开源项目警惕被“社工”渗透,否则后门不保!

近期开源圈 xz Utils 安全事件让业内震惊,当前幕后黑手仍然没有查明。简单来说,xz Utils 入侵者在潜伏两三年时间中,通过社会工程的方式,先获得了项目的高级权限,进而执行一系列错综复杂的操作。

(完整攻击时间线查看:
https://www.oschina.net/news/286008/xz-timeline

可以看到,在这个过程中,入侵者首先急于实现的是提权,这个门槛是较大的,所以可以看到他们在开源项目中一边用真实的代码贡献去付出,一边以此为 “筹码”,将自己在项目中的身份提高,同时不断变着法一而再再而三去催促要接管项目权限。

这样的事情其实在开源项目中并不是孤例,这两天 OpenSSF 和 OpenJS 基金会也呼吁所有开源维护者对这样的社会工程渗透接管模式保持警惕,识别早期出现的威胁模式,并采取措施保护开源项目。

OpenJS 基金会跨项目委员会收到了一系列可疑的电子邮件,这些电子邮件恳求 OpenJS 采取行动更新其 JavaScript 项目,以 “解决任何严重漏洞”,但没有提及具体细节。

电子邮件作者希望 OpenJS 指定他们作为该项目的新维护者,尽管他们之前几乎没有参与过该项目。

OpenJS 团队还在另外两个项目中发现了类似的可疑模式,并立即向各自的 OpenJS 领导人以及美国国土安全部 (DHS) 下属的网络安全和基础设施安全局 (CISA)。

以下社会工程接管中的可疑模式值得关注:

  • 社区中相对不知名的成员对维护者或其托管实体(基金会或公司)友好、积极和持续的渴求

  • 请求由新人或未知人员提升为维护者状态

  • 来自社区中其他未知成员的认可,他们也可能使用虚假身份,也称为 “sock puppets”(白手套)。

  • 包含 blob 作为制品的 PR。例如,XZ 后门是一个精心设计的文件,作为测试套件的一部分,与源代码相反,该文件不是人类可读的。

  • 故意混淆或难以理解源代码

  • 安全问题逐渐升级。例如,XZ 问题一开始是用 fprintf () 相对无害地替换 safe_fprintf (),看看谁会注意到。

  • 偏离典型的项目编译、构建和部署实践,可能允许将外部恶意负载插入 blob、zip 或其他二进制制品中。

  • 错误的紧迫感,尤其是当隐含的紧迫性迫使维护者降低审查的彻底性或绕过控制时。

这些社会工程攻击正在利用维护者对项目和社区的责任感来操纵它们,需要注意互动给你带来的感受,能够让你产生自我怀疑、不足感、对项目做得不够等的互动,可能此时你正在被社会工程攻击。


References

https://openjsf.org/blog/openssf-openjs-alert-social-engineering-takeovers

https://www.oschina.net/news/286008/xz-timeline


热门文章

德国政府“又”从Windows迁移到Linux

开源副屏「操作系统」底层采用Electron,是生产力工具还是美丽的废物?

神级程序员Fabrice Bellard发布音频压缩工具TSAC

JetBrains全家桶2024首个大版本更新

从C++切换到Rust,开发效率提升两倍不止

⬇️ 长按二维码,启动!

相关推荐

  • 深入理解Transformer技术原理
  • 他潜伏三年想插它后门,最终还是输给了另一个他
  • 用Python写个自动批改作业系统!
  • 50W,确实可以封神了!
  • 面试官:Java 类加载过程是怎么样的?
  • 某员工想涨薪,领导没同意,果断提了离职,过了几天hr以涨薪60%挽留让他留下...
  • “朱总,我也想留,但桌子没了啊”
  • 终于被CCF A类会议AAAI录用了!
  • 得物面试:Redis 内存碎片是什么?如何清理?
  • ICLR 2024 | Twin-sight:标签稀缺下的联邦模型鲁棒训练范式
  • 博士申请 | 香港科技大学郭嵩教授招收大语言模型/边缘智能等方向全奖博士/RA/博后
  • ICLR 2024 | 持续近端策略优化算法:人类反馈的持续强化学习
  • 发论文到底是实验重要还是idea重要?
  • 用MoE横扫99个子任务!浙大等提出全新通用机器人策略GeRM
  • 看懂网飞版「三体」!Reka Core登场:挑战GPT-4、Claude 3
  • 波士顿动力Atlas,再见!退役视频引数十万观众泪目,液压退出历史舞台
  • 革命新架构掀翻Transformer!无限上下文处理,2万亿token碾压Llama 2
  • 只要会说话,不写代码也能开发!百度又搞了一个大动作
  • AWS Batch为大规模模拟引入了多容器作业
  • 微软跨平台开发新思路:React Native 如何赋能 Office、Teams、Xbox 等应用?