ЦРУ финансирует разработки инструментов контроля над облачными средами

ЦРУ финансирует разработки инструментов контроля над облачными средами

 Структуры, выполняющие инвестиционные программы ЦРУ, активно вкладывают деньги в компании, работающие в сфере внедрения и эксплуатации технологий облачных вычислений. Компания In-Q-Tel подписала инвестиционное соглашение с компанией Cloudant, предоставляющей услуги хранения баз данных в облачных средах. Это уже третья отраслевая компания, открыто профинансированная структурами ЦРУ в течение последних трех месяцев.

Последний контракт указывает на то, что In-Q-Tel привлекает представителей отрасли к созданию инструментов, позволяющих спецслужбам США контролировать информацию, размещаемую в облачных средах.

По условиям контракта Cloudant обязалась разработать для спецслужб США технологии, которые позволят им хранить, анализировать и распространять получаемые данные более эффективно. Компания разрабатывает безопасные облачные базы данных, создаваемые по технологии NoSQL. Такие базы данных позволят эффективнее хранить, обрабатывать и извлекать большие объемы данных.

Известно, что кроме In-Q-Tel финансирование компании Cloudant также осуществляет венчурная компания Avalon Ventures и венчурный фонд Y Combinator.

Ранее In-Q-Tel подписала инвестиционное соглашение с компанией 10gen, разработчиком открытой системы баз данных MongoDB, ориентированной на хранение документов.

В то же время Министерство внутренней безопасности США и Национальное агентство геопространственной разведки уже переносят конфиденциальные данные в облачные хранилища. По имеющейся информации, указанные госструктуры США уже заключили контракт с британским поставщиком облачных сервисов - компанией Huddle.

22 августа текущего года In-Q-Tel объявила о подписании контракта с компанией Adaptive Computing. По имеющейся информации, компания будет разрабатывать программное обеспечение управления данными (бэк-офиса) для спецслужб.

Эксперты: за год число вредоносных opensource-компонентов возросло в 11 раз

В 2025 году в компании CodeScoring зарегистрировали 457 тыс. вредоносных библиотек с открытым исходным кодом — в 11 раз больше, чем в предыдущем году. Зафиксировано также 14 тыс. новых уязвимостей в таких компонентах.

По словам специалистов, сохраняют актуальность и более ранние неприятные находки — к примеру, RCE-уязвимость Log4Shell, которая все еще присутствует в 15 тыс. сторонних библиотек. Публикация подобных пакетов грозит атаками на цепочку поставок.

В уходящем году также зафиксировано появление новой, еще более опасной угрозы — самоходного червя Shai Hulud, способного создавать новые репозитории и воровать конфиденциальные данные с CI/CD-платформ.

В связи с бурным ростом популярности ИИ объявился новый вектор атаки — slopsquatting: злоумышленники начали использовать склонность больших языковых моделей (БЯМ, LLM) к галлюцинациям для внедрения в легитимные проекты небезопасного кода.

Из-за этой особенности умный помощник по разработке может ошибиться и вместо легитимной библиотеки предложить для использования вредоносную со схожим названием. По данным CodeScoring, в России ИИ-ассистентов применяют 30% разработчиков, и потенциально опасные галлюцинации происходят у LLM в 20% случаев.

Чтобы защититься от атак на цепочку поставок, эксперты советуют вести тщательный учет компонентов, используемых для сборки софта, при установке библиотек выставлять запрет на исполнение скриптов, а также следовать стандарту ГОСТ Р 56939-2024 и активнее внедрять технологии безопасной разработки.

RSS: Новости на портале Anti-Malware.ru