«Лаборатория Касперского»: более 20 тысяч зараженных open-source проектов обнаружено с 2022 года

Share to Telegram Share to VK
clock 2 часа назад
«Лаборатория Касперского»: более 20 тысяч зараженных open-source проектов обнаружено с 2022 года © Сгенерировано ИИ

Глава «Лаборатории Касперского» Евгений Касперский на конференции Data Fusion 2026 выступил с резким предупреждением: за последние три года компания выявила свыше 20 тысяч проектов с открытым исходным кодом, содержащих опасные уязвимости и вредоносные вставки. По мнению эксперта, современное состояние экосистемы открытого ПО исключает возможность «слепого доверия» компонентам из публичных репозиториев. О главных выводах доклада сообщает IT World.

Основные угрозы в открытом ПО связаны с вредоносными «закладками» — скрытыми модулями для кражи данных или удаленного управления системами. Эксперты отмечают критический рост числа таких инцидентов: только за 2025 год количество вредоносных библиотек увеличилось на 1000%.

Особую категорию составляет protestware — код, который активируется исключительно на территории РФ, блокируя работу систем или выводя политические сообщения. Исследования показывают, что более половины (51%) популярных у российских разработчиков библиотек содержат уязвимости, позволяющие злоумышленникам выполнять произвольный код или перехватывать трафик.

Стратегии защиты и контроля

Ведущие российские компании (InfoWatch, Solar Security, Positive Technologies) используют многоуровневый аудит для минимизации рисков:

  • Композиционный анализ (SCA): проверка состава ПО и всех зависимостей по базам уязвимостей;
  • Паспортизация кода (SBOM): ведение детального учета всех компонентов в цепочке поставок;
  • Статическая проверка (SAST): глубокий поиск ошибок и недокументированных функций непосредственно в исходном коде.

По мнению экспертов, защищенность проекта определяется не его популярностью, а наличием активного сообщества, скоростью выпуска патчей и прозрачностью истории изменений.

Ответственность за использование

Юридически open-source распространяется по принципу «как есть», поэтому вся ответственность за последствия лежит на компании, включившей компонент в свой продукт. В условиях участившихся атак на цепочки поставок (Supply Chain Attacks) специалисты рекомендуют госсектору и крупному бизнесу использовать только сертифицированные версии ОС и платные сервисы проверки кода, обеспечивающие актуальность баз угроз.

Читайте также: «Ростелеком» представил платформу «Нейрошлюз» на конференции «Электронный регион: территория безопасности»

Лаборатория Касперского
безопасность open-source бибилиотек
уязвимости

Был ли вам полезен данный материал?


В выпуске журнала RUБЕЖ №1 (61) «2026. Прогнозы и тренды» подводятся итоги прошедшего года и исследуются ключевые тенденции в отрасли систем безопасности на предстоящий год.

Подписывайся на наши каналы в Telegram:

Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

RUБЕЖ в telegram+ RUБЕЖ-RSS RUБЕЖ в vk RUБЕЖ на youtube RUБЕЖ на dzen

Контакты

Адрес: 119270, г. Москва, Фрунзенская набережная, д. 50, пом. IIIа, комн.1

Тел./ф.: +7 (495) 539-30-20

Время работы: 9:00-18:00, понедельник - пятница

E-mail: info@ru-bezh.ru


Для рекламодателей

E-mail: reklama@ru-bezh.ru

тел.: +7 (495) 539-30-20 (доб. 103)

Первый отраслевой маркетплейс систем безопасности SecumarketПартнёр первого маркетплейса систем безопасности secumarket.ru
Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.