Stuxnet, Flame и Duqu использовали GPL-код

Stuxnet, Flame и Duqu использовали GPL-код

Stuxnet, Flame и Duqu — три самые известные программы, предположительно созданные спецслужбами в качестве «кибеоружия» против других стран. Программа Stuxnet успешно вывела из строя 80% иранских центрифуг по обогащению урана, а шпионская программа Flame несколько лет скрытно работала на иранских компьютерах, установившись как обновление Windows.

На прошлой неделе предположения об американском заказе подтвердились: выяснилось, что президент Обама лично следил за внедрением вируса Stuxnet на иранские компьютеры. Насчёт Flame и Duqu прямых доказательств пока нет. Но вряд ли приходится сомневаться, что эти программы тоже созданы по заказу американцев.

Самое интересное, что во всех трёх программах использовалась библиотека LZO, которая распространяется строго под лицензией GNU GPL.

В программе Flame, кроме LZO, используются и другие проекты Open Source:

putty — лицензия MIT
libbz2 — лицензия типа BSD
zlib — своя лицензия
SQLite — общественное достояние
Lua — лицензия MIT

Как известно, GNU GPL требует распространения с двоичными файлами исходного кода программы или письменного обязательства его предоставить. Именно так и распространяется библиотека LZO. Условия GPL требуют также, что пользователи всех производных программ должны получать такие же права. То есть все производные программы, использующие код GPL, должны распространяться с открытыми исходными кодами или с обязательством их предоставить, сообщает habrahabr.ru.

Очевидно, Stuxnet, Flame и Duqu нарушат лицензию GPL, если авторы этих программ не предоставят свои исходные коды.

Проблема сейчас очень актуальна, потому что лучшие специалисты нескольких антивирусных компаний активно работают над реверс-инжинирингом Flame. Учитывая объём программы (20 мегабайт, сотни тысяч строк кода), это очень непростая задача. Что там говорить, если анализ Duqu продолжается не первый год и ещё далёк от завершения: специалистам «Лаборатории Касперского» только при помощи сообщества недавно удалось понять, на каком языке программирования написан фреймворк.

Венгерская компания CrySyS, которая первой обнаружила Flame, тоже до сих пор работает над анализом Duqu. Она опубликовала обращение к авторам программы Duqu выслать исходные коды на адрес duqusubmit@crysys.hu. Они обязаны сделать это по условиям лицензии, пусть даже анонимно.

Конечно, это скорее шутка. Но кто знает, может быть Фонд электронных рубежей или кто-нибудь другой, кто занимается судебной защитой проектов GPL, когда-нибудь подаст жалобу на американское правительство за нарушение авторского права.

Mozilla засветила ключ подписи Firefox и Thunderbird в GitHub

Mozilla заменила GPG-ключ, которым подписывала некоторые сборки Firefox и Thunderbird. Причина в этот раз серьёзная: незашифрованную копию секретного ключа случайно загрузили в закрытый репозиторий GitHub. Ключ использовался для подписи Linux-архивов, RPM-пакетов и файлов контрольных сумм.

Теоретически его обладатель мог бы подписать поддельные установщики, выдав их за официальные релизы Mozilla. Однако компания оценивает риск атаки на цепочку поставок как низкий.

Репозиторий был доступен лишь небольшой группе сотрудников Mozilla, которые и без того имели законный доступ к ключу. Проверка журналов аудита не выявила признаков того, что секретом воспользовался кто-то посторонний. Поэтому старый ключ отозвали и выпустили новый.

Большинству пользователей ничего делать не придётся. Тем, кто самостоятельно проверяет GPG-подписи загруженных файлов, необходимо импортировать новый ключ и данные об отзыве прежнего.

Чуть больше хлопот может достаться владельцам Linux-систем, устанавливающим Firefox из RPM-пакетов. В зависимости от дистрибутива им придётся вручную обновить ключ, иначе свежие версии браузера могут перестать устанавливаться.

Mozilla опубликовала отдельные инструкции для Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE и SUSE. Пользователей Thunderbird эта часть не касается: официальных RPM-пакетов почтовый клиент не выпускает.

Новый подключ действует до 5 августа 2028 года. Публичный ключ и сведения об отзыве старого доступны в актуальных файлах KEY для Firefox Nightly и на сервере keys.openpgp.org.

Mozilla также пообещала принять меры, чтобы секретные ключи больше не отправлялись гулять по репозиториям.

RSS: Новости на портале Anti-Malware.ru