「XZ Utils」だけが破壊工作の標的ではない可能性–オープンソース財団

今回は「「XZ Utils」だけが破壊工作の標的ではない可能性–オープンソース財団」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「XZ Utils」のバックドア問題(CVE-2024-3094)が、単発的な出来事ではない可能性が出てきた。Open Source Security Foundation(OpenSSF)とOpenJS Foundationが共同声明で明らかにした。

 XZ Utilsに関する一連の出来事をまだ知らない方は、筆者の尊敬する同僚であるSteven J. Vaughan-Nichols記者が執筆した記事「XZ Utilsのバックドア問題–オープンソースのセキュリティを考える」を読んでほしい。簡単に言えば、xzデータ圧縮ユーティリティーのメンテナーだったJia Tan氏なる人物がコードにバックドアを仕掛け、攻撃者が「Linux」を乗っ取れるようにしていたことを、Microsoftのエンジニアが発見したという話だ。

 両財団が今回の声明で、同じような乗っ取りの試みが他にも行われた確かな証拠があると示唆したことから、誰もが注意する必要がある。

 OpenJS Foundationによれば、「重大な脆弱性に対処する」ために人気の高いJavaScriptプロジェクトの1つをアップデートするよう要求する一連の不審なメールが、同財団のCross Project Councilに届いたという。これらの不審なメールには具体的な情報がまったく書かれていなかったが、メールの発信者は、そのプロジェクトの新しいメンテナーとして自分たちを指名するよう求めていた。これは、Jin Tan氏がXZ Utilsにバックドアを仕掛けた手口と同じだ。

 また、そのプロジェクトだけが標的にされたわけではなかったと、両財団は述べている。少なくとも他の2つのプロジェクトも狙われた。このセキュリティリスクに対しては、ただちに警告が発せられた。

 OpenJS Foundationは共同声明の中で、「Linux Foundationと協力しながら、すべてのオープンソースメンテナーの間で、この進行中の脅威に対する認識が高まるようにし、セキュリティとオープンソースの専門家で構成される幅広いコミュニティを通じて、実践的なガイダンスとリソースを提供したいと考えている」と語っている。

 その上で、両財団はソーシャルエンジニアリングによる乗っ取りが疑われる既知のパターンを紹介した。以下のリストはその一部だ。

 読者(または読者のプロジェクト)がこのようなパターンに遭遇したら、OpenSSFのガイドや、米サイバーセキュリティ・インフラセキュリティ庁(CISA)のブログ記事「Avoiding Social Engineering and Phishing Attacks」(ソーシャルエンジニアリング攻撃とフィッシング攻撃を回避する)に必ず目を通してほしい。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「修理する権利」とは–概念、メリット、反対意見、企業の対応
IT関連
2023-02-16 18:25
ラストマイル配送用の電動自転車サプライヤーZoomo、三菱UFJイノベーション・パートナーズなどから約23億円調達
IT関連
2022-02-24 23:49
大阪万博、地元パビリオン構想案 AIや再生医療わかりやすく
IT関連
2021-02-23 05:04
T-Mobileがハッキング被害、3700万人の顧客情報が流出
IT関連
2023-01-24 12:24
キヤノンやLGも襲ったMaze、Egregor、Sekhmetランサムウェアの復号キーが公開される
IT関連
2022-02-12 00:27
「全国再始動!」 東京・大阪の映画館が制限付きで営業再開 新作も相次ぎ公開へ
くらテク
2021-06-02 17:24
グローバルなデータセンターの電力消費量が4年で2倍以上に急増、国際エネルギー機関が予測。今後のAI分野の競争は電力調達が勝敗を握るようになるか?
クラウド
2024-01-30 11:06
発電所の煙突内にドローン 関西電力が新サービス
IT関連
2021-04-17 08:20
M4搭載「Mac mini」とM2搭載モデルを比較–自分に最適なモデルはどっち?
IT関連
2024-11-03 19:41
COMPASS、AI型教材とデジタル教科書を連携–個別最適な学びを提供
IT関連
2024-02-24 12:09
ソラコムが施設内の二酸化炭素濃度をIoTセンサーで計測するスターターキットを提供開始
IoT
2021-06-18 18:10
映画「シン・ウルトラマン」特報公開 「そんなに人間が好きになったのか、ウルトラマン。」
くらテク
2021-01-30 22:30
さくらインターネット、IoTサービス向けPaaS–データプロトコル意識せずに開発
IT関連
2022-03-26 00:10
Twitchがプラットフォーム10周年でアニメーションEmotesを導入
ゲーム / eSports
2021-06-08 06:15