Пентагон успешно реализовал программу аутсорсинга. В Подмосковье 😶
Американская ИБ-фирма
Hunted Labs провела
исследование и выяснила, что популярнейшая Node.js-утилита
fast-glob поддерживается всего одним человеком. И, судя по его профилям в сети, это разработчик из
Яндекса по имени Денис Малиночкин, проживающий в РФ.
Казалось бы, типичная история для open source. Но есть нюанс.
fast-glob скачали десятки
миллионов раз, она является зависимостью в
5000+ публичных проектах, а самое забавное, что она используется как минимум в
30 проектах Министерства обороны США (DoD). Более того, она включена в
Iron Bank, а это доверенный репозиторий ПО, который Пентагон использует для своих систем 🎩
Исследователи уточняют, что у
fast-glob нет известных уязвимостей (CVE), а к самому разработчику нет никаких претензий. А проблема в самой модели угроз. Популярнейший пакет с глубоким доступом к файловой системе, который является частью критической инфраструктуры СЩА, поддерживается
одним Денисом из подмосковья без какого-либо внешнего контроля 😗
Ребята из
Hunted Labs сообщили о своих находках в Пентагон еще три недели назад. Особенно иронично это выглядит на фоне недавней директивы министра обороны США, которая запрещает закупать ПО, подверженное иностранному влиянию.
Чувствуете, что везде всё одинакого? 🤔 Идеальный пример того, как на самом деле устроена современная цепочка поставок ПО.
Типичный 🥸
Сисадмин