Thứ ba, 16/04/2024

TP HÀ NỘI _°C /_% weather

Doanh Nhân Trẻ

Doanh Nhân Trẻ

  • Click để copy

Các cuộc tấn công đứt gãy chuỗi cung ứng phần mềm tăng 742% trong ba năm

Chiến Mạnh
- 13:44, 20/10/2022

(DNTO) - Các chuyên gia đã phát hiện ra 88.000 gói mã nguồn mở độc hại cho đến thời điểm hiện nay, tăng gấp ba con số so với con số tương tự vào năm 2019, điều đó cho thấy bề mặt tấn công vào các doanh nghiệp đang phát triển nhanh chóng.

 

Ảnh blog.gitguardian.com

Ảnh blog.gitguardian.com

Các số liệu trong báo cáo Trạng thái chuỗi cung ứng phần mềm (State of the Software Supply Chain) lần thứ tám hằng năm của Sonatype, được tổng hợp từ phân tích dữ liệu công khai và độc quyền, bao gồm 131 tỷ lượt tải xuống ở kho lưu trữ nguồn mở Maven Central và hàng nghìn dự án nguồn mở khác.

Báo cáo nêu chi tiết về nguy cơ ngày càng tăng đối với các hệ thống của công ty từ cả các gói độc hại được các tác nhân đe dọa chèn vào kho lưu trữ và các lỗ hổng tình cờ được các nhóm DevOps vô tình tải xuống.

Sự gia tăng các hoạt động độc hại là minh chứng cho việc các nhóm này sử dụng các gói mã nguồn mở ngày càng tăng để tăng tốc thời gian đưa ra thị trường. Công ty Sonatype ước tính rằng các yêu cầu mã nguồn mở sẽ vượt quá ba nghìn tỷ trong năm nay.

Các nhà phát triển lập luận rằng quy mô tuyệt đối của việc tiêu thụ mã nguồn mở và sự phức tạp thêm do phụ thuộc vào phần mềm có thể đồng nghĩa với việc các nhà phát triển bỏ qua các mối đe dọa và lỗ hổng bảo mật.

Ví dụ riêng với ứng dụng Java trung bình hiện chứa 148 gói phụ thuộc đi kèm khi cài đặt nhiều hơn 20 gói so với năm ngoái. Với dự án Java trung bình cập nhật 10 lần một năm, các nhà phát triển phải theo dõi thông tin về gần 1500 thay đổi phụ thuộc hàng năm cho mỗi ứng dụng mà họ làm việc, Sonatype ước tính.

Tuy nhiên, khả năng hiển thị đối với các môi trường phát triển này dường như còn thiếu: Sự phụ thuộc bắc cầu(cứ mỗi gói phần mềm cài đặt thì cần cài theo các gói đi kèm) chiếm sáu trong số bảy lỗi ảnh hưởng đến các dự án nguồn mở trong năm qua, Sonatype tuyên bố.

"Nhìn chung, có thể tránh được 96% các bản tải xuống Java nguồn mở có chứa các lỗ hổng bảo mật đã biết, vì đã có phiên bản tốt hơn nhưng vì một số lý do không được sử dụng", báo cáo lưu ý. Thật không may, nhiều tổ chức dường như đang hoạt động dưới một cảm giác an toàn sai lầm.

Báo cáo còn tiết lộ rằng, 68% người trả lời khảo sát tin tưởng rằng các ứng dụng của họ không sử dụng các thư viện dễ bị tấn công. Tuy nhiên, một mẫu ngẫu nhiên của các ứng dụng doanh nghiệp cho thấy 68% chứa các lỗ hổng đã biết.

“Các tổ chức non trẻ mong đợi các nhà phát triển của họ luôn quan tâm đến vấn đề tuân thủ giấy phép, nhiều bản phát hành dự án, thay đổi phụ thuộc và kiến thức về hệ sinh thái nguồn mở cùng với trách nhiệm công việc thường xuyên của họ. Điều này cộng với những áp lực bên ngoài như tốc độ, mức độ tin cậy", theo giải thích của Giám đốc công nghệ của Sonatype.

Không có gì ngạc nhiên khi sự hài lòng trong công việc được liên kết chặt chẽ với sự trưởng thành của chuỗi cung ứng phần mềm. Thực tế nghiêm trọng này cho thấy nhu cầu ngay lập tức của các tổ chức trong việc ưu tiên quản lý cung cấp phần mềm để họ có thể đối phó tốt hơn với rủi ro bảo mật, tăng hiệu quả của nhà phát triển và cho phép đổi mới nhanh hơn.

Tin khác

An toàn thông tin
Theo chuyên gia, các hacker (tin tặc) thường nằm vùng trong các tổ chức từ 3-6 tháng để nghiên cứu hệ thống vận hành, sau đó tiến hành các cuộc tổng tấn công.
1 tuần
An toàn thông tin
Xác thực không mật khẩu, tức dùng sinh trắc học để đăng nhập vào các tài khoản được xem là phương thức hữu hiệu để hạn chế các vụ tấn công mạng.
1 tuần
An toàn thông tin
Công nghệ, internet đang tạo ra nhiều sản phẩm, dịch vụ tiến bộ nhưng buộc con người phải trả nhiều tiền hơn để sử dụng, thậm chí cả bảo mật chúng.
5 tháng
An toàn thông tin
Cùng với Cloudflare và Amazon, hai gã khổng lồ công nghệ này đã ngăn chặn một cuộc tấn công từ chối dịch vụ (DDoS) được coi là lớn nhất từ trước đến nay. Đây thực sự là một cuộc đua không thể so sánh.
5 tháng
An toàn thông tin
Trí thông minh nhân tạo đã cho phép kẻ gian tái tạo hình ảnh nạn nhân một cách vô cùng chân thực, có thể qua mặt những biện pháp xác minh danh tính tối tân nhất, khiến bất kỳ ai cũng có thể trở thành nạn nhân.
6 tháng
An toàn thông tin
Việt Nam có nhiều tiềm năng ngay cả trong công nghệ mới như AI, nhưng cần nhanh hơn để không bị xâm chiếm bởi các ứng dụng ngoại.
6 tháng
Công nghệ Số hóa
Ủy ban Bảo vệ Dữ liệu của Ireland (DPC), đã phạt TikTok 345 triệu euro (368 triệu USD) vì vi phạm quyền riêng tư của trẻ em trong độ tuổi từ 13 đến 17 khi xử lý dữ liệu của họ.
6 tháng
Công nghệ Số hóa
Trong thời đại của trí tuệ nhân tạo (AI) đang phát triển mạnh mẽ, cuộc tấn công "tiêm lệnh hay tiêm lời nhắc" (prompt injection) trở thành một mối đe dọa nghiêm trọng đối với sự an toàn và bảo mật trực tuyến.
7 tháng
Công nghệ Số hóa
Một hacker đang lạm dụng các quảng cáo trả tiền trên Facebook để quyến rũ nạn nhân bằng lời hứa về công nghệ trí tuệ nhân tạo, nhằm lấy cắp thông tin đăng nhập của người dùng với mục tiêu chiếm quyền kiểm soát các tài khoản kinh doanh.
7 tháng
Công nghệ Số hóa
Các nhà nghiên cứu an ninh mạng đã phát hiện ra một chiến dịch lừa đảo lớn sử dụng mã QR độc hại với hy vọng lấy được thông tin đăng nhập Microsoft của một số mục tiêu, bao gồm một công ty năng lượng lớn tại Hoa Kỳ.
7 tháng
Công nghệ Số hóa
Theo một báo cáo mới được công bố tuần qua bởi công ty an ninh mạng SlashNext, các hacker đang mở rộng nhanh chóng trí tuệ nhân tạo (AI) cho mục đích phạm pháp, với sự ra mắt của một số công cụ mới trên darknet (mạng tối), vượt xa việc phát hiện ra WormGPT vào tháng trước.
8 tháng
Công nghệ Số hóa
Kevin Mitnick, một trong những hacker nổi tiếng người từng trốn tránh cơ quan chức năng, đã qua đời ở tuổi 59. Thông tin này gây xôn xao trong cộng đồng công nghệ và an ninh mạng.
8 tháng
An toàn thông tin
WormGPT là một công cụ trí tuệ nhân tạo đang được tội phạm mạng sử dụng để thực hiện cuộc tấn công phá hoại email doanh nghiệp. Đây là một phát hiện đáng lo ngại, làm gia tăng nguy cơ cho an ninh mạng và đánh đổ sự tin tưởng của các doanh nghiệp và tổ chức.
8 tháng
An toàn thông tin
Không có giải pháp nào ngăn chặn 100% sự cố tấn công mạng. Do vậy, các tổ chức càng có nhiều dữ liệu quan trọng phải sớm nhất xây dựng đội ngũ chặn hacker từ sớm.
9 tháng
An toàn thông tin
Chỉ trong nửa đầu năm, hàng trăm vụ tấn công của hacker đã cướp đi hàng trăm triệu USD của các dự án blockchain, gây thiệt hại cho cả người sáng lập, nhà đầu tư và cộng đồng.
9 tháng
Xem thêm