, care este o platformă neutră pentru dezvoltarea colaborativă a proiectelor open source JavaScript, cum ar fi Node.js, jQuery, Appium, Dojo, PEP, Mocha și webpack. În corespondență, la care au participat mai mulți dezvoltatori externi cu o istorie dubioasă în dezvoltarea software-ului open source, s-au făcut încercări de a convinge conducerea privind necesitatea actualizării unuia dintre proiectele JavaScript populare, gestionate de organizația OpenJS.

Ca motiv pentru actualizare s-a invocat necesitatea adăugării „protecției împotriva oricăror vulnerabilități critice”. Cu toate acestea, nu s-au oferit detalii despre natura vulnerabilităților. Pentru implementarea modificărilor, dezvoltatorul suspect a propus să fie inclus în rândul celor care sprijină proiectul, în care anterior a participat doar marginal. În plus, scenarii similare de impunere a codului propriu au fost depistate în alte două proiecte populare JavaScript, neafiliate organizației OpenJS. Se presupune că aceste cazuri nu sunt izolate și că cei care susțin proiectele open source ar trebui să rămână vigilenți atunci când acceptă cod și aprobă noi dezvoltatori.

Printre semnele care pot indica o activitate malițioasă se numără comportamentul aparent binevoitor, dar totodată agresiv și insistent, al unor participanți mai puțin cunoscuți ai comunității, care se abordează pe cei care sunt implicați în proiecte sau pe coordonatori, încercând să promoveze codul lor sau să obțină statutul de coordonator. De asemenea, trebuie să fim atenți la apariția unui grup de susținere în jurul ideilor promovate, format din identități fictive care nu au participat anterior la dezvoltare sau care s-au alăturat recent comunității.

Atunci când se fac modificări, trebuie să se perceapă ca semne de acțiuni potențial dăunătoare încercările de a include date binare în cererile de fuziune (de exemplu, în xz, un backdoor a fost transmis în arhive pentru a testa dezarhivatorul) sau codul complicat ori greu de înțeles. Trebuie să fim atenți la încercările de a face schimbări care reduceau ușor securitatea, trimise pentru a evalua reacția comunității și pentru a verifica prezența unor persoane care urmăresc modificările (de exemplu, în xz, funcția Safe_fprintf a fost înlocuită cu fprintf). De asemenea, trebuie să ne atragă atenția modificările atipice ale metodelor de compilare, construire și desfășurare a proiectului, implicarea artefactelor externe și amplificarea sentimentului că este necesară o acceptare rapidă a schimbărilor.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster