Attakk ta' Bieb ta' Wara XZ

XZ Backdoor: “Dik kienet waħda qrib ħafna”

Backdooring SSH

Manutentur ħażin jew kompromess daħħal imġieba malizzjuża f'librerija bl-isem liblzma, parti mill-għodod u l-libreriji tal-kompressjoni xz, li rriżulta f'backdoor f'SSH. Dan huwa attakk avvanzat tal-katina tal-provvista tas-softwer peress li l-librerija ġiet modifikata intenzjonalment għall-backdoor, b'tekniki ta' offuskazzjoni u stealth biex tinħeba l-payload tal-attakk mir-reviżuri.

Ġie skopert u żvelat dan l-aħħar (fid-29 ta' Marzu li għadda), u l-immaniġġjar tal-attakk għadu għaddej. Madankollu, ġie kkontrollat ​​malajr peress li jidher li jaffettwa biss verżjonijiet ta' qabel ir-rilaxx ta' sett limitat ta' ambjenti (pakketti DEB u RPM, għall-arkitettura x86_64, u mibnija bil-GCC). Xorta waħda, il- CVE ingħata Punteġġ bażi tas-CVSS ta' 10, li hija riservata għall-aktar vulnerabbiltajiet kritiċi taċ-ċibersigurtà. Jekk tidħol f'distribuzzjonijiet stabbli, l-impatt ikun kbir ħafna. 

L-analiżi teknika tal-attakk, inkluża l- xz backdoor spjegat fid-dettall, ġie analizzat x'imkien ieħor. Din il-kariga se tiffoka fuq l-iskeda ta' żmien tal-attakk, kif seta' jiġi skopert, kif l-inċident ġie mmaniġġjat sal-lum, u liema lezzjonijiet jistgħu jittieħdu mill-attakk.

Id-denb twil tal-backdoor kompla sew lil hinn mill-ewwel patch. F'Awwissu 2025, aktar minn sena wara li ġiet żvelata s-CVE-2024-3094, riċerkaturi tas-sigurtà f'Binarly sabu l-backdoor għadu preżenti f'tużżana immaġni ta' Debian Docker ippubblikati fuq Docker Hub, bit-tim ta' Debian jirrifjuta li jneħħihom, billi ttrattahom bħala artefatti ta' żvilupp storiku aktar milli riskju attiv. Separatament, OpenSSF u OpenJS ħarġu twissija konġunta ftit wara l-inċident ta' XZ li tentattivi simili ta' teħid ta' kontroll ta' inġinerija soċjali diġà kienu mmirati lejn proġetti ta' JavaScript, u ​​dan jissuġġerixxi li l-mudell ta' attakk ta' maintainer-trust użat hawn qed jerġa' jintuża xi mkien ieħor.

Kif ġiet injettata l-backdoor tal-XZ

Nota: Ir-repożitorju git jinsab fi git.tukaani.org. Madankollu, kien hemm ukoll Repożitorju ospitat minn GitHub (bħalissa mblukkat) fejn il-kont tal-GitHub kien qed jippubblika l-bidliet li aktar tard ġew integrati fir-repożitorju tal-Git.

Porzjon wieħed tal-backdoor jidher li jinsab biss fit-tarballs distribwiti għall-verżjonijiet 5.6.0 u 5.6.1, mhux fir-repożitorji git u jiddependi fuq linja waħda fil-build-to-host.m4 fajl makro użat minn autoconf. Il-porzjon l-ieħor kien f'żewġ supposti testfiles ħażin-3-korrott_lzma2.xz u, kompressat_kbir_tajjeb.lzma

li kienu commitTED mill-kont tal-GitHub “Jia Tan” (JiaT75) ġol repożitorju xz fit-23 ta' Frar. Kienet bidla innokwa li żżid testfiles (suppost blokki kkompressati .lzma u .xz). Interessanti biżżejjed, il-fajls tat-test ma ntużawx mit-testijiet! Il-linja fil-fajl .m4 tinjetta skript offuskat (inkluż fit-tarball) biex jiġi eżegwit fl-aħħar tal-konfigurazzjoni jekk xi kundizzjonijiet jaqblu. Timmodifika l-Makefile għall- liblzma librerija biex ikun fiha kodiċi li jiġbed id-dejta mill-fajl .xz, li wara li tintemm id-deoffuskazzjoni f'dan l-iskritt, jiġi invokat fl-aħħar tal-konfigurazzjoni. Jiddeċiedi jekk jimmodifikax il-proċess tal-bini biex jinjetta l-kodiċi: biss taħt GCC u l-linker tal-GCC, taħt Debian jew rpm, u biss għal x86_64 Linux. Meta jkun imqabbel, il-kodiċi injettat jinterċetta l-eżekuzzjoni billi jissostitwixxi żewġ ifunċ riżolvituri sabiex ċerti sejħiet jiġu sostitwiti. Dan iwassal biex it-tabelli tas-simboli jiġu analizzati fil-memorja (dan jieħu ż-żmien, li wassal għad-detezzjoni, kif spjegat aktar tard).

Imbagħad l-affarijiet isiru interessanti: Il-backdoor jinstalla audit hook fil-linker dinamiku, jistenna li jasal is-simbolu tal-funzjoni RSA_public_decrypt, li jiġi ridirett lejn punt fil-kodiċi tal-backdoor, li min-naħa tiegħu jsejjaħ lura libcrypto, preżumibbilment biex iwettaq awtentikazzjoni normali. U l-payload jiġi attivat jekk il-programm li jkun qed jaħdem ikollu l-isem tal-proċess /usr/sbin/sshdKien ċar li s-servers SSH kienu l-mira. Tradizzjonalment, ssh servers bħal OpenSSH ma kinux konnessi ma' liblzma, iżda sshd huwa spiss imwaħħal biex jappoġġja systemd-notify sabiex servizzi oħra jkunu jistgħu jibdew meta sshd ikun qed jaħdem. U mbagħad liblzma jiġi mgħobbi indirettament minn systemd, nagħlqu ċ-ċirku.

Il-backdoor għadu mhux analizzat għalkollox, iżda jidher li hu tippermetti l-eżekuzzjoni ta' kmandi mill-bogħod (RCE) bil-privileġġi tad-daemon sshd, jaħdem f'kuntest ta' qabel l-awtentikazzjoni. L-informazzjoni miċ-ċertifikat remot, meta mqabbla mal-backdoor, tiġi deċifrata b'ChaCha20, u meta tiddeċifra b'suċċess tiġi mgħoddija lill- sistema ()Għalhekk dan huwa essenzjalment RCE magħluq, ħafna agħar minn sempliċi bypass taċ-ċavetta pubblika. 

Tarball 5.6.1 aktar tard wera sforzi addizzjonali biex jaħbu t-traċċi, żied aktar offuskazzjoni għall-ismijiet tas-simboli, u pprova jirranġa l-iżbalji li dehru. mekkaniżmu ta' estensjoni fejn ġew imfittxija fajls tat-test addizzjonali għal ċerti firem biex jiżdiedu mal-backdoor ġie wkoll stabbilit.

Dan l-attakk pjuttost sofistikat jista' ma jindunax bih sakemm jintlaħqu distribuzzjonijiet stabbli tal-Linux. Fortunatament, xi nies iħobbu jivverifikaw għaliex jiġru affarijiet anormali.  

L-Iskoperta tal-Attakk Backdoor tal-XZ

Ħafna drabi mġiba malizzjuża injettata tiġi skoperta b'kumbinazzjoni jew aċċident. Eżempju tajjeb kien twissija ta' deprekazzjoni (“Min jimpurtah mit-twissijiet?”) li wasslet għall-iskoperta tal- attakk ta' fluss ta' avvenimenti f'Ottubru 2018. Ieħor huwa l-utent li wissa Codecov f'April 2021 li l-iskritt tal-bash uploader tagħhom ma għaddiex iċ-checksum ("Min jivverifika l-integrità tal-artefatti b'checksums"?) Anomaliji u sintomi strambi bl-ssh logins (loginjieħu ħafna CPU u żied il-ħin mgħoddi, żbalji ta' valgrind) qanqal il-kurżità ta' Andres Freund, żviluppatur tal-PostgreSQL viġilanti iżda mhux analista tas-sigurtà (kif stqarr hu stess). Wara xi investigazzjoni b'OpenSSH fuq Debian Sid, huwa kkonkluda li problema ta' ħin ta' rispons kienet tiddependi fuq librerija, liblzma, Parti mill- xz-utils librerija tal-kompressjoni. Ir-raġuni: “Ir-repożitorju xz upstream u t-tarballs xz ġew backdoored". Din id-dijanjosi kienet tant preċiża!"   Fid-29 ta' Marzu 2024, Andres ippubblika l-ewwel analiżi f'Openwall: "backdoor f'upstream xz/liblzma li jwassal għal kompromess tas-server ssh". Il-fatt: It-tarballs ta' XZ Utils 5.6.0 u 5.6.1 fihom backdoor. Dawn it-tarballs inħolqu u ġew iffirmati mill-kont Jia Tan imsemmi qabel.  He ippubblikat f'Mastodon aktar tard dakinhar, billi rrikonoxxa li l-iskoperta kienet aċċidentali u kienet teħtieġ ħafna koinċidenzi. Il-kummenti minn utenti oħra ta’ min jaqrahom. Utent tal-GitHub isem (magħruf ukoll bħala Sam James) ippubblika Gist sabiħ Mistoqsijiet Frekwenti dwar il-backdoor xz-utils fejn l-attakk ġie mqassar, u jorbot ma' aktar analiżi fil-fond tal-piż tal-attakk. Dawn l-analiżijiet kienu teknikament interessanti, u għenuna nifhmu aħjar l-injezzjoni, li kienet elaborata ħafna: Dan sabiħ poster minn Thomas Roccia  juri parti mill-attività ta' JiaT75 fuq ir-repożitorju ta' GitHub, u kif l-iskript tal-injezzjoni jdaħħal il-backdoor binarju, u b'hekk juri aktar Spjegazzjoni ta' backdoor xz.

Kif ġie mmaniġġjat l-inċident

L-iżvelar minn Andreas Freund kien kawteljuż għaliex, fi kliemu stess:

"Minħabba l-involviment apparenti tal-upstream, ma rrapportajtx bug tal-upstream. Peress li inizjalment ħsibt li kienet kwistjoni speċifika għal Debian, bgħatt rapport aktar preliminari lil security@...ian.org. Sussegwentement, irrapportajt il-kwistjoni lil distros@." CISA ġiet notifikata minn distribuzzjoni.”

Red Hat assenjat din il-ħarġa CVE-2024-3094. Imbagħad il-kelma ċċirkolat bħal nirien fil-bosk. Lasse Collin, il-manutentur l-ieħor għall-XZ, żied a ġdid commit nhar is-Sibt 30 ta' Marzu bit-titlu “CMake: Irranġa l-kontroll sandbox tal-Landlock sabotat”. Wieħed mill-metodi ta' sandboxing tal-librerija tal-landlock ġie sabotat, għall-inqas meta kien qed jinbena b'CMake. Huwa żvela l-kwistjoni minnufih fil- Bieb ta' wara ta' XZ Utils. Red Hat assenjat din il-kwistjoni CVE-2024-3094 (ara wkoll fi CVE, NDV, Ubuntu). Ġie assenjat ammont kbir ta' Punteġġ Bażiku tas-CVSS ta' 10Punteġġi bħal dawn dejjem jieħdu l-Internet b’assalt. CISFl-istess 29 ta' Marzu ħareġ twissija, forsi sempliċistiku wisq minħabba l-urġenza, li jirrakkomanda lill-utenti biex jagħmlu downgrade għall-verżjoni stabbli 5.4.6. Ir-repożitorji ta' GitHub taħt l-organizzazzjoni Tukaani ġew diżattivati ​​(dan tajjeb jew ħażin? Naħseb tajjeb: Ħafna distros u organizzazzjonijiet kienu għadhom qed jillinkjaw mar-rilaxxi ta' GitHub biex isibu t-tarballs infettati għall-bini. Id-diżattivazzjoni tar-repo tipprevjeni dan. Xorta waħda hemm kopja tar-repo fuq git.tukaani.org). Il-kontijiet ta' GitHub ta' JiaTan75 u Lasse Collins (Larhzu) ġew sospiżi wkoll. Dan huwa parti mill- it-trażżin, anke meta jista' jaffettwa nies innoċenti. JiaT75 attività f'repożitorji mhux diżabbli għadu ma jistax jidher. L-industrija rreaġixxiet minnufih. Ħafna bejjiegħa ppubblikaw regoli biex jidentifikaw sistemi vulnerabbli, bħal Regoli ta' Yara, jew appoġġ f'għodod kummerċjali minn Sysdig, PAN, u oħrajn. Speċjalisti tas-sigurtà bħal James Berthoty stazzjonajt dwar ir-reviżjoni ta' kif nindirizzaw is-softwer open-source.  Issa qegħdin fil-fażi ta' Eradikazzjoni u Rkupru tal-inċident. Proġetti oħra miżmuma minn JiaTan75 qegħdin jiġu riveduti mill-qrib, b'mod partikolari l- libarkivju/libarkivju (fejn JiaTan75 kien kontributur regolari) u l-fuzzer oss-fuzz (fejn dan commit magħmul minn JiaTan75 ipprova jevita oss-fuzz, li fil-fatt ma setax jiskopri l-bieb ta' waraDawn it-tentattivi ta’ ħabi jżidu aktar evidenza. 

Min qiegħed taħt l-attakk?

Jew il-kont GitHub JiaT75 ġie kompromess (ftakar li GitHub ordna 2FA dan l-aħħar) jew l-utent fiżiku li għandu l-kont mar fin-naħa mudlama. Iżda hemm raġunijiet konvinċenti biex wieħed jaħseb f'theddida persistenti avvanzata (APT), forsi appoġġjata mill-istat, minħabba s-sofistikazzjoni teknika tal-attakk. Investigazzjoni ulterjuri mill-aġenziji taċ-ċibersigurtà u l-infurzar tal-liġi se tgħid ... Din l-entrata fl-Aħbarijiet tal-Hacker YCombinator dwar Jia Tan jitfa’ ftit dawl fuq “min” u l-attività tiegħu. Rakkomandat! Jagħti ħafna informazzjoni dwar kif dawk il-ħata jippruvaw iqarrqu b’utenti oħra, bl-użu tal-inġinerija soċjali.

"Tedjanti ħafna - l-awtur apparenti tal-backdoor kien f'komunikazzjoni miegħi (rwmj) għal diversi ġimgħat jipprova jżid xz 5.6.x ma' Fedora 40 & 41 minħabba l-"karatteristiċi ġodda mill-aqwa" tiegħu. Anke ħdimna miegħu biex nirranġaw il-kwistjoni ta' valgrind (li issa jirriżulta li kienet ikkawżata mill-backdoor li kien żied). Kellna niġru lbieraħ filgħaxija biex nirranġaw il-problema wara ksur mhux intenzjonat tal-embargo. Huwa ilu parti mill-proġett xz għal sentejn, u żied kull tip ta' fajls binarji tat-test, u biex inkun onest b'dan il-livell ta' sofistikazzjoni nissuspetta verżjonijiet saħansitra aktar antiki ta' xz sakemm ma jiġix ippruvat mod ieħor."

Jia Tan ħadet miżuri biex tevita li tiġi traċċata: Jidher li użat VPN (vpn.singapore.witopia.net) biex tikkonnettja – li huwa tajjeb fih innifsu. U ħafna bidliet jidhru li huma appoġġjati minn emails temporali ta' użu wieħed (minn ProtonMail f'dan il-każ) li jħeġġu biex jingħaqdu l-bidliet.

L-attur jista' jkollu l-ħsieb li jmur saħansitra aktar fil-fond, sal-kernel tal-Linux, bħala l-kontributur għall- xy-inkorporat proġett. Analiżi inizjali ma sabet l-ebda evidenza ta’ korriment, sal-lum.

Nota: ieħor kontributur ta' XZ li ma tantx jidher tajjeb “Hans Jansen“ (L-utent tal-GitHub “hansjans162”) huwa taħt skrutinjuIl-kont tiegħu f'debian issa huwa imblukkataHuwa għamel ħafna aġġornamenti għal Debian Games biex jaħbi dak li ried fuq debian/xz-utils, aġġornament għall-upstream 5.6.1 biex iħaffef id-distribuzzjoni tal-backdoor għal debian/instabbli

Kull ma nistgħu ngħidu, għalissa, huwa li din hija APT (għadha mhux identifikata) li tuża kontijiet differenti, li ilha taħdem għal mill-inqas sentejn fuq din il-kampanja, u taħdem bil-paċenzja biex timplanta RCE fl-SSH.

Sa meta nkiteb dan, l-identità wara “Jia Tan” għadha mhix ikkonfermata. L-ebda attribuzzjoni kredibbli lil individwu, organizzazzjoni, jew attur statali speċifiku ma ġiet ivverifikata pubblikament, u dan isaħħaħ kemm kienet effettiva d-dixxiplina operattiva tal-persona.

L-attakk backdoor ta' XZ seta' jiġi evitat?

Pjuttost diffiċli. 

L-ewwel, parti mill-backdoor injettat daħlet f'fajls tat-test ikkompressati li ma ntużawx mit-testijiet. Retrospettivament, dan jista' jqajjem xi allarmi (storbjużi), imma min jimpurtah li jivverifika li l-fajls tat-test kollha jintużaw minn testijiet attwali fid-dinja reali? It-tieni, parti mill-backdoor injettat daħlet f'fajls makro fit-tarballs tar-rilaxx, u huwa diffiċli li tiċċekkja manwalment għal differenzi mat-tarballs mistennija. L-awtomazzjoni hija wkoll kumplessa, peress li r-riżultat mistenni mill-bini nnifsu (għal kull min jaf kif jaħdem automake/autoconf) huwa diffiċli biex jiġi mmudellat biex jiġi analizzat jekk it-tarball reali jaqbilx mal-aspettattivi. Xi wħud ipoġġewha as "It-tarballs li ma jaqblux mis-siġra tal-git hija karatteristika, mhux bug"Il-provenjenza tat-tarballs binarji mill-kodiċi tas-sors tagħha hija problema mhux solvuta.

Reputazzjoni tal-utent? Ukoll, il-kont JiaTan75 fuq GitHub ma kienx qed jagħmel affarijiet mhux xierqa skont il-passat commits. Ġie sospiż biss wara li akkumulat l-evidenza, iżda sad-29 ta' Marzu dak kien utent regolari li kien qed iwettaq negozju normali. Ukoll, mhux daqshekk normali. Aktar tard commits (dan, dan, dan, u dan li aġġusta l-kodiċi tal-isfruttament) ipprova jirranġa l-iżbalji u l-ħabtiet tal-valgrind f'xi konfigurazzjonijiet, minħabba differenzi fit-tqassim tal-istack mistenni mill-backdoor. Commit Ir-reviżjonijiet setgħu jindunaw b'dan, imma min għandu l-paċenzja biex janalizza l-bidliet f'fajl tat-test binarju jew il-motivazzjoni vera għal bidla fl-attributi tal-GCC fil-kodiċi tas-sors C?

Għandu wieħed iqajjem allarmi meta juża SSH login jieħu 800 ms minflok 300 ms? Probabbilment nies iper-prudenti biss jieħdu nota. Cicero qal, "L-għaġla tappartjeni liż-żgħożija; il-prudenza tax-xjuħija."  

L-infrastruttura tal-ifunc ġiet miżjuda f'Ġunju 2023 minn "Hans Jansen" u "Jia Tan". Din hija l-ewwel waħda commit iż-żieda tal-appoġġ ifunc ma' crc64_fast.c (li aktar tard intuża biex tinjetta l-backdoor). Xhur qabel ma ġew injettati l-binarji tal-backdoor fil-fajls tat-test!

Nota: Awtur u commitMa jistax ikun differenti hawnhekk, iżda dan huwa normali: Lasse Collin huwa l-manutentur tal-proġett, u huwa għaqqad il-bidliet. Huwa saħansitra jirringrazzja lil “Hans Jansen” …

Ħadd ma qajjem tħassib qabel il-post ta' Andres Freund u s-CVE maħluq minn RedHat. Jekk tara kaskata ta' għodod li jaqbdu dan, huma jiskopru l-komponent affettwat issa, ex post facto

Probabbilment l-aħjar prevenzjoni ġiet min-natura tad-distribuzzjonijiet tal-Linux, u kif verżjonijiet instabbli u avvanzati jgħaddu biss għal distribuzzjonijiet stabbli downstream wara proċess mgħaġġel.

Lezzjonijiet Meħuda mill-Attakk ta' XZ bBackdoor

Innutajna kemm hu diffiċli li wieħed jiskopri intenzjonat backdoors. Il-backdoors għandhom jitqiesu bħala theddida interna, peress li jitħawlu minn staff intern jew permezz ta' kontijiet interni kompromessi. U dawk in-nies huma l-aktar fdati. U meta l-backdoor jiġi impjantat fl-artefatt distribwit, jagħmilha aktar diffiċli biex jiġi skopert.

Xi awturi bħal Kevin Beaumont indikat lejn sistema, li jiftaħ wiċċ kbir ta' attakk minn servizzi ta' partijiet terzi għal backdoor. Dan huwa dak li abbuża l-attur ħażin hawnhekk. Systemd għandu ħafna għajnejn, iżda XZ hija librerija oskura 'l fuq fil-katina. "Meta l-upstream ikun imniġġes, kulħadd jixrob ilma avvelenat 'l isfel".

Talba għal bidla mhux relatata fis-sistema għal tagħbija dinamika ta' libreriji ta' kompressjoni, li kien ineħħi l-backdoor, kien diġà ġie inkorporat fis-sistema iżda għadu ma ġiex ikkunsinnat. Id-dipendenzi żejda introdotti minn libsystemd jistgħu jkunu s-sors tal-vulnerabbiltajiet, u lbieraħ din it-talba nfetħet

A kumment fil-“xz: Iddiżattiva ifunc biex tirranġa l-Problema” commit ta ħarsa preċiża dwar fejn għandna niffokaw jekk irridu nipprevjenu attività bħal din (l-enfasi hija tiegħi):

"It-tagħlima li għandna nitgħallmu bħala komunità hija aktar li niżguraw software supply chain security b'mod olistiku, l-awditjar tas-sistemi tal-bini lil hinn mill-kodiċi tas-sors biss. Bħall-ksur tas-sigurtà ta' SolarWinds fejn l-attakkanti mmodifikaw l-aġġornamenti tas-softwer għall-offerta tas-softwer ta' monitoraġġ b'sors magħluq ta' SolarWinds."

L-iskoperta bikrija u r-reazzjoni immedjata llimitaw l-impatt ħafna. Jekk tiftakar il- xena tat-tmiem minn Irġiel bl-iswed iii"Dik kienet waħda qrib ħafna". Għal darb'oħra, K ma nesiex iħalli l-ponta. U l-ebda boglodita ma daħlet fid-distribuzzjonijiet stabbli tal-Linux.
1. “*M’iniex* riċerkatur tas-sigurtà, u lanqas inġinier invers.” 2. Jia huwa isem Ċiniż komuni. Tan huwa wkoll kunjom komuni li jfisser “magnificu”. Ħafna nies li mhumiex relatati għandhom dan l-isem, jekk jogħġbok tikkundannax lil ħadd b’dan l-isem!

FAQ

Il-backdoor XZ għadu riskju llum?

Fil-parti l-kbira kkontrollat, iżda mhux sparixxa għalkollox. F'Awwissu 2025, ir-riċerkaturi sabu l-backdoor għadu preżenti f'diversi immaġini ta' Debian Docker Hub, trattati minn Debian bħala artefatti storiċi inattivi. It-timijiet għandhom jivverifikaw li mhumiex qed jibnu fuq immaġini bażi skaduti u mhux imwaħħla aktar milli jassumu li l-garża tal-2024 għalqet il-bieb għalkollox.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni