Рубріки: Новини

Проксі-сервер Google три роки кешував непомітний бекдор

Дмитро Сімагін

Дзеркальний проксі-сервер Google кешував і зберігав бекдорний пакет модуля бази даних BoltDB більше трьох років, пише Ars Technica. Сервіс, відомий як Go Module Mirror, кешує пакети з відкритим кодом, доступні на GitHub та в інших місцях, щоб завантаження були швидшими та щоб вони були сумісні з рештою екосистеми Go.

З листопада 2021 року Go Module Mirror розміщував бекдорну версію модуля для мови програмування Go під назвою boltdb-go/bolt — невірно написану варіацію широко поширеного boltdb/bolt, від якого залежить робота 8367 інших пакетів.

Бекдор проник у модуль, створив приховану IP-адресу з портом і підключився до сервера, контрольованого зловмисником. Потім він міг виконувати будь-які команди, видані віддаленим сервером. Дії хакера виглядали наступним чином:

  • Зловмисник створює репозиторій, змінюючи один символ у назві (github.com/boltdb-go/bolt ) на GitHub.
  • Далі він публікує в репозиторії бекдорну версію BoltDB (v1.3.1) із прихованим механізмом віддаленого доступу.
  • Go Module Mirror отримує та кешує цю версію, зберігаючи її для майбутніх установок.
  • Зловмисник змінює репозиторій GitHub, замінюючи v1.3.1 на чисту версію.
  • Рецензенти, які вручну перевіряють репозиторії GitHub, бачать лише чисту версію.
  • Незважаючи на те, що репозиторій GitHub виглядає безпечним, Go Module Mirror продовжує надавати розробникам шкідливу версію зі свого кешу BoltDB v1.3.1.

Після двох петицій зловмисний кешований пакет був видалений з Go Module Mirror 3 лютого 2025 року.

Останні статті

Міноборони розширило функціонал мобільного додатку Резерв+

Міністерство оборони України розширило можливість сплати штрафів через мобільний додаток Резерв+. Тепер у ньому можна…

05.09.2025

Побутова техніка Tesla: армовані метали, передові полімери та доступна ціна. Що представлено в лінійках

Втома від техніки, яка швидко зношується, змушує українців переглядати підхід до покупок. Відтепер на перше…

05.09.2025

Код, згенерований інструментами ШІ, створює вдесятеро більше проблем безпеки

Спеціалісти компанії Apiiro, які проаналізували код з десятків тисяч репозиторіїв, виявили, що розробники за допомогою…

05.09.2025

Державна платформа Brave1 оголошує гранти до 100 млн грн для ШІ-розробників

Маркетплейс Brave1 — онлайн-платформа, що об'єднує українських військових та розробників — запускає грантовий конкурс з…

05.09.2025

У Києві пройде перший хакатон з вайб-кодингу: як взяти участь

4-5 жовтня в Києві на Подолі пройде захід Vibecoding Hackathon. Протягом двох днів розробники, користувачі…

05.09.2025

OpenAI запустить платформу для IT-найму та програму сертифікації навичок

OpenAI готується запустити платформу для найму, яка конкуруватиме з LinkedIn. Майбутній сервіс під назвою OpenAI…

05.09.2025