Uma maneira extraordinária de hackear a Apple, Microsoft e outras empresas foi encontrada – por meio de repositórios de código aberto

O pesquisador de segurança Alex Birsan encontrou uma grande falha nos serviços da Microsoft, Netflix, Apple, Tesla e Uber. O problema está no uso de software livre. Isso é relatado por 9to5Mac com referência ao portal Bleeping Computer.

Fonte da imagem: Alex Birsan

O ataque envolve o download de malware de repositórios de código aberto (como PyPI, npm e RubyGems) que são usados ​​por muitas empresas de tecnologia. Ao contrário dos ataques de hackers tradicionais, esse método não requer engenharia social e a intervenção de outras pessoas além do hacker.

O processo de injeção ocorre automaticamente – para isso, você só precisa falsificar o nome do programa malicioso com o nome do pacote de software no repositório. Em seguida, adicione o número da versão que será maior do que o atual. Essa possibilidade existe devido à confusão sobre as dependências dos arquivos do repositório. Em termos simples, para que todos os elementos do software funcionem juntos, é necessário manter a integridade, de forma que os repositórios ao baixar pacotes maliciosos os tomem como parte da atualização e os instalem.

Claro, Alex carregou pacotes para os repositórios sem nenhum código malicioso, mas com seu experimento ele foi capaz de apontar as falhas de segurança para gigantes de TI e ajudá-los a consertá-las. No momento, ele recebeu prêmios no valor de 30 mil e a Apple diz que em breve também vai pagar o artesão por seu trabalho.

avalanche

Postagens recentes

A aposta da SoftBank em IA está a afundar ainda mais num buraco de dívidas multimilionárias.

Para concluir a rodada de financiamento anterior da OpenAI, a corporação japonesa SoftBank vendeu às…

29 minutos atrás

A SK Hynix vai adquirir da ASML equipamentos de última geração para produção de chips EUV no valor de quase US$ 8 bilhões.

A empresa holandesa ASML raramente discute abertamente seus relacionamentos e acordos com clientes, mas ocasionalmente…

29 minutos atrás

Um ex-funcionário da Rockstar revelou um recurso técnico revolucionário do GTA VI.

Os detalhes técnicos do thriller de mundo aberto e crime da Rockstar Games, GTA VI,…

42 minutos atrás

A Electronic Arts encerrará em breve o modo multijogador de Battlefield Hardline no PS4 e no Xbox One – a versão para PC permanece segura.

Desenvolvido pelo extinto estúdio Visceral Games, o jogo de tiro Battlefield Hardline desaparecerá das lojas…

1 hora atrás

A Yandex vai implantar robôs de entrega em mais cinco cidades russas.

Os robôs da Yandex expandiram sua presença para cinco novas cidades: Khimki, Lyubertsy, Odintsovo, Dolgoprudny…

1 hora atrás

A Tesla já começou a procurar em Taiwan especialistas para produzir chips para sua megafábrica americana de 2nm, a Terafab.

A experiência anterior da Tesla com integração vertical de negócios a ajudou a alcançar uma…

2 horas atrás