Автономный рунет обойдется операторам в сумму до 134 млрд руб. в год

Автономный рунет обойдется операторам в сумму до 134 млрд руб. в год

Автономный рунет обойдется операторам в сумму до 134 млрд руб. в год

Эксперты оценили возможные последствия в случае принятия законопроекта об автономном рунете, а также финансовые затраты, которые придется понести операторам. В итоге в Экспертном совете при правительстве РФ пришли к выводу, что сумма, которая может потребоваться для компенсации проблем, может достичь 134 миллиарда рублей в год.

Помимо финансовых затрат, также существуют риски нарушения нормальной работы российского сегмента Сети. Специалисты полагают, что в случае реализации данная идея предоставит Роскомнадзору чрезмерные полномочия по прямому управлению отраслью связи.

Авторы инициативы, со своей стороны, заявляют обратное — обсуждаемый закон как раз необходим для обеспечения стабильной работы интернета. Более того, была озвучена информация, что затраты на реализацию законопроекта уже заложены в проект «Цифровая экономика».

Согласно документу Экспертного совета при правительстве РФ под названием «Связь и IT», который попал в руки «Ъ», 25 миллиардов рублей могут потребоваться единовременно на исследовательские и опытно-конструкторские работы, создание и ведение реестра точек обмена трафика, расширение штата подведомственных Роскомнадзору структур и проведение учений.

Помимо этого, потребуется компенсация операторам связи, если будет нарушена работа сети.

«Непонятно, в чем конкретно состоят угрозы. Ни законопроект, ни пояснительная записка не описывают ни сами угрозы, ни недостатки текущего законодательства», — подчеркивают эксперты.

Специалистов также смущают условия, которые чисто технически невозможно выполнить. Например:

«Документ, по сути, предлагает операторам связи и другим лицам передать в Роскомнадзор полную схему своей сети и маршрутизации трафика в ней, что технически невозможно, поскольку сеть — живая многоуровневая система, постоянно расширяемая и обновляемая».

В итоге, проанализировав инициативу, эксперты сошлись на том, что проект необходимо доработать, а именно: уточнить его цель, конкретизировать угрозы, которым предполагается противодействовать, и получить заключение правительства о бюджетных тратах.

Напомним, что по словам главы Роскомнадзора Александра Жарова, никакого отключения российского сегмента от глобальной Сети не предвидится. Жаров объяснил, что Россия в любом случае должна быть готова к масштабным катастрофам, которые могут сказаться на работе интернета.

Популярная библиотека Axios оказалась заражена трояном через npm

Популярная JavaScript-библиотека Axios оказалась жертвой атаки на цепочку поставок: злоумышленник скомпрометировал npm-аккаунт одного из ведущих мейнтейнеров и через него опубликовал две вредоносные версии пакета — axios@1.14.1 и axios@0.30.4.

По данным исследователей, обе сборки распространяли скрытый троян для macOS, Windows и Linux. Axios при этом остаётся одной из самых популярных библиотек в экосистеме npm — её скачивают примерно 100 млн раз в неделю.

В заражённые версии Axios добавили всего одну новую зависимость — plain-crypto-js@4.2.1, замаскированную под легитимную библиотеку crypto-js. При этом в исходном коде Axios эта зависимость никак не использовалась: её задачей был запуск postinstall-скрипта, который связывался с управляющим сервером, скачивал вредоносную нагрузку под конкретную ОС и затем зачищал следы своей работы.

Атака развивалась поэтапно. Сначала в npm загрузили «чистую» приманку plain-crypto-js, чтобы создать историю публикаций, а затем — уже заражённую версию. После этого через взломанный аккаунт мейнтейнера были опубликованы две вредоносные версии Axios — сначала для ветки 1.x, а затем для старой, но всё ещё популярной ветки 0.x. То есть атакующий накрыл сразу оба основных сценария использования библиотеки.

Согласно анализу, вредоносный код начинал сетевую активность почти сразу после установки пакета. На macOS троян маскировался под системный процесс Apple, на Windows использовал PowerShell и скрытый скрипт, а на Linux разворачивал Python-бэкдор во временной директории. После этого вредоносный модуль удалял собственные файлы и подменял их «чистой» заглушкой, чтобы при поверхностной проверке установленный пакет не вызывал подозрений.

Вредоносные версии, по имеющимся данным, оставались доступными в npm примерно два-три часа, после чего их удалили, а пакет plain-crypto-js попал под блокировку. При этом заражённые релизы не появились среди тегов GitHub-репозитория Axios, что указывает на публикацию напрямую в npm в обход обычного CI/CD-пайплайна проекта.

RSS: Новости на портале Anti-Malware.ru