O recente ataque cibernético ao XZ Utils, especificamente a tentativa de inserção de uma porta dos fundos (backdoor) identificada como CVE-2024-3094, pode ser parte de um problema mais amplo. Robin Bender Ginn, Diretora Executiva da OpenJS Foundation, e Omkhar Arasaratnam, Gerente Geral da Open Source Security Foundation (OpenSSF), alertam que esse tipo de ataque pode não ser um incidente isolado. Eles reportaram uma tentativa de tomada de controle semelhante que foi interceptada pela OpenJS Foundation, que gerencia projetos JavaScript utilizados por bilhões de sites ao redor do mundo.
.
As fundações Open Source Security e OpenJS estão convocando mantenedores de projetos de código aberto para ficarem atentos a tentativas de engenharia social e para reconhecerem padrões de ameaças emergentes. A OpenJS Foundation recebeu uma série de e-mails suspeitos que buscavam a atualização de projetos populares de JavaScript, sem especificar vulnerabilidades críticas, e solicitavam que os autores dos e-mails fossem designados como novos mantenedores, apesar de terem pouco envolvimento prévio. Essa tática se assemelha a um método utilizado no caso da backdoor XZ/liblzma.
.
Nenhuma dessas pessoas suspeitas obteve acesso privilegiado ao projeto hospedado pela OpenJS, que possui políticas de segurança robustas. Além disso, foi observado um padrão suspeito semelhante em outros projetos populares de JavaScript não hospedados pela OpenJS Foundation, e preocupações potenciais de segurança foram imediatamente comunicadas a líderes relevantes e à Cybersecurity and Infrastructure Security Agency (CISA) do Departamento de Segurança Interna dos Estados Unidos (DHS).
.
A OpenJS Foundation, juntamente com a Linux Foundation, está promovendo a conscientização sobre essas ameaças contínuas aos mantenedores de código aberto, fornecendo orientações práticas e recursos de sua ampla comunidade de especialistas em segurança e código aberto. Os ataques de engenharia social exploram o senso de responsabilidade dos mantenedores para manipulá-los. Interações que provocam dúvidas, sentimentos de inadequação ou urgência falsa podem ser parte de um ataque de engenharia social.
.
Para ajudar a proteger projetos de código aberto, recomenda-se seguir as melhores práticas de segurança da indústria, como os guias do OpenSSF, usar autenticação forte, ter uma política de segurança, praticar a revisão de código por pares e conhecer bem os colaboradores. Além disso, é importante que governos e a indústria ajudem a garantir a infraestrutura crítica de código aberto. A OpenJS Foundation e a OpenSSF receberam financiamento significativo do Sovereign Tech Fund do Ministério Federal Alemão para Assuntos Econômicos e Ação Climática, destinado a fortalecer a segurança e infraestrutura.
.
Sobre a OpenJS Foundation, ela se compromete a apoiar o crescimento saudável do ecossistema JavaScript e das tecnologias web. A OpenSSF é uma iniciativa do setor cruzado da Linux Foundation que reúne as iniciativas de segurança de código aberto mais importantes e os indivíduos e empresas que as apoiam. Os autores, Robin Bender Ginn e Omkhar Arasaratnam, possuem extensa experiência em tecnologias de código aberto, desenvolvimento comunitário e gerenciamento de riscos cibernéticos.
Confira os últimos vídeos publicados no canal