Internet

Otvoreni kodovi: Kaspersky beleži porast broja zlonamernih paketa koji ugrožavaju lance snabdevanja softverom širom sveta od 50%

Internet

Kompanija Kaspersky izveštava da je do kraja 2024. godine u projektima otvorenog koda pronađeno ukupno 14.000 zlonamernih paketa, što predstavlja porast od 50% u poređenju sa krajem 2023. godine.

 

Tokom 2024. godine, kompanija Kaspersky je ispitala 42 miliona verzija paketa otvorenog koda u potrazi za ranjivostima.

Softver otvorenog koda je softver čiji izvorni kod svako može da pregleda, izmeni i unapredi. Popularni paketi otvorenog koda uključuju GoMod, Maven, NuGet, npm, PyPI i dr. To su alati koji pokreću bezbroj aplikacija i pomažu programerima da lako pronađu, instaliraju i upravljaju već kreiranim bibliotekama koda, čime se pojednostavljuje razvoj softvera korišćenjem već napisanog koda. Napadači koriste popularnost ovih i drugih paketa kako bi ih zloupotrebili.

U martu 2025. godine, prijavljeno je da je grupa Lazarus postavila nekoliko zlonamernih npm paketa koji su više puta preuzeti pre nego što su uklonjeni. Ti paketi su sadržali malver za krađu akreditiva, podataka iz kripto novčanika i postavljanje bekdor pristupa, a ciljali su sisteme programera na Windows, macOS i Linux platformama. Napad je koristio GitHub repozitorijume radi dodatne legitimnosti, što ukazuje na sofisticirane taktike ove grupe u lancu snabdevanja softverom. GReAT tim kompanije Kaspersky takođe je otkrio druge npm pakete povezane sa ovim napadom. Zlonamerni npm paketi mogli su biti integrisani u veb razvoj, kripto platforme i korporativni softver, čime su stvoreni rizici od masovne krađe podataka i finansijskih gubitaka.

Tokom 2024. godine, otkrivena je sofisticirana bekdor ranjivost u verzijama 5.6.0 i 5.6.1 XZ Utils biblioteke za kompresiju, koja se široko koristi u Linux distribucijama. Zlonamerni kod je ubacio pouzdani saradnik, a cilj mu je bio SSH serveri, omogućavajući daljinsko izvršavanje komandi i ugrožavajući ogroman broj sistema širom sveta. Ranije otkrivanje zahvaljujući performansnim anomalijama sprečilo je širu zloupotrebu, a incident je ukazao na ozbiljne rizike napada na lanac snabdevanja softverom. XZ Utils je ključna komponenta operativnih sistema, serverskih rešenja u oblaku i IoT uređaja, što njegovu kompromitaciju čini pretnjom po kritičnu infrastrukturu i korporativne mreže.

GReAT tim kompanije Kaspersky je 2024. godine otkrio da su napadači postavili zlonamerne Python pakete poput chatgpt-python i chatgpt-wrapper na PyPI, kopirajući legitimne alate za interakciju sa ChatGPT API. Ovi paketi, osmišljeni da kradu akreditive i instaliraju bekdor, iskoristili su popularnost razvoja veštačke inteligencije kako bi prevarili programere da ih preuzmu. Ovi paketi mogli su biti korišćeni u razvoju veštačke inteligencije, integracijama čet botova i platformama za analizu podataka, ugrožavajući osetljive tokove rada veštačke inteligencije i korisničke podatke.

„Softver otvorenog koda je okosnica mnogih modernih rešenja, ali njegova otvorenost se zloupotrebljava. Porast zlonamernih paketa od 50% do kraja 2024. godine pokazuje da napadači aktivno ugrađuju sofisticirane bekdore i kradljivce podataka u popularne pakete od kojih zavise milioni ljudi. Bez rigorozne provere i praćenja u realnom vremenu, jedan kompromitovani paket može izazvati globalni problem. Organizacije moraju osigurati lanac snabdevanja pre nego što sledeći napad na nivou XZ Utils uspe“, rekao je Dmitrij Galov, šef Istraživačkog centra za Rusiju i ZND u GReAT timu kompanije Kaspersky.

Kako biste bili bezbedni, kompanija Kaspersky preporučuje da:

  • Koristite rešenje za praćenje korišćenih komponenti otvorenog koda kako bi se otkrile pretnje koje mogu biti skrivene unutar njih.
  • Ako sumnjate da je pretnja mogla da dobije pristup infrastrukturi vaše kompanije, preporučujemo korišćenje Kaspersky Compromise Assessment usluge za otkrivanje prošlih ili tekućih napada.
  • Proverite autore paketa: Proverite kredibilitet autora ili organizacije koja stoji iza paketa. Obratite pažnju na istoriju verzija, dokumentaciju i aktivan sistem za praćenje problema.
  • Informišite se o novim pretnjama: pretplatite se na bezbednosne biltene i upozorenja koja se odnose na ekosistem otvorenog koda. Što ranije saznate za pretnju, brže možete da reagujete.

Prijavite se za Advertiser Serbia Daily Newsletter

Kliknite da postavite komentar

You must be logged in to post a comment Login

Postavite

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Više u Internet

Više od milion bankarskih naloga kompromitovano – finansijske pretnje se preusmeravaju ka krađi akreditiva

Advertiser Serbia9. април 2026.

Državni i industrijski sektor primarne mete sajber kriminalaca u 2025. godini

Advertiser Serbia8. април 2026.

Istraživanje kompanije Kaspersky otkriva da 84% korisnika digitalno čuva osetljive podatke

Advertiser Serbia1. април 2026.

Neće vas nasmejati – nateraće vas da patite: Kaspersky otkriva CrystalX RAT koji krade podatke i ismeva svoje žrtve

Advertiser Serbia1. април 2026.

Nedostatak kvalifikovanog kadra u oblasti sajber-bezbednosti među ključnim preprekama za suzbijanje rizika u lancu snabdevanja

Advertiser Serbia19. март 2026.

DIDS 2026: „Novi horizonti“ – Da li su vaši domeni spremni za svet kojim upravlja veštačka inteligencija?

Advertiser Serbia18. март 2026.

PULSEC trendovi 2026: Radno vreme „špic“ za sajber napade, AI preuzima ulogu napadača

Advertiser Serbia17. март 2026.

Trojanac GoPix napada klijente finansijskih institucija

Advertiser Serbia17. март 2026.

Aplikacije za mentalno zdravlje: podrška, ali po koju cenu

Advertiser Serbia13. март 2026.

YouTube u 2025. godini prihodovao 40,4 milijarde dolara od reklama, nadmašivši holivudske studije

Advertiser Serbia11. март 2026.

DIDS 2026 donosi novo istraživanje o domenima: kako firme u Srbiji grade svoje internet prisustvo

Advertiser Serbia9. март 2026.

Broj napada bankarskih trojanaca na pametne telefone porastao za 56% u 2025. godini

Advertiser Serbia5. март 2026.

Napadi na lanac snabdevanja na vrhu liste pretnji sa kojima su se kompanije suočile u proteklih 12 meseci

Advertiser Serbia4. март 2026.

Panel diskusija „Lokalac na internetu“: Kada digitalne platforme postanu pokretač stvarnih promena

Advertiser Serbia2. март 2026.

Korporativni nalozi na udaru: nova fišing kampanja zloupotrebljava Google Tasks

Advertiser Serbia24. фебруар 2026.
×