Недавно австралийская полиция задержала двух молодых людей - 21-летнего Рубена Томсона и 23-летнего Луиса Гэблера - в городах Коттеслоу и Мандура. Обвинения звучат серьёзно: они причастны к поражению цепочки поставок через взломанные open-source библиотеки. Масштаб поражает - компрометирована более тысячи организаций по всему миру.
Парни охотились за популярными проектами, которые разработчики используют, как кирпичи в доме. Они залезли в Trivy, KICS и LiteLLM - инструменты, которые встроены в тысячи CI/CD пайплайнов и систем безопасности. Когда вредоносный код попадает в такой проект, он распространяется как эпидемия через весь экосистем. Представь: ты обновляешь зависимость, и втайне получаешь бэкдор.
Атака на open-source цепочку поставок - это как отравить воду на центральной станции водоснабжения.
Это не первый раз, когда система напоминает о хрупкости доверия в разработке. Помнишь SolarWinds несколько лет назад? Тогда тоже через единый момент скомпрометировали госагентства и Fortune 500. Но здесь история ещё пикантнее - атаку провели два парня, едва имеющих право на взрослую жизнь. 14 уголовных обвинений висят над ними.
Суть проста: open-source экосистема - это наше общее благо, но и уязвимость одновременно. Основатели и мейнтейнеры этих проектов часто работают за идею, на энтузиазме. Система верификации кода, двухфакторка, контроль доступа - часто остаются на втором плане. Парни это знали и этим воспользовались.
Для практики: проверяй целостность обновлений, используй SBOM (Software Bill of Materials), подпиши и верифицируй хэши дистрибьютивов.
Первоисточник
#opensourcesecurity #supplychain #cybercrime #trivy #australiahacker
Автор: BELYAEV_SECURITY
