Aljas támadások a nyílt forráskód ellen

[Forrás: Gróf József]
Nyílt forráskódú programozó csoportok figyelmeztetik a közösséget egy folyamatban lévő támadási hullámra, amely a projektfenntartókat célozza meg, hasonlóan ahhoz, amely a közelmúltban egy széles körben használt Linux szoftverkönyvtárat érintő, kiskapu-telepítő kísérlethez vezetett.

 

Az OpenJS Foundation és az Open Source Security Foundation (OpenSSF) felsőbb vezetői úgy vélik, hogy a Linux xz adattömörítő könyvtárába (a XZ/liblzma nevűbe) hátsó ajtót ültetni próbáló kísérlet „nem biztos, hogy elszigetelt eset”, tekintettel a közelmúltbeli megfigyeléseikre. Az OpenJS Foundation irányelv- és irányítási csoportja nemrégiben egy sor gyanús emailt kapott, amelyekről úgy véli, hogy az egyik népszerű, meg nem nevezett JavaScript-projektet próbálták megzavarni. Az üzeneteket különböző nevekről küldték, mindegyik GitHubhoz kapcsolódó email címmel, és általában ugyanarra a témára épültek.

Sanda jelentkezések

A feltételezett támadók megpróbálták magukat a projekt karbantartójaként felvetetni a projektbe, hogy „kezeljék az esetleges kritikus sebezhetőségeket”, de nem részletezték, melyek ezek a sebezhetőségek, ami már önmagában is gyanús. „Ez a megközelítés erősen hasonlít arra, ahogyan ‘Jia Tan’ az XZ/liblzma backdoorban pozicionálta magát”, mondták levelükben a vezetők. Megemlítették, hogy más nyílt forrású közösségek is észleltek hasonló törekvéseket. Ezek alapján és miatt azonnal jelezték a potenciális biztonsági aggályokat az Egyesült Államok Belbiztonsági Minisztériumán (DHS) belül működő Cybersecurity and Infrastructure Security Agency (CISA) számára.

A vezetők blogbejegyzésben adták közre a felfedezéseket, hogy felhívják a szélesebb nyílt forráskódú közösség figyelmét a feltételezett támadásokra, és megosszák a potenciális bűnözők által használt ismert taktikákat.

Az átverés tünetei 

A projektek karbantartóinak különösen óvatosnak kell lenniük a közösségben viszonylag ismeretlen felhasználókkal szemben, akik kérik státuszuk karbantartóvá emelését. Ezek a felhasználók megpróbálhatják javítani a nyílt forráskódú közösségben betöltött pozíciójukat azzal, hogy más fiókoktól szereznek jóváhagyásokat, amelyek szintén hamis személyazonosságot használhatnak, és néha sock puppets (szabadon: „ujjbáb”) néven ismertek.

Kommunikációjuk hangneme valószínűleg barátságos lesz, de a karbantartóvá vagy alapítóvá válásra való törekvésük agresszív vagy túlságosan kitartó lehet. Ha sikerül bejutniuk egy projekt befolyásos tagjai közé, kódjavaslataik nyomokat szolgáltathatnak a mögöttes szándékaikról.

Ha egy új karbantartó kódja szándékosan homályos vagy nehezen érthető, az árulkodhat arról, hogy valamit megpróbálnak elrejteni. Az xz backdoor esetében a Jia Tan által benyújtott pull requestek például blobokat (értelmetlen bájtsorozatokat) tartalmaztak leletként. „Az XZ backdoor egy ügyesen megalkotott fájl volt a tesztcsomag részeként, amely nem volt ember által olvasható, szemben a forráskóddal”, mondta Bender Ginn és Arasaratnam (a két nyílt forráskódú szervezet vezetői). Jia Tan is megpróbálta fokozatosan eszkalálni a biztonsági problémákat. Nem sokkal azután, hogy sikerült commitokat készíteniük, a safe_fprintf() függvényt fprintf()-re cserélték, ami akkoriban meglehetősen ártalmatlannak tűnt, de utólag belegondolva egy korai kísérlet lehetett a karakterelhagyási sebezhetőség bevezetésére.

Rosszindulatú kívülállók is megfigyelhetők, akik eltérnek a projekt tipikus építési és telepítési gyakorlataitól. A normáktól való eltérést bármilyen kontextusban „felhúzott szemöldökkel” kell szemlélni, de nyílt forráskódú környezetben ez jelezheti a támadó szándékát, hogy rosszindulatú szoftverrészleteket juttasson be a projektbe. A telefonos és emailes csalók tipikus viselkedését – például az indokolatlan sürgetést – szintén óvatosan kell kezelni, mivel a kívülálló megpróbálhatja gyorsan keresztülvinni a biztonsági felülvizsgálatot, ami potenciálisan lehetővé teszi, hogy a támadó szándék észrevétlen maradjon.

„Ezek a social engineering támadások kihasználják a karbantartók kötelességtudatát a projektjük és a közösségük iránt, hogy manipulálják őket”, mondta Bender Ginn és Arasaratnam. „Figyeljünk arra, hogy az interakciók milyen érzéseket keltenek bennünk. Az olyan interakciók, amelyek önbizalomhiányt keltenek, azt sugallják, hogy nem teszel eleget a projektért stb., mind egy social engineering támadás részét képezhetik.

Az XZ/liblzma-hoz hasonló social engineering támadásokat az OpenJS közösség sikeresen elhárította. Egyébként az ilyen típusú támadásokat nehéz programozottan felderíteni vagy védekezni ellenük, mivel a szociális kontextusra (bizalom megsértésére) építenek. „Rövid távon az általunk említettekhez hasonló gyanús tevékenységek egyértelmű és átlátható megosztása segít más közösségeknek is ébernek maradni. A karbantartóink megfelelő támogatásának biztosítása az elsődleges visszatartó erő az ilyen social engineering támadásokkal szemben.”

Több erőforrás, kevesebb probléma

Az ügyben írt blogbejegyzésükben felvázolt lépések mellett Bender Ginn és Arasaratnam a nyílt forráskóddal kapcsolatos, gyakran említett problémákat is megemlítette, amelyekkel foglalkozni kell a szélesebb közösség biztonságának növelése érdekében. Kis csapatok vagy magányos fejlesztők állnak a világ néhány olyan projektje mögött, amelyekre a legnagyobb mértékben támaszkodnak – gyakran olyan profitorientált cégek, amelyek keveset vagy semmit sem nyújtanak cserébe –, ezért az sem várható el tőlük, hogy a biztonság érdekében bármit tegyenek.

Rámutattak meglévő, külső finanszírozású projektekre a nyílt forráskódú projektekben, amilyen például a biztonságra összpontosító, a Microsoft, az Amazon és a Google által anyagilag támogatott Alpha-Omega projekt. „Az OpenJS Foundation megtapasztalta, hogy a fejlesztők biztonságra fordított finanszírozása bizonyítottan eredményes volt a Node.js és a jQuery esetében az Alpha-Omega beruházásain keresztül.”

A német kormány a Sovereign Tech Fundon keresztül lépett fel, hogy támogatást nyújtson a nyílt forráskódú ökoszisztémának, amelynek célja az OpenJS-hez hasonló alapítványok támogatása az infrastruktúra és a biztonság megerősítése érdekében. „Azt javasoljuk, hogy az állami intézmények tanuljanak a német Sovereign Tech Fundból, alkalmazkodjanak ahhoz, és hangolják össze magukat vele, hogy támogassák az egymással összekapcsolt nyílt forráskódú projektjeinket és a megosztott digitális gazdaságokat”, mondták a vezetők.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top