Вторник, 4 марта в 11:15 UTC+3
Загрузка...

Задняя дверь модуля Go Mirror была доступна разработчикам более трёх лет.


45Опубликовано 18.02.2025 в 11:01Категория: БезопасностьИсточник
Изображение статьи

Зеркальный прокси Google, работающий в интересах разработчиков языка программирования Go, более трех лет распространял поддельный пакет до понедельника, когда исследователи, обнаружившие злонамеренный код, потребовали его удаления. Этот сервис, известный как Go Module Mirror, кэширует открытые пакеты, доступные на GitHub и других ресурсах, чтобы ускорить загрузку и гарантировать совместимость с остальной частью экосистемы Go. По умолчанию при использовании командной строки для загрузки или установки пакетов запросы направляются через этот сервис. На сайте указано, что прокси предоставляется командой Go и «управляется Google».

С ноября 2021 года, согласно заявлению компании Socket, Go Module Mirror размещал поддельную версию широко используемого модуля. Этот файл применяет технику "клавиатурного сквоттинга" (typosquatting), при которой злонамеренные файлы имеют имена, похожие на имена легитимных и широко распространенных пакетов, и размещаются в популярных репозиториях. При этом если кто-то случайно допускает опечатку или незначительное изменение в имени файла при его загрузке через командную строку, он может получить вместо нужного файла злонамеренный.

(Аналогичные схемы клавиатурного сквоттинга часто используются и для доменных имен.)

Загрузка предыдущей публикации...

Загрузка следующей публикации...

Предыдущие новости в категории

Загрузка предыдущих новостей...

Следующие новости в категории

Загрузка следующих новостей...

Мы отбираем новости из проверенных источников, обрабатываем их с помощью современных AI-технологий и публикуем на сайте, созданном с использованием искусственного интеллекта. Все материалы принадлежат их авторам, а контент проходит дополнительную проверку на достоверность. Возможны ошибки в тексте, так как нейросеть тоже имеет свойство ошибаться. Все изображения являются фантазией нейросети, совпадение с реальными предметами и личностями маловероятно.

© 2025 NOTid . QAter . AI service.