Argonalyst

Ataques cibernéticos visam projetos de código aberto

Argonalyst
6 May 2024

O recente ataque cibernético ao XZ Utils, especificamente a tentativa de inserção de uma porta dos fundos (backdoor) identificada como CVE-2024-3094, pode ser parte de um problema mais amplo. Robin Bender Ginn, Diretora Executiva da OpenJS Foundation, e Omkhar Arasaratnam, Gerente Geral da Open Source Security Foundation (OpenSSF), alertam que esse tipo de ataque pode não ser um incidente isolado. Eles reportaram uma tentativa de tomada de controle semelhante que foi interceptada pela OpenJS Foundation, que gerencia projetos JavaScript utilizados por bilhões de sites ao redor do mundo.

.

As fundações Open Source Security e OpenJS estão convocando mantenedores de projetos de código aberto para ficarem atentos a tentativas de engenharia social e para reconhecerem padrões de ameaças emergentes. A OpenJS Foundation recebeu uma série de e-mails suspeitos que buscavam a atualização de projetos populares de JavaScript, sem especificar vulnerabilidades críticas, e solicitavam que os autores dos e-mails fossem designados como novos mantenedores, apesar de terem pouco envolvimento prévio. Essa tática se assemelha a um método utilizado no caso da backdoor XZ/liblzma.

.

Nenhuma dessas pessoas suspeitas obteve acesso privilegiado ao projeto hospedado pela OpenJS, que possui políticas de segurança robustas. Além disso, foi observado um padrão suspeito semelhante em outros projetos populares de JavaScript não hospedados pela OpenJS Foundation, e preocupações potenciais de segurança foram imediatamente comunicadas a líderes relevantes e à Cybersecurity and Infrastructure Security Agency (CISA) do Departamento de Segurança Interna dos Estados Unidos (DHS).

.

A OpenJS Foundation, juntamente com a Linux Foundation, está promovendo a conscientização sobre essas ameaças contínuas aos mantenedores de código aberto, fornecendo orientações práticas e recursos de sua ampla comunidade de especialistas em segurança e código aberto. Os ataques de engenharia social exploram o senso de responsabilidade dos mantenedores para manipulá-los. Interações que provocam dúvidas, sentimentos de inadequação ou urgência falsa podem ser parte de um ataque de engenharia social.

.

Para ajudar a proteger projetos de código aberto, recomenda-se seguir as melhores práticas de segurança da indústria, como os guias do OpenSSF, usar autenticação forte, ter uma política de segurança, praticar a revisão de código por pares e conhecer bem os colaboradores. Além disso, é importante que governos e a indústria ajudem a garantir a infraestrutura crítica de código aberto. A OpenJS Foundation e a OpenSSF receberam financiamento significativo do Sovereign Tech Fund do Ministério Federal Alemão para Assuntos Econômicos e Ação Climática, destinado a fortalecer a segurança e infraestrutura.

.

Sobre a OpenJS Foundation, ela se compromete a apoiar o crescimento saudável do ecossistema JavaScript e das tecnologias web. A OpenSSF é uma iniciativa do setor cruzado da Linux Foundation que reúne as iniciativas de segurança de código aberto mais importantes e os indivíduos e empresas que as apoiam. Os autores, Robin Bender Ginn e Omkhar Arasaratnam, possuem extensa experiência em tecnologias de código aberto, desenvolvimento comunitário e gerenciamento de riscos cibernéticos.

Últimos vídeos

Confira os últimos vídeos publicados no canal

Argonalyst

IA da OpenAI escapou do Sandbox? O que REALMENTE aconteceu

Argonalyst

A maior virada da Inteligência Artificial começou... e vem da China

Argonalyst

o ALERTA de Satya Nadella que ASSUSTOU o mercado de IA

Argonalyst

GPT 5.6 SURPREENDE: OpenAI finalmente alcançou a Anthropic?

Argonalyst

Os novos modelos de IA estão decepcionando... e ninguém quer admitir isso

Argonalyst

Midjourney quer ESCANEAR humanos e o Open Source já rivaliza com Claude Opus

Argonalyst

Rio 3.5 e Fable 5: as duas polêmicas que expõem o futuro da IA

Argonalyst

Fim dos PCs como conhecemos: Nvidia, Microsoft e IA local vão mudar tudo

Argonalyst

O plano SECRETO das Big Techs para cobrar MUITO mais pela IA

Argonalyst

BOLHA da IA ou NOVA era de crescimento EXPONENCIAL? O mercado está dividido

Argonalyst

Nova IA da OpenAI traduz em TEMPO REAL e pode mudar o mundo dos negócios

Argonalyst

Spec Driven Development (SDD): a habilidade que vai separar quem SOBREVIVE à IA

Argonalyst

DeepSeek V4: o Open Source que está AMEAÇANDO GPT 5.5 e Opus 4.7

Argonalyst

Prometeram Renda Universal… mas só veio desemprego?

Argonalyst

Mythos Preview: o começo da AGI ou só mais hype?