Depository of News

Protestware: как идейные злоумышленники атакуют ваш код — и как этого избежать

newsdepo.com · politics

<img src="https://habrastorage.org/getpro/habr/upload_files/822/3a6/0d9/8223a60d9997b43062e071bcdbf8fd3d.jpeg" /><p>Всем привет! Меня зовут Руслан, я инженер в отделе развития процессов безопасности в YADRO. В прошлой статье я <a href="https://habr.com/ru/companies/yadro/articles/1038144/">рассказывал</a> о рисках транзитивных зависимостей в open source: один неблагонадежный пакет во всей цепочке &nbsp;— и продуктовая сборка скомпрометирована. Таким пакетом может быть <strong>protestware </strong>— вид ПО или библиотек, в которые разработчики (мейнтейнеры) намеренно внедряют деструктивный, изменяющий логику работы или политизированный код. Он так же опасен, как уязвимости в зависимостях, компрометации репозиториев и атаки класса Dependency Confusion.</p><p>В отличие от «традиционного» вредоносного ПО, в основе protestware — не получение финансовой выгоды, а идеологическая мотивация: выражение социальных, политических или идеологических взглядов, привлечение внимания к каким-либо событиям в мире, влияние на пользователей, связанных с определенными регионами, организациями или государствами и так далее. С точки зрения безопасности это такой же риск для цепочки поставок ПО, как и другие вредоносные компоненты.&nbsp;</p><p>Ниже разберемся, как эта функциональность попадает в инфраструктуру и open source, как ее обнаружить и какие меры предпринять, чтобы защитить свой проект.</p> <a href="https://habr.com/ru/articles/1074888/?utm_source=habrahabr&amp;utm_medium=rss&amp;utm_campaign=1074888#habracut">Читать далее</a>

Read full article →