Популярный NPM-пакет портит файловые системы из России и Белоруссии

Популярный NPM-пакет портит файловые системы из России и Белоруссии

Популярный NPM-пакет портит файловые системы из России и Белоруссии

Разработчик популярного NPM-пакета «node-ipc» решил выразить свою позицию по складывающейся сейчас ситуации в Украине. В новую версию своей разработки девелопер добавил функциональность вайпера, который удаляет файловые системы, если IP-адрес пользователя принадлежит России или Белоруссии.

Такое решение вызвало ряд вопрос, касающихся безопасности цепочек поставок софта и сообщества любителей открытого кода. Как известно, вредоносное нововведение появилось в версиях 10.1.1 (вышла 7 марта) и 10.1.2.

RIAEvangelist, стоящий за разработкой node-ipc, решил бить по IP-адресам. Если географически адрес совпадал с Россией или Белоруссией, софт перезаписывал содержимое произвольных файлов эмодзи «сердечко».

Напомним, что node-ipc предназначен для локальной и удалённой коммуникации между процессами. NPM-пакет поддерживает системы Linux, macOS, Windows и насчитывает более 1,1 млн еженедельных загрузок.

«Очевидно, это злоупотребление своим положением, которое привело к критическому инциденту для цепочки поставок софта», — комментирует ситуацию Лиран Тал из Synk.

Проблеме присвоили идентификатор CVE-2022-23812 и 9,8 балла по шкале CVSS. Согласно сообщениям, в версии 10.1.3 деструктивный код был удалён.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Оборот генетических данных россиян могут ужесточить

Правительственная комиссия по законопроектной деятельности одобрила инициативу Минобрнауки, направленную на ограничение трансграничной передачи генетических данных граждан России — как в натуральной, так и в цифровой форме. Документ распространит действие закона о государственном регулировании в области генно-инженерной деятельности на сферу обращения генетической информации человека.

Об одобрении инициативы сообщили «Ведомости» со ссылкой на свои источники. Если проект будет принят, новые нормы вступят в силу в сентябре 2026 года.

Передача генетических данных в любой форме — будь то биоматериалы или цифровая информация — будет разрешена лишь в ограниченных случаях:

  • для оказания медицинской помощи;
  • для разработки лекарственных средств и биомедицинских продуктов;
  • в рамках международного сотрудничества в сфере здравоохранения и биологической безопасности.

Под запрет попадёт передача за рубеж результатов популяционных генетических и иммунологических исследований. Под «передачей» будет пониматься любой способ — от публикации данных в интернете и пересылки до предоставления дистанционного доступа.

Порядок и условия передачи генетической информации установит правительство. Оно также определит требования к физическим и юридическим лицам, осуществляющим такую деятельность.

По словам руководителя направления «Разрешение IT & IР-споров» юридической фирмы «Рустам Курмаев и партнёры» Ярослава Шицле, ранее отдельного механизма защиты генетических данных не существовало. В целом же их обращение уже подпадает под нормы законодательства о защите персональных данных.

Необходимые правовые положения появились в России ещё в 2017 году, а в 2024-м ответственность за их нарушение была усилена. По оценке Ярослава Шицле, новые меры направлены, в том числе, на поддержку российских компаний, работающих в сфере хранения биоданных.

Как отметила директор Института экономики здравоохранения НИУ ВШЭ Лариса Попович, ряд стран, включая Китай, уже установили жёсткие ограничения на оборот генетических данных. Это связано с опасениями по поводу создания биологически активных веществ, ориентированных на определённые этнические группы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru