心機黑客潛伏兩年後向xz-utils添加後門 多個Linux發行版中招


今天Linux社區最關註的事情就是xz-utils(以前被稱為LZMAUtils)項目被植入後門的事情,xz是被Linux發行版廣泛使用的壓縮格式之一,xz-utils是一個開源項目,2022年起有個名為JiaTan的賬號開始向該項目貢獻代碼,然後逐步接手該項目成為項目的主要貢獻者。

XZ_backdoor.webp

日前該項目被發現存在後門,這些惡意代碼旨在允許未經授權的訪問,具體來說影響 xz-utils 5.6.0 和 5.6.1 版中,而且這些受影響的版本已經被多個 Linux 發行版合並。

簡單來說這是一起供應鏈投毒事件,攻擊者通過上遊開源項目投毒,最終隨著項目集成影響 Linux 發行版,包括 Fedora Linux 40/41 等操作系統已經確認受該問題影響。

惡意代碼的目的:

RedHat 經過分析後認為,此次黑客添加的惡意代碼會通過 systemd 幹擾 sshd 的身份驗證,SSH 是遠程連接系統的常見協議,而 sshd 是允許訪問的服務。

在適當的情況下,這種幹擾可能會讓黑客破壞 sshd 的身份驗證並獲得整個系統的遠程未經授權的訪問 (無需 SSH 密碼或密鑰)。

RedHat 確認 Fedora Linux 40/41、Fedora Rawhide 受該問題影響,RHEL 不受影響,其他 Linux 發行版應該也受影響,具體用戶可以在開發商網站獲取信息。

fc40b.webp

建議立即停止使用受影響版本:

如果你使用的 Linux 發行版受上述後門程序影響,RedHat 的建議是無論個人還是商用目的,都應該立即停止使用。

之後請查詢 Linux 發行版的開發商獲取安全建議,包括檢查和刪除後門程序、回滾或更新 xz-utils 等。

image.webp

孤獨的開源貢獻者問題:

在這裡還需要額外討論一個開源項目的問題,xz-utils 盡管被全世界的 Linux 發行版、壓縮軟件廣泛使用,但在之前隻有一名活躍的貢獻者在維護這個項目。

這個孤獨的貢獻者可能因為精力不夠或者其他原因,在遇到一名新的貢獻者時,隨著時間的推移,在獲取信任後,這名新貢獻者逐漸獲得項目的更多控制權。

實際上這名黑客應該也是精心挑選的項目,知道這種情況下可能更容易獲取控制權,於是從 2022 年開始就貢獻代碼,直到成為主要貢獻者後,再實施自己的後門行動。

未來這類針對開源項目的供應鏈攻擊應該還會顯著增加,這對整個開源社區來說應該都是頭疼的問題。

1711789765057.png


相關推薦

2024-04-03

其詳盡的回顧中所指出的,罪犯一直在公開進行該項目,潛伏時間已兩年有餘。這個被植入 Linux 遠程登錄的漏洞隻暴露自己的一個密鑰,因此可以躲過公共計算機的掃描。正如本-湯普森(Ben Thompson)在《戰略》(Stratechery)雜

2024-04-01

,但測試版、不穩定版和實驗版由於軟件包受損,需要 xz-utils 更新。在 3 月 26 日至 3 月 29 日期間更新的 Kali Linux 用戶需要再次更新以獲得修復,而在 3 月 26 日之前更新的用戶不受此漏洞影響。不過,正如許多安全研究人員指

2024-03-25

默認選項,或將其移動到其他位置。點擊右上角的"+ 添加"按鈕還可以添加新的發行版。最後,頂欄上還有一個關閉 WSL 的選項,可以輕松關閉該功能。與 Dev Home 集成後,WSL 將變得更具互動性,新的 WSL 集成考慮周全。開

2024-04-02

常行為,從而發現 XZ Utils 5.6.0 和 5.6.1 版本中故意植入的後門。該後門允許擁有正確私鑰的攻擊者利用 SSH 操作,授予他們對系統的 root 訪問權限。後門通過五級加載器操作,操縱函數解析過程,使攻擊者能夠遠程執行任意命令

2024-04-02

微軟今天,微軟發佈關於XZUtils後門漏洞(CVE-2024-3094)的指導和公告。該安全漏洞是一個重大漏洞,CVSS(通用漏洞計分系統)得分為10.0,影響多個Linux發行版,即Fedora、KaliLinux、OpenSUSE和Alpine,可能會對全球造成巨大影響。幸運

2022-07-30

到基於 Debian 的 gLinux 發行版。該公司解釋稱:Ubuntu LTS 的兩年期限,意味著我們必須在操作系統支持周期結束前,對超過 10 萬+的設備進行升級。而 Goobuntu 艦隊的完整升級工作,需要耗費一年中的大部分時間,意味著窗口期隻剩

2023-12-08

動問題的原因。據報道,這是作為 Outreachy 項目的一部分添加的,該項目是一個為開發開源工具的人員提供實習機會的組織。systemd-bsod功能仍處於實驗階段,GitHub上的更新日志也指出它仍有可能被修改,但systemd是包括Ubuntu、Fedora

2024-03-16

--)攜帶病毒,進行針對性分析後卡巴斯基安全實驗室發現黑客竟然在百度搜索上付費投放廣告來誘導用戶下載。一般來說 Notepad++ 主要是開發者們才會使用,黑客願意付費給百度投放廣告說明背後的原因肯定不簡單,事實上卡巴

2022-07-07

在RedHat工作15年後,曾領導PulseAudio項目、並從根本上重塑現代Linux發行版systemd的LennartPoettering,現已正式加盟微軟。周二的時候,有報道稱Lennart已經告別紅帽,期間有各路傳聞暗示這位systemd創建者跳槽到雷德蒙德軟件巨頭。起

2022-08-17

oftware Foundation、Autodesk、Epic Games、VFX Linux Task Force 在內的多個組織,攜手 Red Hat 和 Canonical 等 Linux 軟件供應商一起參與這份報告的創建。

2023-10-30

支持,但如果用戶想運行 32 位傳統軟件,可以在啟動時添加新的"ia32_emulation=1"標記來啟用支持,而不必重建內核。或者,服務器管理員也可以決定更方便地預先禁用 32 位支持。Linux 6.7 的這些補丁沒有更改任何默認策略

2022-07-12

聘的開源 Linux GPU 驅動工程師具有豐富的經驗。尤其精通多個 Linux 發行版,以及 rpm、dpkg、apt、yum、dnf、zypper 等包管理器。通過增強其構建、打包和部署能力,當前和未來的 AMD GPU 開源 Linux 驅動程序都將受益於此。職位要求鑒

2022-07-21

中,圍繞這個安裝程序有一個多進程架構,可以支持安裝多個產品,因此用戶可以在安裝時選擇 openSUSE Tumbleweed / Leap Micro / Leap等不同形態,並簡化工作流程。下面是一些由SUSE提供的視頻,展示安裝程序的運行情況,當然它依然

2024-04-18

內容。"社區成員薩姆-詹姆斯(Sam James)說:"一年後,情況可能會發生很大變化(或根本不會發生變化),因為事情發展得很快。"該委員會已經預見到未來的情況,他們將為人工智能--專門在 Gentoo 上訓練的模型破例