OpenSSF и OpenJS заявляют, что больше программных проектов могли стать целями саботажа. OpenSSF и OpenJS утверждают, что попытка внедрения скрытого бэкдора в XZ Utils — малоизвестную программу, встроенную в операционные системы Linux по всему миру, — может оказаться не единственным инцидентом. OpenSSF и OpenJS призывают всех ответственных за проекты с открытым исходным кодом быть бдительными в отношении аналогичных попыток захвата контроля. После недавнего предупреждения о XZ Utils ответственные за другой проект с открытым исходным кодом сообщили, что, возможно, столкнулись с похожими атаками с использованием социальной инженерии.

Больше программ могли стать целями саботажа. Open Source Security Foundation (OpenSSF) и OpenJS Foundation, поддерживающие несколько проектов с открытым исходным кодом (OSS) на основе JavaScript, предупредили, что попытка социальной инженерии против библиотеки сжатия данных XZ Utils в апреле 2024 года может быть не единичным случаем. Они заявили, что по меньшей мере три различных JavaScript-проекта стали целями неустановленных лиц, требовавших подозрительных изменений или просивших назначить их ответственными за целевые программы.

Язык программирования JavaScript лежит в основе большинства современных веб-приложений и широко используется по всему миру. Omkhar Arasaratnam, генеральный директор Open Source Security Foundation, заявил, что только один из целевых проектов регистрировал десятки миллионов загрузок в неделю. Читайте также: SecureBrain присоединяется к Hitachi Systems для усиления кибербезопасности. Читайте также: Китай обвиняется Великобританией и США во множестве «вредоносных» кибератак. Что следует отслеживать.

OpenSSF и OpenJS теперь предупреждают всех ответственных за проекты с открытым исходным кодом быть внимательными к аналогичным попыткам захвата контроля после того, как Межпроектный совет OpenJS получил несколько подозрительных писем с просьбой обновить один из его проектов для устранения критических уязвимостей без предоставления деталей.

Участникам проектов OSS следует остерегаться дружелюбного, но агрессивного и настойчивого добивания статуса ответственного за проект новыми или малоизвестными членами сообщества, новых запросов, требующих обработки, и одобрения со стороны публично известных участников сообщества, которые могут оказаться поддельными аккаунтами. Arasaratnam рекомендует обращать внимание на свои ощущения во время взаимодействий. Взаимодействия, вызывающие сомнения, чувство неполноценности или ощущение, что вы делаете недостаточно для проекта, могут быть частью атаки с использованием социальной инженерии.