Александр7799 ( Слушатель ) | |
28 авг 2024 17:14:53 |
DeC ( Слушатель ) | |
28 авг 2024 17:23:48 |
неКони ( Слушатель ) | |
28 авг 2024 18:03:44 |
Цитата: DeC от 28.08.2024 17:23:48
Анатолий,Севастополь ( Практикант ) | |
28 авг 2024 18:50:34 |
Цитата: DeC от 28.08.2024 17:23:48
ДмитрийА ( Слушатель ) | |
28 авг 2024 21:57:40 |
ДмитрийА ( Слушатель ) | |
28 авг 2024 22:06:44 |
Мастер Фикс ( Слушатель ) | |
28 авг 2024 22:12:44 |
Цитата: ДмитрийА от 28.08.2024 22:06:44
Наблюдающий ( Слушатель ) | |
28 авг 2024 18:07:01 |
Александр7799 ( Слушатель ) | |
28 авг 2024 18:18:46 |
Наблюдающий ( Слушатель ) | |
28 авг 2024 18:24:03 |
VS451 ( Слушатель ) | |
28 авг 2024 18:34:30 |
sinderella ( Слушатель ) | |
28 авг 2024 19:35:52 |
Цитата: VS451 от 28.08.2024 18:34:30
tigra ( Слушатель ) | |
28 авг 2024 19:51:42 |
Цитата
Ретроспектива продвижения бэкдора в пакет xz
30.03.2024 12:47
Предположительно бэкдор в пакет xz был внедрён разработчиком Jia Tan, который в 2022 году получил статус сопровождающего и выпускал релизы начиная с версии 5.4.2. Помимо проекта xz предполагаемый автор бэкдора также участвовал в разработке пакетов xz-java и xz-embedded, и был включён в число мэйнтейнеров проекта XZ Embedded, используемого в ядре Linux.
В организации продвижения бэкдора также замечены ещё два участника - Jigar Kumar и Hans Jansen, которые, судя по всему, являются виртуальными персонажами. Jigar Kumar в апреле 2022 года способствовал принятию в xz ранних патчей Jia Tan c реализацией поддержки строковых фильтров и оказывал моральное давление на Lasse Collin, тогдашнего сопровождающего, критикуя, что он не способен выполнять свои обязанности и не принимает полезные патчи. В июне Lasse Collin согласился, что проекту нужен новый сопровождающий, посетовал на выгорание и проблемы с психическим здоровьем, и передал право мэйнтейнера Jia Tan. После этого пользователь Jigar Kumar больше не появлялся в рассылке.
ЦитатаОрганизация OpenSSF (Open Source Security Foundation), созданная под покровительством Linux Foundation для повышения безопасности открытого ПО, предупредила сообщество о выявлении активности, связанной с попытками получения контроля над популярными открытыми проектами, напоминающей по своему стилю действия злоумышленников в процессе подготовки к подстановке бэкдора в проект xz. По аналогии атакой на xz сомнительные личности, ранее глубоко не вовлечённые в разработку, пытались использовать методы социального инжиниринга для достижения своих целей.
Атакующие вступили в переписку с членами управляющего совета организации OpenJS Foundation, которая выступает нейтральной площадкой для совместной разработки открытых JavaScript-проектов, таких как Node.js, jQuery, Appium, Dojo, PEP, Mocha и webpack. В переписке, в которой принимало участие несколько сторонних разработчиков с сомнительной историей разработки открытого ПО, предпринимались попытки убедить руководство в необходимости обновить один из популярных JavaScript-проектов, курируемых организацией OpenJS.
В качестве причины обновления указывалось на необходимость добавления "защиты от любых критических уязвимостей". При этом никаких подробностей о сути уязвимостей не приводилось. Для реализации изменений подозрительный разработчик предложил включить его в число сопровождающих проект, в разработке которого он ранее принимал лишь небольшое участие. Кроме того, похожие подозрительные сценарии навязывания своего кода выявлены ещё в двух популярных JavaScript-проектах, не связанных с организацией OpenJS. Предполагается, что случаи не единичны, и сопровождающим открытые проекты следует не терять бдительность при приёме кода и утверждении новых разработчиков.
sinderella ( Слушатель ) | |
28 авг 2024 19:54:50 |
tigra ( Слушатель ) | |
28 авг 2024 20:13:22 |
DimonT ( Слушатель ) | |
28 авг 2024 20:58:08 |
Kirilla Petrovich ( Слушатель ) | |
28 авг 2024 21:24:22 |
Цитата: DimonT от 28.08.2024 20:58:08
Наблюдающий ( Слушатель ) | |
28 авг 2024 22:19:37 |
Поверонов ( Слушатель ) | |
28 авг 2024 22:50:36 |
Мастер Фикс ( Слушатель ) | |
28 авг 2024 23:01:28 |
Цитата: Поверонов от 28.08.2024 22:50:36
1900.113 ( Слушатель ) | |
28 авг 2024 23:04:42 |
Цитата: Поверонов от 28.08.2024 22:50:36
Gea ( Слушатель ) | |
28 авг 2024 23:27:42 |
Цитата: Поверонов от 28.08.2024 22:50:36
tigra ( Слушатель ) | |
28 авг 2024 23:35:58 |
Цитата: Поверонов от 28.08.2024 22:50:36
adolfus ( Слушатель ) | |
29 авг 2024 01:01:35 |
Поверонов ( Слушатель ) | |
29 авг 2024 14:24:19 |
Цитата: adolfus от 29.08.2024 01:01:35
OlegNZH-2 ( Слушатель ) | |
29 авг 2024 14:40:36 |
Цитата: Поверонов от 29.08.2024 14:24:19
adolfus ( Слушатель ) | |
30 авг 2024 10:55:13 |
Цитата: OlegNZH-2 от 29.08.2024 14:40:36
VS451 ( Слушатель ) | |
28 авг 2024 23:35:39 |
qurvax ( Слушатель ) | |
29 авг 2024 16:16:00 |