Дистрибутив OpenMandriva подвергся попытке саботажа через GitHub
Команда дистрибутива OpenMandriva опубликовала заявление о попытке саботажа своей инфраструктуры распространения пакетов.
Что произошло
По словам разработчиков, часть репозитория проекта на GitHub была удалена. Одновременно с этим в репозиторий Cooker — тестовую ветку дистрибутива — был произведён push пустых пакетов.
Цель этой атаки, как утверждают в OpenMandriva, заключалась в том, чтобы сделать «устаревшими» все пакеты, связанные с окружениями рабочего стола GNOME и COSMIC, фактически вытеснив их из системы через подмену пустыми версиями.
Реакция проекта
OpenMandriva охарактеризовала произошедшее как попытку саботажа дистрибутива. Команда выпустила официальное заявление, чтобы проинформировать пользователей и сообщество о случившемся инциденте.
Подробности о том, кто стоит за атакой и каким образом злоумышленники получили доступ к репозиторию, в сообщении не раскрываются.
Почему это важно
Инцидент с OpenMandriva демонстрирует уязвимость инфраструктуры open source проектов, построенной на сторонних платформах вроде GitHub. Подмена пакетов в тестовом репозитории могла привести к тому, что пользователи, обновляющие систему из Cooker, остались бы без окружений рабочего стола GNOME и COSMIC.
Подобные случаи подчёркивают важность контроля целостности цепочки поставок программного обеспечения даже для относительно небольших дистрибутивов Linux, а также необходимость резервного копирования критической инфраструктуры проектов вне единой платформы.
Источник: Phoronix
Комментарии
Войдите, чтобы комментировать.