Google alerta sobre ataques a repositórios open source
O Google Threat Intelligence Group (GTIG) identificou um crescimento na atividade de ameaças visando repositórios de software de código aberto para comprometer a cadeia de suprimentos. A GTIG cita como exemplos a comprometção da SolarWinds em 2020 por atores de espionagem cibernética russos e a comprometção do 3CX em 2023 por atores de espionagem cibernética norte-coreanos.
Essas ações de comprometimento da cadeia de suprimentos já eram conhecidas, mas o aumento da atividade contra repositórios de código aberto é um novo desafio. A GTIG vem monitorando essa tendência nos últimos anos e destaca a importância de medidas de mitigação para proteger os pacotes de software.
Os desenvolvedores precisam revisar e atualizar suas dependências para evitar comprometimentos da cadeia de suprimentos, especialmente em repositórios de código aberto.
Fonte: Google Cloud Blog
Curadoria com apoio de IA e revisão humana. O link leva à fonte original.