OpenSSF と OpenJS は、より多くのソフトウェアプロジェクトが破壊工作を目的として標的にされた可能性があると発表した。OpenSSF と OpenJS は、世界中の Linux オペレーティングシステムに組み込まれているあまり知られていないプログラムである XZ Utils への秘密のバックドア挿入未遂事件は、単独の事件ではない可能性があると述べている。OpenSSF と OpenJS は、すべてのオープンソースプロジェクトの責任者に対して、同様の乗っ取りの試みに警戒するよう呼びかけている。XZ Utils に関する最近の警告を受けて、別のオープンソースプロジェクトの責任者は、同様のソーシャルエンジニアリング攻撃を受けた可能性があることを明らかにした。より多くのソフトウェアが破壊工作の標的にされた可能性がある。JavaScript ベースの複数のオープンソースソフトウェア(OSS)プロジェクトを支援している Open Source Security Foundation(OpenSSF)と OpenJS Foundation は、2024 年 4 月のデータ圧縮ライブラリ XZ Utils に対するソーシャルエンジニアリングの試みは、単一の事件ではない可能性があると警告した。両団体は、少なくとも 3 つの異なる JavaScript

プロジェクトが、不審な変更を要求したり、標的となったソフトウェアの責任者に指名するよう求める身元不明の人物によって標的にされたと述べた。JavaScript プログラミング言語は、現代のほとんどの Web アプリケーションの中核であり、世界中で広く使用されている。Open Source Security Foundation のゼネラルマネージャーである Omkhar Arasaratnam は、標的となったソフトウェアの 1 つは、それだけで毎週数千万回のダウンロードを記録していると述べた。関連記事: SecureBrain が Hitachi Systems と提携し、サイバーセキュリティを強化関連記事: 英国と米国が中国を複数の「悪意ある」サイバー攻撃で非難監視すべき点 OpenSSF と OpenJS は現在、OpenJS のプロジェクト間評議会が、重要な脆弱性を修正するためのアップデートを要求するが詳細を提供しない不審なメールを複数受け取ったことを受けて、すべてのオープンソースプロジェクトの責任者に同様の乗っ取りの試みに注意するよう警告している。OSS プロジェクトのメンバーは、新しい、または比較的文書化されていないコミュニティメンバーによる、友好的だが攻撃的かつ永続的な責任者地位の追求、処理する新たな要求、そして偽のアカウントである可能性のある公に文書化された他のコミュニティメンバーによる承認に警戒する必要がある。Arasaratnam

は、やり取りの中で感じる感情に注意を払うことを推奨している。疑念を抱かせたり、不十分だと感じさせたり、プロジェクトに対して十分なことをしていないと感じさせるやり取りは、ソーシャルエンジニアリング攻撃の一環である可能性がある。