כפי שדיווחה BleepingComputer, מפתח אמריקאי הוסיף קוד זדוני לחבילת קוד פתוח פופולרית. הוא
במקביל, מספר דוחות הקריסה ב-GitHub (השירות הגדול ביותר לפיתוח שיתופי של פרויקטי IT) זינק.
מקור: GitHub
מה קורה בקהילת המפתחים ועד כמה זה מסוכן?
יש ספריות פופולריות בקוד פתוח -תוכנה פתוחה וחינמית, המשמשת חברות רוסיות רבות. כעת הספריות הללו החלו לקבל עדכונים קבועים המכילים תוכנות זדוניות. חלקם פשוט מכילים סיסמאות פוליטיות המודפסות לקונסולה עבור מפתחים. עדיין לא ברור אם מדובר בתוקפים שמפיצים תוכנות זדוניות במטרה להשיג כופר, או בפעילים עצמאיים שרוצים להביע עמדה פוליטית בדרך זו.
מקור: BleepingComputer. רוסקומנדזור מציין כי המבצע המיוחד באוקראינה אינו "מתקפה, פלישה או מלחמה".
מספר רב של קוד פתוחמערכות עסקיות רוסיות. תוכנה זדונית יכולה להצפין לצמיתות את כל מערכת הקבצים של שרתים או תחנת עבודה של מפתח. תוקפים יכולים לקבל גישה מרחוק למערכות מפתחים או לסכן שרתים המריצים יישומים. זה יכול להוביל לא רק להפסדים כספיים ומוניטין גדולים, אלא גם לעצירת ייצור, מכירות, לוגיסטיקה ותהליכים עסקיים אחרים.
במודולים שמפיצים תוכנות זדוניותתוכניות כעת, נעשה שימוש בשפות תכנות שונות: PHP, JS ואחרות, כך שהקהילה הרוסית יצרה בדחיפות מסד נתונים פתוח שבו נאספות חבילות שמפיצות תוכנות זדוניות ושיחות. כמובן, זהו מדד חלש של הגנה. עדכוני ספרייה משוחררים כל הזמן, וייתכן שחלק מהחבילות פשוט לא נמצאות בטבלה.
מקור: מועדון תדיר
בעיה דומה הופיעה הרבה לפני הסנקציות,אבל זה נעשה רק על ידי רשעים כדי להשיג כופר. כעת המצב קיבל אופי פוליטי והפך הרבה יותר גדול. חלק מהחבילות עם תוכנות זדוניות אינן חלות על כולם, אלא רק על אלו שכתובת ה-IP הגיאוגרפית שלהם תואמת לרוסיה, ושפת המערכת היא רוסית.
מה יכולים המפתחים לעשות כדי להגן על המערכות שלהם?
ההמלצה העיקרית לכולם עכשיו היאלהקליט את הגרסאות העדכניות של הספריות בעת עדכון חבילות ושימוש חדשות, יש צורך לבצע סקירה ידנית ולבחון את ה-commits (שינויי קוד) המשפיעים על העדכונים. במקרה שמשתמש הקצה יקבל תוכנה זדונית נגועה, יש לו שני וקטורי הגנה אפשריים:
- ברמת הרשתהגנה כרוכה בבדיקת הורדתמשתמש ממקורות חיצוניים של קבצים ויישומים, חסימת הורדות אם מזוהה איום. אם המשתמש אכן מתקין ומשגר תוכנה זדונית, ההגנה צריכה לחסום את פעולתה והפצתה ברחבי הרשת הפנימית.
- ברמת מכשיר הקצהאנטי-וירוסים ומערכות מתקדמות לניטור חריגות צריכים להבטיח שתוכנה שעלולה להיות זדונית מזוהה ונחסמת.
קו ההגנה השני הוא גיבוינתונים במקרה של השמדה או הצפנה. לחברה יש תהליך מוסדר הקובע איזו תוכנה אמורה להיות מותקנת על ידי המשתמשים, ומערכת גיבוי.
יש לספק לשרת הגיבוי שרת נפרדלולאת הגנה כך שכאשר הרשת נגועה, תוכנות זדוניות לא יכולות להגיע לעותק הגיבוי ממנה. אתה יכול להגביר משמעותית את האבטחה בסכימת יתירות דו-לולאת, שבה הגיבוי, בתורו, מוגדר לגיבויים רגילים לשרת מבודד פיזית מהרשת הראשית.
הגורם האנושי חשוב לא פחות.מומחי אבטחה חייבים להבטיח שהמשתמשים והעובדים ימלאו אחר ההוראות. במהלך תהליך ההטמעה, על עובד חדש להכיר את כל המדיניות והתקנות של החברה ולחייב אותם לעמוד בהם.
מה השורה התחתונה?
למעשה, תקדימים דומים עם הכדורבעיות אבטחת סייבר אינן נדירות, רק שהתופעות הללו לא היו כל כך נפוצות בעבר. התקפות על ספקי תוכנה וספקי מערכות שונות נקראות Supply chain attacks – התקפות על שרשרת האספקה והן היו אחת מבעיות האבטחה החשובות בשנים האחרונות.
האקרים מעדיפים לא לסבך, אלא למצואהיעד הפגיע ביותר. אין צורך ב"תקיפה חזיתית" לפתוח את ההגנה על שרתי הבנק ו"להילחם" במערכות האבטחה שלו, אם ניתן לתקוף למשל ספרייה המשמשת באפליקציית בנקאות מקוונת ולהכניס לתוכה נקודת תורפה ש יפתח גישה לתשתית. מכיוון שהחברה אינה יכולה לשלוט בספקים, אין דרך של 100% להגן מפני איומים כאלה.

ייתכן שתקלות מערכות מסיביות ילמדו את קהילת ה-IT הרוסית להתייחס לבעיות האבטחה של התשתית שלהן ביתר רצינות וקרוב יותר.
אתה עדיין יכול להפחית את הסיכוי להתקפה.המטרה העיקרית של ההגנה צריכה להיות עצירת ההתקפה בשלב מוקדם לפני שהתוקף יוכל להשיג דריסת רגל בתוך התשתית ולגרום לנזק. כדאי לשים לב לתהליך התגובה לאירועים. פתחו והעבירו לכל העובדים מסמך המספר כיצד להגיב למצבי חירום. למשל, למי לדווח אם מצאתם קבצים לא מוכרים במחשב העבודה שלכם, אם המערכת מתנהגת בצורה מוזרה או אם קיבלתם קישור למקור חיצוני. את האחרון אפשר לשלוח, למשל, מעמית שחשבונו נפרץ על ידי תוקפים.
קרא עוד
"ג'יימס ווב" צילם את התמונה הברורה ביותר של כוכב בהיסטוריה
פיתוחים של רדיולוגים במוסקבה בנושא AI הפכו לבסיס של תקנים פדרליים
טעינה קוונטית תאפשר טעינה מהירה שוברת שיאים של רכבים חשמליים