Эксперты: за год число вредоносных opensource-компонентов возросло в 11 раз

Эксперты: за год число вредоносных opensource-компонентов возросло в 11 раз

Эксперты: за год число вредоносных opensource-компонентов возросло в 11 раз

В 2025 году в компании CodeScoring зарегистрировали 457 тыс. вредоносных библиотек с открытым исходным кодом — в 11 раз больше, чем в предыдущем году. Зафиксировано также 14 тыс. новых уязвимостей в таких компонентах.

По словам специалистов, сохраняют актуальность и более ранние неприятные находки — к примеру, RCE-уязвимость Log4Shell, которая все еще присутствует в 15 тыс. сторонних библиотек. Публикация подобных пакетов грозит атаками на цепочку поставок.

В уходящем году также зафиксировано появление новой, еще более опасной угрозы — самоходного червя Shai Hulud, способного создавать новые репозитории и воровать конфиденциальные данные с CI/CD-платформ.

В связи с бурным ростом популярности ИИ объявился новый вектор атаки — slopsquatting: злоумышленники начали использовать склонность больших языковых моделей (БЯМ, LLM) к галлюцинациям для внедрения в легитимные проекты небезопасного кода.

Из-за этой особенности умный помощник по разработке может ошибиться и вместо легитимной библиотеки предложить для использования вредоносную со схожим названием. По данным CodeScoring, в России ИИ-ассистентов применяют 30% разработчиков, и потенциально опасные галлюцинации происходят у LLM в 20% случаев.

Чтобы защититься от атак на цепочку поставок, эксперты советуют вести тщательный учет компонентов, используемых для сборки софта, при установке библиотек выставлять запрет на исполнение скриптов, а также следовать стандарту ГОСТ Р 56939-2024 и активнее внедрять технологии безопасной разработки.

Российским микросхемам хотят заранее найти покупателей

Минпромторг и участники рынка готовят новую стратегию развития российской микроэлектроники. Её главная идея — перестать считать готовый НИОКР конечной победой и наконец доводить разработки до серийного выпуска и продаж. Одним из ключевых инструментов могут стать офтейк-контракты.

Заказчик заранее обязуется выкупить первые партии компонента, которого ещё нет в массовом производстве, сообщает «Коммерсантъ». Для разработчика это означает гарантированный спрос после завершения НИОКР.

Также обсуждается компонентная квота в регулируемых закупках. Производителей электроники могут обязать использовать определённую долю российских микросхем, чтобы устройство считалось локализованным и получало государственные преференции. Таким образом, отечественный компонент хотят продвигать не только субсидией, но и местом внутри конечного продукта.

В проект стратегии входят льготный лизинг и кредитование, налоговые вычеты, субсидии потребителям, новые способы финансирования НИР и НИОКР, пересмотр классификации продукции в государственных реестрах и дополнительные требования к КИИ предприятий микроэлектроники. Пока это меню предложений, а не утверждённый набор мер.

Документ может лечь в основу работы будущей Объединённой микроэлектронной компании. Она должна собрать производственные мощности отрасли в комплекс полного цикла. Стратегию ОМК планируют утвердить до конца 2026 года.

Амбиции у государства внушительные: к 2030 году выручка электронной промышленности должна достигнуть 5,22 трлн рублей, а доля отечественной продукции — 87,9%.

Реальность пока скромнее. В 2025 году рынок электронных компонентов сократился на 25%, до 288 млрд рублей, а российская продукция заняла только 26% — около 74,9 млрд.

Новая стратегия пытается закрыть очевидную дыру: разработку профинансировали, опытный образец показали, а серии и заказов нет.

RSS: Новости на портале Anti-Malware.ru