「XZ Utils」だけが破壊工作の標的ではない可能性–オープンソース財団

今回は「「XZ Utils」だけが破壊工作の標的ではない可能性–オープンソース財団」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「XZ Utils」のバックドア問題(CVE-2024-3094)が、単発的な出来事ではない可能性が出てきた。Open Source Security Foundation(OpenSSF)とOpenJS Foundationが共同声明で明らかにした。

 XZ Utilsに関する一連の出来事をまだ知らない方は、筆者の尊敬する同僚であるSteven J. Vaughan-Nichols記者が執筆した記事「XZ Utilsのバックドア問題–オープンソースのセキュリティを考える」を読んでほしい。簡単に言えば、xzデータ圧縮ユーティリティーのメンテナーだったJia Tan氏なる人物がコードにバックドアを仕掛け、攻撃者が「Linux」を乗っ取れるようにしていたことを、Microsoftのエンジニアが発見したという話だ。

 両財団が今回の声明で、同じような乗っ取りの試みが他にも行われた確かな証拠があると示唆したことから、誰もが注意する必要がある。

 OpenJS Foundationによれば、「重大な脆弱性に対処する」ために人気の高いJavaScriptプロジェクトの1つをアップデートするよう要求する一連の不審なメールが、同財団のCross Project Councilに届いたという。これらの不審なメールには具体的な情報がまったく書かれていなかったが、メールの発信者は、そのプロジェクトの新しいメンテナーとして自分たちを指名するよう求めていた。これは、Jin Tan氏がXZ Utilsにバックドアを仕掛けた手口と同じだ。

 また、そのプロジェクトだけが標的にされたわけではなかったと、両財団は述べている。少なくとも他の2つのプロジェクトも狙われた。このセキュリティリスクに対しては、ただちに警告が発せられた。

 OpenJS Foundationは共同声明の中で、「Linux Foundationと協力しながら、すべてのオープンソースメンテナーの間で、この進行中の脅威に対する認識が高まるようにし、セキュリティとオープンソースの専門家で構成される幅広いコミュニティを通じて、実践的なガイダンスとリソースを提供したいと考えている」と語っている。

 その上で、両財団はソーシャルエンジニアリングによる乗っ取りが疑われる既知のパターンを紹介した。以下のリストはその一部だ。

 読者(または読者のプロジェクト)がこのようなパターンに遭遇したら、OpenSSFのガイドや、米サイバーセキュリティ・インフラセキュリティ庁(CISA)のブログ記事「Avoiding Social Engineering and Phishing Attacks」(ソーシャルエンジニアリング攻撃とフィッシング攻撃を回避する)に必ず目を通してほしい。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「禰豆子の口かせ」でバーチャルな味覚を楽しむ 動画に映る食品の味を再現し味わえる装置、明大教授が開発 :Innovative Tech(1/2 ページ)
アプリ・Web
2021-01-28 22:45
ノキア、最大1万人の人員削減を計画–5Gなど強化へ
IT関連
2021-03-17 16:09
競合は米国企業–富士通が研究開発リソースを投じる、5つの技術領域
IT関連
2023-10-21 03:30
イスラエル軍で鍛えた侵入技術に強み–アジアに進出するPentera
IT関連
2023-03-03 18:06
凸版印刷と飯綱町、スマートグラス活用でコンビニでの買い物支援を実証
IT関連
2022-06-11 07:35
アップルの「Vision Pro」が変化を起こす? メタバース市場を展望する
IT関連
2023-07-13 23:57
デルのIT部門が開発に割く時間を55%アップ–トップが秘訣を明かす
IT関連
2022-05-11 17:25
iMac 24インチ付属のTouch IDキーボードは、他のM1搭載Macでも使用可能かチェックしてみた
IT関連
2021-05-21 09:03
「iPhone」でストレージ容量を確保するために“アプリを取り除く”には
IT関連
2022-11-20 06:54
転売もOK、電子チケットの「NFT」を販売するサービス登場 ライブの視聴権などをブロックチェーンで証明
企業・業界動向
2021-03-26 01:55
Windows Subsystem for Linux(WSL)のGUI設定画面が間もなくリリース、メモリの自動縮退機能は正式版に
Linux
2024-06-03 20:39
ioXtアライアンス、モバイルとVPNのセキュリティ向けに認証プログラム拡大–グーグルなど支援
IT関連
2021-04-19 21:55
南アフリカのVC企業Knife Capitalが資金52.5億円確保、シリーズB10〜12社への投資を計画
VC / エンジェル
2021-02-14 01:13
テラスカイの2024年2月期決算は増収、投資フェーズから成長フェーズへの進展も
IT関連
2024-04-18 04:39