Хакеры могут использовать GitHub для атак на разработчиков

Хакеры могут использовать GitHub для атак на разработчиков

Хакеры могут использовать GitHub для атак на разработчиков

Злоумышленники могут использовать GitHub и другие сервисы Git для скрытых атак, нацеленных на разработчиков программного обеспечения. Исследователи в области безопасности тестировали системы организаций, занимающихся разработкой программного обеспечения, и заметили, что во многих случаях ключевой момент нарушения безопасности заключается в ненадлежащем понимании доверительных отношений (trust relationships).

Углубленный анализ взаимодействия между организацией, ее разработчиками, платформами и кодом показал ряд моментов, которые можно использовать для того, чтобы получить постоянный доступ к системам.

Среды для разработки программного обеспечения состоят из рабочих станций, общих пользователей, локальных и удаленных разработчиков, систем контроля версий, репозиториев кодов, систем непрерывной интеграции и промежуточных и производственных систем.

Эксперты показали, что взаимодействие между этими компонентами, особенно в средах разработки программного обеспечения Agile, может привести к серьезным угрозам безопасности. Кроме того, исследователи предупреждают, что организации часто могут использовать непреднамеренные уровни доверительных отношений - например, удалять элементы управления безопасностью для ускорения работы и соблюдения сроков.

Чтобы продемонстрировать свою теорию, специалисты создали инструмент тестирования проникновения под названием GitPwnd. GitPwnd позволяет злоумышленникам общаться с скомпрометированными устройствами через репозитории Git, которые хранят историю программного обеспечения.

Команды отправляются на взломанный компьютер через репозиторий Git, а ответ приходит по тому же уровню, что позволяет свести к минимуму обнаружение жертвой вредоносного трафика. GitPwnd использует GitHub для размещения репозитория злоумышленника, но исследователи отметили, что и другие службы, такие как BitBucket или GitLab, работают так же хорошо.

Злоумышленник может создать копию популярного репозитория, чтобы сделать связь настолько незаметной, насколько это возможно. В результате такой атаки, хакер может запускать произвольные команды Python на взломанных машинах, незаметно красть информацию и выполнить другие задачи.

GitPwnd в виде открытого исходного кода доступен на GitHub. Исследователи заявляют, что для эффективного использования этого инструмента требуется квалифицированный злоумышленник.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышла Карта профессий в ИБ — навигатор по ролям в кибербезопасности

«Лаборатория Касперского» запустила новый онлайн-проект под названием «Карта профессий в ИБ». Он создан для того, чтобы помочь техническим специалистам понять, какие роли существуют в сфере кибербезопасности и какие навыки нужны для работы в каждом из направлений. На сайте собрана информация об основных областях ИБ и доступен короткий тест, который помогает определить подходящую траекторию развития.

Проект может пригодиться как новичкам, которые только выбирают карьерный путь, так и тем, кто уже работает в индустрии и хочет сменить специализацию или укрепить знания. Также карта может быть полезна компаниям, которым важно повысить уровень подготовки сотрудников.

На портале роли в ИБ объясняют через образ «кибергероев» — каждый из них символизирует одно из ключевых направлений: киберразведку, мониторинг ИБ, оценку защищённости, ИБ-исследования, сетевую безопасность и анализ зловредов. Такой формат помогает быстрее понять, чем занимаются специалисты и какие навыки востребованы в каждой области.

Пользователям предлагается пройти базовый тест, который помогает определить, какое направление ИБ им подходит. Есть три варианта: для начинающих, для тех, кто уже обладает опытом, и отдельный вариант для организаций. Результаты теста могут подсказать, в какую сторону развиваться и какие навыки стоит подтянуть.

 

Портал также даёт рекомендации по обучению — от общих советов до персональных рекомендаций. Среди материалов есть тренинги и образовательные программы компании, курсы для специалистов и проекты Kaspersky Academy. Кроме того, «Лаборатория Касперского» развивает инициативы, направленные на повышение цифровой грамотности внутри организаций, например автоматизированную платформу для обучения сотрудников безопасному поведению в интернете.

По словам Евгении Русских, руководителя отдела по связям с образовательными организациями, нехватка кадров в сфере ИБ остаётся серьёзной проблемой: 41% компаний в разных странах отмечают дефицит специалистов, а почти половина действующих профессионалов говорят о недостатке практических курсов.

Русских подчёркивает, что успешная карьера в ИБ требует не только изучения отдельных инструментов — важно понимать всю картину целиком, разбираться в ролях и необходимых компетенциях. «Карта профессий в ИБ» как раз и создана для того, чтобы помочь специалистам сопоставить свои знания с существующими направлениями и определить дальнейший путь развития.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru