تعلن OpenSSF وOpenJS أن المزيد من مشاريع البرمجيات قد تكون استهدفت لأغراض التخريب. وتؤكد OpenSSF وOpenJS أن محاولة إدراج باب خلفي سري في XZ Utils، وهو برنامج غير معروف مدمج في أنظمة تشغيل Linux في جميع أنحاء العالم، قد لا تكون حادثة منفردة. وتدعو OpenSSF وOpenJS جميع مسؤولي مشاريع المصادر المفتوحة إلى اليقظة تجاه محاولات الاستيلاء المماثلة. بعد التنبيه الأخير بخصوص XZ Utils، كشف مسؤولو مشروع مفتوح المصدر آخر أنهم ربما تعرضوا لهجمات هندسة اجتماعية مماثلة. ربما استُهدف المزيد من البرامج لأغراض التخريب.

حذرت مؤسسة أمن المصادر المفتوحة (OpenSSF) ومؤسسة OpenJS، اللتان تدعمان العديد من مشاريع البرمجيات مفتوحة المصدر (OSS) القائمة على JavaScript، من أن محاولة الهندسة الاجتماعية ضد مكتبة ضغط البيانات XZ Utils في أبريل 2024 قد لا تكون حادثة فريدة. وأعلنتا أن ثلاثة مشاريع JavaScript على الأقل استُهدفت من قبل أشخاص مجهولين يطالبون بتغييرات مشبوهة أو يطلبون تعيينهم كمسؤولين عن البرامج المستهدفة. لغة البرمجة JavaScript هي جوهر معظم تطبيقات الويب الحديثة وتُستخدم على نطاق واسع في جميع أنحاء العالم. صرح Omkhar Arasaratnam، المدير العام لمؤسسة أمن المصادر المفتوحة، أن أحد البرامج المستهدفة سجل وحده عشرات الملايين من التنزيلات أسبوعيًا.

اقرأ أيضًا: SecureBrain ينضم إلى Hitachi Systems لتعزيز الأمن السيبراني اقرأ أيضًا: الصين متهمة من قبل المملكة المتحدة والولايات المتحدة بهجمات إلكترونية متعددة «خبيثة» ما يجب مراقبته: تحذر OpenSSF وOpenJS الآن جميع مسؤولي مشاريع المصادر المفتوحة من الانتباه إلى محاولات الاستيلاء المماثلة، بعد أن تلقى مجلس المشاريع المشتركة لـ OpenJS عدة رسائل بريد إلكتروني مشبوهة تطلب تحديث أحد مشاريعه لإصلاح ثغرات أمنية حرجة دون تقديم تفاصيل.

يجب على أعضاء مشاريع OSS الحذر من المطاردة الودية ولكن العدوانية والمستمرة لمنصب المسؤول من قبل أعضاء جدد أو موثقين بشكل قليل نسبيًا في المجتمع، والطلبات الجديدة للمعالجة، والموافقة من قبل أعضاء المجتمع الموثقين علنًا والذين قد يكونون حسابات وهمية. يوصي Arasaratnam بالانتباه إلى ما تشعر به أثناء التفاعلات. التفاعلات التي تثير الشك، أو الشعور بعدم الكفاءة، أو عدم القيام بما يكفي للمشروع قد تكون جزءًا من هجوم هندسة اجتماعية.