OpenSSF e OpenJS declaram que mais projetos de software podem ter sido alvos de sabotagem. OpenSSF e OpenJS afirmam que a tentativa de inserir uma porta dos fundos secreta no XZ Utils, um programa pouco conhecido integrado aos sistemas operacionais Linux em todo o mundo, pode não ser um incidente isolado. OpenSSF e OpenJS pedem que todos os mantenedores de projetos open source fiquem vigilantes contra tentativas similares de tomada de controle. Após o recente alerta sobre XZ Utils, os mantenedores de outro projeto open source revelaram que podem ter sofrido ataques similares de engenharia social. Mais software pode ter sido alvo de sabotagem.

A Open Source Security Foundation (OpenSSF) e a OpenJS Foundation, que apoiam vários projetos de software open source (OSS) baseados em JavaScript, alertaram que a tentativa de engenharia social contra a biblioteca de compressão de dados XZ Utils em abril de 2024 pode não ser um incidente único. Elas declararam que pelo menos três projetos JavaScript distintos foram alvos de pessoas não identificadas exigindo modificações suspeitas ou pedindo para serem designadas como mantenedoras do software alvo. A linguagem de programação JavaScript está no centro da maioria das aplicações web modernas e é amplamente utilizada em todo o mundo.

Omkhar Arasaratnam, diretor geral da Open Source Security Foundation, disse que um dos softwares alvo registrava dezenas de milhões de downloads por semana. Leia também: SecureBrain se junta à Hitachi Systems para cibersegurança reforçada. Leia também: China acusada por Reino Unido e Estados Unidos de múltiplos ciberataques 'maliciosos'.

O que observar: OpenSSF e OpenJS agora alertam todos os mantenedores de projetos open source para ficarem atentos a tentativas similares de tomada de controle, após o Conselho Interprojetos da OpenJS ter recebido vários e-mails suspeitos pedindo a atualização de um de seus projetos para corrigir vulnerabilidades críticas sem fornecer detalhes.

Membros de projetos OSS devem desconfiar da busca amigável, mas agressiva e persistente, pelo status de mantenedor por parte de membros novos ou relativamente pouco documentados da comunidade, de novas demandas a serem tratadas e da aprovação por outros membros da comunidade documentados publicamente que podem ser contas falsas. Arasaratnam recomenda prestar atenção ao que você sente durante as interações. Interações que geram dúvida, um sentimento de inadequação ou de não estar fazendo o suficiente pelo projeto podem fazer parte de um ataque de engenharia social.