Масштабная кибератака на инструменты разработки: под угрозой популярные проекты с открытым кодом
Блог
// Наши последние проекты

Масштабная кибератака на инструменты разработки: под угрозой популярные проекты с открытым кодом

0


Специалисты по информационной безопасности зафиксировали серию кибератак на популярные проекты с открытым исходным кодом, которые активно используют программисты по всему миру. Инциденты представляют собой так называемые атаки на цепочку поставок, целью которых является внедрение вредоносного кода в легитимные обновления программного обеспечения.

Детали нападения и методы злоумышленников

Согласно данным компаний StepSecurity и SafeDep, злоумышленники получают доступ к аккаунтам разработчиков с правами администратора. В ходе одной из атак хакерам удалось скомпрометировать учетную запись и за 20 минут опубликовать более 630 вредоносных версий для 317 программных пакетов. Основная цель таких действий — кража учетных данных, включая пароли от менеджеров паролей, что позволяет преступникам расширять сеть распространения вредоносного ПО.

Масштаб угрозы

Среди пострадавших проектов оказалась библиотека Antv от компании Alibaba. По данным JFrog Security, в ряде случаев вредоносные обновления были размещены непосредственно на платформе GitHub*. Исследователи классифицировали текущую серию атак как часть кампании под названием «Mini Shai-Hulud».

  • Атаки нацелены на компрометацию инструментов, которые разработчики включают в свой собственный код.
  • В рамках кампании «Mini Shai-Hulud» пострадали сотрудники OpenAI, чьи рабочие компьютеры были скомпрометированы через библиотеку TanStack.
  • Аналитики подчеркивают, что инцидент с OpenAI является лишь одним из многих в рамках продолжающейся вредоносной активности.

* — деятельность компании запрещена на территории РФ

// |

Обсуждение закрыто.




Яндекс.Метрика