SSH బ్యాక్డోరింగ్
ఒక దురుద్దేశపూర్వక లేదా రాజీపడిన నిర్వహకుడు పేరుగల లైబ్రరీలో హానికరమైన ప్రవర్తనను చొప్పించాడు లిబ్ల్జ్మాxz కంప్రెషన్ టూల్స్ మరియు లైబ్రరీలలో ఒక భాగమైన ఈ లైబ్రరీని, SSHలో ఒక బ్యాక్డోర్కు దారితీసేలా ఉద్దేశపూర్వకంగా సవరించడం జరిగింది. సమీక్షకుల నుండి దాడి పేలోడ్ను దాచడానికి అస్పష్టత మరియు రహస్య పద్ధతులను ఉపయోగించి, బ్యాక్డోర్ కోసం ఈ లైబ్రరీని ఉద్దేశపూర్వకంగా సవరించినందున, ఇది ఒక అధునాతన సాఫ్ట్వేర్ సప్లై చైన్ దాడి.
దీనిని ఇటీవల (గత మార్చి 29న) కనుగొని బహిర్గతం చేశారు, మరియు దాడిని ఎదుర్కొనే ప్రక్రియ కొనసాగుతోంది. అయితే, ఇది పరిమిత సంఖ్యలో ఎన్విరాన్మెంట్ల (x86_64 ఆర్కిటెక్చర్ కోసం, మరియు GCCతో నిర్మించిన DEB మరియు RPM ప్యాకేజీలు) యొక్క ప్రీ-రిలీజ్ వెర్షన్లను మాత్రమే ప్రభావితం చేస్తున్నట్లు కనిపించడంతో, దీనిని త్వరగా అదుపులోకి తీసుకువచ్చారు. ఏదేమైనా, CVE ఇవ్వబడింది CVSS బేస్ స్కోర్ 10లో, ఇది అత్యంత క్లిష్టమైన సైబర్ సెక్యూరిటీ లోపాల కోసం కేటాయించబడింది. ఒకవేళ ఇది స్థిరమైన డిస్ట్రిబ్యూషన్లలోకి ప్రవేశిస్తే, దాని ప్రభావం అపారంగా ఉంటుంది.
దాడి యొక్క సాంకేతిక విశ్లేషణ, సహా xz బ్యాక్డోర్ గురించి లోతైన వివరణ, వేరే చోట విశ్లేషించబడింది. ఈ పోస్ట్ దాడి యొక్క కాలక్రమం, దానిని ఎలా గుర్తించగలిగారు, ఇప్పటి వరకు ఈ సంఘటనను ఎలా నిర్వహించారు మరియు ఈ దాడి నుండి ఏ పాఠాలు నేర్చుకోవచ్చు అనే అంశాలపై దృష్టి సారిస్తుంది.
ప్రారంభ ప్యాచ్ తర్వాత కూడా ఈ బ్యాక్డోర్ ప్రభావం చాలా కాలం పాటు కొనసాగింది. CVE-2024-3094 వెల్లడైన ఒక సంవత్సరం తర్వాత, ఆగస్టు 2025లో, బినార్లీలోని భద్రతా పరిశోధకులు డాకర్ హబ్లో ప్రచురించబడిన డజను డెబియన్ డాకర్ ఇమేజ్లలో ఈ బ్యాక్డోర్ ఇంకా ఉన్నట్లు కనుగొన్నారు. అయితే, డెబియన్ బృందం వాటిని క్రియాశీల ప్రమాదంగా కాకుండా, చారిత్రక అభివృద్ధి అవశేషాలుగా పరిగణిస్తూ, తొలగించడానికి నిరాకరించింది. విడిగా, OpenSSF XZ సంఘటన జరిగిన కొద్దికాలానికే, ఇలాంటి సోషల్-ఇంజనీరింగ్ స్వాధీన ప్రయత్నాలు ఇప్పటికే జావాస్క్రిప్ట్ ప్రాజెక్టులను లక్ష్యంగా చేసుకున్నాయని మరియు ఇక్కడ ఉపయోగించిన మెయింటెయినర్-ట్రస్ట్ దాడి నమూనా ఇతర చోట్ల కూడా పునరుపయోగించబడుతోందని సూచిస్తూ OpenJS ఒక సంయుక్త హెచ్చరికను జారీ చేసింది.
XZ బ్యాక్డోర్ ఎలా చొప్పించబడింది
గమనిక: గిట్ రిపోజిటరీ ఇక్కడ ఉంది git.tukaani.org. అయితే, అక్కడ కూడా ఒక గిట్హబ్ హోస్ట్ చేసిన రిపోజిటరీ (ప్రస్తుతం నిరోధించబడింది) ఇక్కడ గిట్హబ్ ఖాతా, తర్వాత గిట్ రిపోజిటరీలో విలీనం చేయబడిన మార్పులను పోస్ట్ చేస్తూ ఉండేది.
బ్యాక్డోర్లోని ఒక భాగం గిట్ రిపోజిటరీలలో కాకుండా, 5.6.0 మరియు 5.6.1 వెర్షన్ల కోసం పంపిణీ చేయబడిన టార్బాల్స్లో మాత్రమే ఉన్నట్లు కనిపిస్తోంది మరియు ఇది ఒక దానిపై ఆధారపడి ఉంటుంది. build-to-host.m4 లో ఒకే లైన్ ఆటోకాన్ఫ్ ఉపయోగించే మాక్రో ఫైల్. మిగిలిన భాగం రెండు టెస్ట్ ఫైల్స్లో ఉంది. bad-3-corrupt_lzma2.xz మరియు good-large_compressed.lzma
అవి commitటెడ్ గిట్హబ్ ఖాతా “జియా టాన్” ద్వారాJiaT75) లో xz రిపోజిటరీ ఫిబ్రవరి 23న, టెస్ట్ఫైల్స్ను (బహుశా .lzma మరియు .xz కంప్రెస్డ్ బ్లాక్లు) జోడించడం అనేది ఒక నిరపాయమైన మార్పు. ఆసక్తికరమైన విషయం ఏమిటంటే, ఆ టెస్ట్ఫైల్స్ను టెస్టులు ఉపయోగించలేదు! .m4 ఫైల్లోని ఆ లైన్, కొన్ని షరతులు సరిపోలితే కాన్ఫిగర్ చివరలో అమలు చేయడానికి, (టార్బాల్లో చేర్చబడిన) ఒక అస్పష్టమైన స్క్రిప్ట్ను చొప్పిస్తుంది. ఇది Makefileను సవరిస్తుంది. లిబ్ల్జ్మా .xz ఫైల్ నుండి డేటాను సంగ్రహించే కోడ్ను కలిగి ఉండే లైబ్రరీ, ఇది డీఓబ్ఫస్కేషన్ తర్వాత ముగుస్తుంది ఈ స్క్రిప్ట్లోఇది కాన్ఫిగర్ చివరిలో పిలవబడుతుంది. ఇది కోడ్ను ఇంజెక్ట్ చేయడానికి బిల్డ్ ప్రాసెస్ను సవరించాలా వద్దా అని నిర్ణయిస్తుంది: కేవలం GCC మరియు GCC లింకర్ కింద, డెబియన్ లేదా rpm కింద, మరియు కేవలం x86_64 లైనక్స్ కోసం మాత్రమే. సరిపోలినప్పుడు, ఇంజెక్ట్ చేయబడిన కోడ్ రెండు ఫంక్షన్లను భర్తీ చేయడం ద్వారా ఎగ్జిక్యూషన్ను అడ్డుకుంటుంది. ifunc రిసాల్వర్ల వల్ల కొన్ని కాల్స్ భర్తీ చేయబడతాయి. దీనివల్ల సింబల్ టేబుల్స్ మెమరీలో పార్స్ చేయబడతాయి (దీనికి సమయం పడుతుంది, దీనివల్లనే డిటెక్షన్ జరిగింది, ఇది తర్వాత వివరించబడింది).
అప్పుడు అసలు కథ మొదలవుతుంది: ఆ బ్యాక్డోర్, డైనమిక్ లింకర్లో ఒక ఆడిట్ హుక్ను ఇన్స్టాల్ చేసి, RSA_public_decrypt ఫంక్షన్ సింబల్ రావడం కోసం వేచి ఉంటుంది. ఆ సింబల్ బ్యాక్డోర్ కోడ్లోని ఒక పాయింట్కు మళ్ళించబడుతుంది, అది తిరిగి కాల్ చేస్తుంది. లిబ్క్రిప్టోబహుశా సాధారణ ప్రమాణీకరణను నిర్వహించడానికి. మరియు నడుస్తున్న ప్రోగ్రామ్కు ప్రాసెస్ పేరు ఉంటే పేలోడ్ యాక్టివేట్ అవుతుంది. /usr/sbin/sshdSSH సర్వర్లే లక్ష్యమని స్పష్టమైంది. సాంప్రదాయకంగా, sshd OpenSSH వంటి సర్వర్లు దీనితో అనుసంధానించబడలేదు లిబ్ల్జ్మాకానీ sshd తరచుగా ప్యాచ్ చేయబడింది sshd నడుస్తున్నప్పుడు ఇతర సేవలు ప్రారంభమయ్యేలా systemd-notifyకి మద్దతు ఇవ్వడానికి. ఆపై liblzma పరోక్షంగా లోడ్ చేయబడుతుంది. systemdవృత్తాన్ని పూర్తి చేస్తూ.
బ్యాక్డోర్ను ఇంకా పూర్తిగా విశ్లేషించలేదు, కానీ అది ఇలా ఉన్నట్లు అనిపిస్తోంది రిమోట్ కమాండ్ ఎగ్జిక్యూషన్ను అనుమతించడం (RCE) sshd డెమోన్ యొక్క అధికారాలతోప్రీ-ఆథెంటికేషన్ సందర్భంలో నడుస్తోంది. రిమోట్ సర్టిఫికేట్ నుండి వచ్చిన సమాచారం, బ్యాక్డోర్తో సరిపోలినప్పుడు, ChaCha20తో డీక్రిప్ట్ చేయబడుతుంది, మరియు అది విజయవంతంగా డీక్రిప్ట్ అయినప్పుడు, అది పంపబడుతుంది. వ్యవస్థ()కాబట్టి ఇది ప్రాథమికంగా ఒక గేటెడ్ RCE, కేవలం పబ్లిక్ కీ బైపాస్ కంటే చాలా ఘోరమైనది.
తరువాత వచ్చిన 5.6.1 టార్బాల్, ట్రేస్లను దాచడానికి అదనపు ప్రయత్నాలను చూపించింది, సింబల్ పేర్లకు మరింత అస్పష్టతను జోడించడం మరియు కనిపించిన లోపాలను సరిచేయడానికి ప్రయత్నించడం వంటివి చేసింది. విస్తరణ యంత్రాంగం బ్యాక్డోర్కు జోడించాల్సిన నిర్దిష్ట సిగ్నేచర్ల కోసం అదనపు టెస్ట్ ఫైల్లను వెతికే ఏర్పాటు కూడా చేయబడింది.
స్థిరమైన లైనక్స్ డిస్ట్రిబ్యూషన్లు అందుబాటులోకి వచ్చే వరకు, ఈ చాలా అధునాతనమైన దాడి ఎవరికీ తెలియకుండా జరిగిపోవచ్చు. అదృష్టవశాత్తూ, అసాధారణ విషయాలు ఎందుకు జరుగుతున్నాయో తనిఖీ చేయడానికి కొంతమంది ఇష్టపడతారు.
XZ బ్యాక్డోర్ దాడిని కనుగొనడం
చాలా సార్లు, ఉద్దేశపూర్వకంగా ప్రవేశపెట్టిన దురుద్దేశపూరిత ప్రవర్తన యాదృచ్ఛికంగా లేదా అనుకోకుండా బయటపడుతుంది. దీనికి ఒక మంచి ఉదాహరణ ఏదంటే... క్షీణత హెచ్చరిక (హెచ్చరికల గురించి ఎవరు పట్టించుకుంటారు?) అది ఆవిష్కరణకు దారితీసింది ఈవెంట్-స్ట్రీమ్ దాడి అక్టోబర్ 2018లో. హెచ్చరించిన వినియోగదారుడు మరొకరు. కోడెకోవ్ ఏప్రిల్ 2021లో వారి బాష్ అప్లోడర్ స్క్రిప్ట్ చెక్సమ్లో ఉత్తీర్ణం కాలేదని (“చెక్సమ్లతో ఆర్టిఫ్యాక్ట్ల సమగ్రతను ఎవరు ధృవీకరిస్తారు”?) ssh తో అసాధారణతలు మరియు వింత లక్షణాలు logins (loginఎక్కువ CPU వినియోగం మరియు పెరిగిన సమయం, వాల్గ్రిండ్ లోపాలు) వంటివి ఉత్సుకతను రేకెత్తించాయి. ఆండ్రెస్ ఫ్రాయిండ్అతను అప్రమత్తమైన PostgreSQL డెవలపర్, కానీ సెక్యూరిటీ అనలిస్ట్ కాదు (అతను చెప్పినట్లుగా)డెబియన్ సిడ్లో ఓపెన్ఎస్ఎస్హెచ్తో కొంత పరిశోధన చేసిన తర్వాత, ప్రతిస్పందన సమయ సమస్య ఒక లైబ్రరీపై ఆధారపడి ఉందని అతను నిర్ధారించాడు. లిబ్ల్జ్మా, భాగం xz-utils కంప్రెషన్ లైబ్రరీ. కారణం: “అప్స్ట్రీమ్ xz రిపోజిటరీ మరియు xz టార్బాల్స్లో బ్యాక్డోర్లు పెట్టబడ్డాయి.ఈ నిర్ధారణ చాలా కచ్చితమైనది! 2024 మార్చి 29న ఆండ్రెస్ ఓపెన్వాల్లో మొదటి విశ్లేషణను పోస్ట్ చేసారు: “అప్స్ట్రీమ్ xz/liblzmaలోని బ్యాక్డోర్ ssh సర్వర్ రాజీకి దారితీస్తుందివాస్తవం ఏమిటంటే: XZ యూటిల్స్ 5.6.0 మరియు 5.6.1 టార్బాల్స్లో ఒక బ్యాక్డోర్ ఉంది. ఈ టార్బాల్స్ను పైన పేర్కొన్న జియా టాన్ ఖాతా సృష్టించి, సంతకం చేసింది. He మాస్టోడాన్లో పోస్ట్ చేయబడింది ఆ రోజు తర్వాత, ఆ ఆవిష్కరణ యాదృచ్ఛికమని మరియు దానికి చాలా యాదృచ్ఛిక సంఘటనలు అవసరమని గ్రహించారు. ఇతర వినియోగదారుల వ్యాఖ్యలు చదవదగినవి. గిట్హబ్ వినియోగదారు thesamesam (అకా సామ్ జేమ్స్) ఒక మంచి గిస్ట్ను ప్రచురించారు xz-utils బ్యాక్డోర్పై తరచుగా అడిగే ప్రశ్నలు దాడిని సంగ్రహంగా వివరించి, మరిన్ని వివరాలను జతచేసిన చోట లోతైన విశ్లేషణలు దాడి పేలోడ్ యొక్క. ఈ విశ్లేషణలు సాంకేతికంగా ఆసక్తికరంగా ఉండి, అత్యంత విస్తృతంగా వివరించబడిన ఇంజెక్షన్ను మరింత బాగా అర్థం చేసుకోవడానికి మాకు సహాయపడ్డాయి:- xz/liblzma: బాష్-స్టేజ్ అస్పష్టత వివరించబడిందిఇంజెక్షన్ స్క్రిప్ట్ ద్వారా నాలుగు "దశలలో" జరిగే డియోబ్ఫస్కేషన్పై చక్కని విశ్లేషణ.
- ఫిలిప్పో వల్సోర్డా యొక్క బ్లూస్కై థ్రెడ్ RSA_public_decrypt లోని బ్యాక్డోర్ విశ్లేషణ దాని స్వభావాన్ని వెల్లడిస్తుంది: ఇది ఒక RCE, ఆథ్ బైపాస్ కాదు, మరియు గేటెడ్ (రచయిత యొక్క ప్రైవేట్ కీని అంగీకరిస్తుంది, లేకపోతే సాధారణ స్థితికి తిరిగి వస్తుంది) / తిరిగి చెల్లించలేనిది. పట్టుబడకుండా ఉండేందుకు రచయిత దీనిని తక్కువ ప్రొఫైల్లో ఉంచాలని ఉద్దేశించాడు!
- @smx-smx ద్వారా XZ బ్యాక్డోర్ విశ్లేషణ (పని జరుగుతోంది) – బ్యాక్డోర్ యొక్క అదనపు విశ్లేషణ (నేను దాదాపు మొదట్లోనే దారి తప్పిపోయాను 😀)
- xz బ్యాక్డోర్ డాక్యుమెంటేషన్ వికీ5.6.1 ఇంజెక్షన్ స్క్రిప్ట్ యొక్క మరొక విశ్లేషణ.
ఈ సంఘటనను ఎలా నిర్వహించారు
ఆండ్రియాస్ ఫ్రాయిండ్ తన మాటల్లోనే ఈ విషయాన్ని జాగ్రత్తగా వెల్లడించారు:అప్స్ట్రీమ్ ప్రమేయం ఉన్నట్లు స్పష్టంగా కనిపిస్తున్నందున, నేను అప్స్ట్రీమ్ బగ్ను నివేదించలేదు. ఇది డెబియన్కు మాత్రమే సంబంధించిన సమస్య అని నేను మొదట్లో భావించినందున, నేను security@...ian.orgకు మరింత ప్రాథమిక నివేదికను పంపాను. ఆ తర్వాత, నేను ఈ సమస్యను distros@కు నివేదించాను. CISA కు ఒక పంపిణీ ద్వారా తెలియజేయబడింది.
దాడికి గురవుతున్నది ఎవరు?
గిట్హబ్ JiaT75 ఖాతా హ్యాక్ చేయబడి ఉండవచ్చు (గిట్హబ్ ఇటీవల 2FAను తప్పనిసరి చేసిందన్న విషయం గుర్తుంచుకోండి) లేదా ఆ ఖాతా యజమాని అయిన అసలు వినియోగదారుడే అక్రమ మార్గంలోకి వెళ్లి ఉండవచ్చు. కానీ, ఈ దాడిలో ఉన్న సాంకేతిక నైపుణ్యం కారణంగా, ఇది బహుశా ప్రభుత్వ మద్దతుతో జరిగిన ఒక అధునాతన నిరంతర ముప్పు (APT) అని భావించడానికి బలమైన కారణాలు ఉన్నాయి. సైబర్ సెక్యూరిటీ ఏజెన్సీలు మరియు చట్ట అమలు సంస్థలు జరిపే తదుపరి దర్యాప్తు అసలు విషయం చెబుతుంది… ఈ ఎంట్రీ YCombinator హ్యాకర్ న్యూస్లో జియా టాన్ గురించి ఆ “వ్యక్తి” ఎవరు మరియు అతని కార్యకలాపాలపై ఇది కొంత వెలుగునిస్తుంది. తప్పక చదవండి! సోషల్ ఇంజనీరింగ్ను ఉపయోగించి, మోసగాళ్లు ఇతర వినియోగదారులను ఎలా మోసం చేయడానికి ప్రయత్నిస్తారో దీనిలో చాలా సమాచారం ఉంది.చాలా చిరాకుగా ఉంది - ఆ బ్యాక్డోర్ను సృష్టించినట్లుగా భావిస్తున్న వ్యక్తి, దాని "గొప్ప కొత్త ఫీచర్ల" కారణంగా xz 5.6.xను ఫెడోరా 40 & 41లో చేర్చించాలనే ప్రయత్నంలో, చాలా వారాలుగా నాతో (rwmj) సంప్రదింపులు జరుపుతూ ఉన్నాడు. వాల్గ్రిండ్ సమస్యను పరిష్కరించడానికి కూడా మేము అతనితో కలిసి పనిచేశాము (అతను జోడించిన బ్యాక్డోర్ వల్లే ఆ సమస్య వచ్చిందని ఇప్పుడు తేలింది). నిన్న రాత్రి అనుకోకుండా నిషేధాన్ని ఉల్లంఘించడం వల్ల, ఆ సమస్యను పరిష్కరించడానికి మేమిద్దరం చాలా కష్టపడాల్సి వచ్చింది. అతను 2 సంవత్సరాలుగా xz ప్రాజెక్ట్లో భాగంగా ఉంటూ, అన్ని రకాల బైనరీ టెస్ట్ ఫైళ్లను జోడిస్తున్నాడు. నిజం చెప్పాలంటే, ఇంతటి నైపుణ్యంతో, రుజువు అయ్యేంత వరకు నేను xz యొక్క పాత వెర్షన్లను కూడా అనుమానిస్తాను.
జియా టాన్ తనను గుర్తించకుండా ఉండేందుకు చర్యలు తీసుకుంది: అది కనెక్ట్ అవ్వడానికి VPN (vpn.singapore.witopia.net)ను ఉపయోగించినట్లు కనిపిస్తోంది – ఇది ఫర్వాలేదు. మరియు అనేక మార్పులు, మార్పులను విలీనం చేయమని కోరుతూ (ఈ సందర్భంలో ప్రోటాన్మెయిల్ నుండి) తాత్కాలిక, ఒక్కసారి మాత్రమే ఉపయోగించే ఇమెయిల్ల ద్వారా ధృవీకరించబడినట్లు తెలుస్తోంది.
నటుడు లైనక్స్ కెర్నల్ వరకు మరింత లోతుగా వెళ్లాలని భావిస్తున్నాడు, ఎందుకంటే అతను దీనికి సహకారిగా ఉన్నాడు xy-ఎంబెడెడ్ ప్రాజెక్ట్. ప్రాథమిక విశ్లేషణలో, ఈ రోజు వరకు గర్భస్రావానికి ఎటువంటి ఆధారాలు కనుగొనబడలేదు.
గమనిక: మరొక తక్కువ ప్రాచుర్యం పొందిన XZ కంట్రిబ్యూటర్ “హాన్స్ జాన్సెన్“ (గిట్హబ్ యూజర్ “hansjans162”) పరిశీలనలో ఉందిడెబియన్లో దాని ఖాతా ఇప్పుడు బ్లాక్debian/xz-utilsలో తనకు కావలసిన దానిని దాచడానికి అతను Debian Gamesకు అనేక నవీకరణలు చేసాడు, బ్యాక్డోర్ పంపిణీని వేగవంతం చేయడానికి అప్స్ట్రీమ్ 5.6.1కు ఒక నవీకరణ చేసాడు. డెబియన్/అన్స్టేబుల్.
ప్రస్తుతానికి మనం చెప్పగలిగేది ఏమిటంటే, ఇది (ఇంకా గుర్తించబడని) ఒక APT, ఇది వేర్వేరు ఖాతాలను ఉపయోగిస్తూ, కనీసం రెండు సంవత్సరాలుగా ఈ ప్రచారంపై పనిచేస్తూ, SSHలో ఒక RCEని అమర్చడానికి ఓపికగా ప్రయత్నిస్తోంది.
ఈ రచన చేస్తున్న సమయానికి, “జియా టాన్” వెనుక ఉన్న గుర్తింపు ఇంకా నిర్ధారించబడలేదు. ఒక నిర్దిష్ట వ్యక్తికి, సంస్థకు, లేదా ప్రభుత్వ అధికారికి ఈ గుర్తింపును ఆపాదించినట్లు ఎటువంటి విశ్వసనీయమైన ఆధారాలు బహిరంగంగా ధృవీకరించబడలేదు. ఇది, ఆ వ్యక్తి యొక్క కార్యాచరణ క్రమశిక్షణ ఎంత ప్రభావవంతంగా ఉండేదో మరోసారి స్పష్టం చేస్తోంది.
XZ బ్యాక్డోర్ దాడిని నివారించగలిగేదా?
కాస్త కష్టం.
మొదటగా, చొప్పించబడిన బ్యాక్డోర్లో కొంత భాగం, టెస్టుల ద్వారా ఉపయోగించబడని కంప్రెస్డ్ టెస్ట్ ఫైల్స్లోకి చేరింది. వెనుకకు తిరిగి చూస్తే, అది కొన్ని (అనవసరమైన) హెచ్చరికలను పెంచవచ్చు, కానీ నిజ ప్రపంచంలో అసలు టెస్టుల ద్వారా అన్ని టెస్ట్ ఫైల్స్ ఉపయోగించబడుతున్నాయో లేదో తనిఖీ చేయడం గురించి ఎవరు పట్టించుకుంటారు? రెండవది, చొప్పించబడిన బ్యాక్డోర్లో కొంత భాగం రిలీజ్ టార్బాల్స్లోని మాక్రో ఫైల్స్లోకి చేరింది, మరియు ఆశించిన టార్బాల్స్తో ఉన్న తేడాలను మాన్యువల్గా తనిఖీ చేయడం కష్టం. ఆటోమేషన్ కూడా సంక్లిష్టమైనది, ఎందుకంటే (automake/autoconf ఎలా పనిచేస్తుందో తెలిసిన వారికి) బిల్డ్ నుండి ఆశించిన ఫలితాన్ని మోడల్ చేయడం కష్టం, తద్వారా అసలు టార్బాల్ అంచనాలకు సరిపోలుతుందో లేదో విశ్లేషించవచ్చు. కొందరు దాన్ని ప్రతిపాదించారు as గిట్ ట్రీ నుండి టార్బాల్లు సరిపోలకపోవడం ఒక ఫీచర్, బగ్ కాదు.దాని సోర్స్ కోడ్ నుండి బైనరీ టార్బాల్ల మూలాన్ని నిర్ధారించడం అనేది పరిష్కారం కాని సమస్య.
వినియోగదారుడి ప్రతిష్ట విషయానికొస్తే? అయితే, గత సమాచారం ప్రకారం JiaTan75 గిట్హబ్ ఖాతా ఎలాంటి అక్రమ పనులు చేయలేదు. commitసాక్ష్యాధారాలు పోగుపడిన తర్వాతే దానిని నిలిపివేశారు, కానీ మార్చి 29 వరకు అది సాధారణ వ్యాపారం చేసే ఒక రెగ్యులర్ యూజర్. అయితే, అంత సాధారణం కాదు. తర్వాత commits (ఈ, ఈ, ఈమరియు ఈ బ్యాక్డోర్ ఆశించే స్టాక్ లేఅవుట్లోని తేడాల కారణంగా, కొన్ని కాన్ఫిగరేషన్లలో వాల్గ్రిండ్ లోపాలు మరియు క్రాష్లను సరిచేయడానికి ఎక్స్ప్లాయిట్ కోడ్ను సర్దుబాటు చేసి ప్రయత్నించారు. Commit రివ్యూలు దీన్ని గుర్తించగలవు, కానీ ఒక బైనరీ టెస్ట్ ఫైల్లోని మార్పులను విశ్లేషించడానికి లేదా C సోర్స్ కోడ్లోని GCC అట్రిబ్యూట్స్లో మార్పు వెనుక ఉన్న అసలు ఉద్దేశ్యాన్ని తెలుసుకోవడానికి ఎవరికి ఓపిక ఉంటుంది?
SSH ఉన్నప్పుడు అలారంలు మోగించాలా? login 300 మిల్లీసెకన్లకు బదులుగా 800 మిల్లీసెకన్లు పడుతుందా? బహుశా అతి జాగ్రత్తపడేవాళ్లు మాత్రమే గమనిస్తారు. సిసెరో అన్నాడు, తొందరపాటు యవ్వనానికి చెందుతుంది; వివేకం వృద్ధాప్యానికి చెందుతుంది.
ifunc ఇన్ఫ్రాస్ట్రక్చర్ను జూన్ 2023లో “హన్స్ జాన్సెన్” మరియు “జియా టాన్” జోడించారు. ఇది మొదటిది. commit crc64_fast.c కి ifunc మద్దతును జోడించడం (తరువాత బ్యాక్డోర్ను ఇంజెక్ట్ చేయడానికి ఉపయోగించబడింది). టెస్ట్ ఫైల్స్లో బ్యాక్డోర్ బైనరీలను ఇంజెక్ట్ చేయడానికి నెలల ముందు!
గమనిక: రచయిత మరియు commitఇక్కడ తేడా ఉండవచ్చు, కానీ ఇది సాధారణమే: లాస్సే కొలిన్ ప్రాజెక్ట్ నిర్వహకుడు, మరియు అతనే మార్పులను విలీనం చేశాడు. అతను "హాన్స్ జాన్సెన్"కు కూడా ధన్యవాదాలు తెలిపాడు…
ఆండ్రెస్ ఫ్రాయిండ్ పోస్ట్ మరియు రెడ్హాట్ సృష్టించిన CVEకి ముందు ఎవరూ ఆందోళనలు వ్యక్తం చేయలేదు. దీన్ని పట్టుకోగల సాధనాల పరంపరను మీరు గమనిస్తే, అవి ఇప్పుడు ప్రభావితమైన కాంపోనెంట్ను గుర్తిస్తున్నాయి. ఎక్స్ పోస్ట్ ఫ్యాక్టో.
బహుశా అత్యుత్తమ నివారణ లైనక్స్ డిస్ట్రిబ్యూషన్ల స్వభావం నుండే వచ్చింది, మరియు అస్థిరమైన, అత్యంత ఆధునిక వెర్షన్లు ఒక క్రమబద్ధమైన ప్రక్రియను అనుసరించి మాత్రమే తదుపరి స్థిరమైన డిస్ట్రిబ్యూషన్లకు పంపబడతాయి.
XZ బ్యాక్డోర్ దాడి నుండి నేర్చుకున్న పాఠాలు
గుర్తించడం ఎంత కష్టమో మేము గమనించాము కావాలని బ్యాక్డోర్లు. బ్యాక్డోర్లను అంతర్గత ముప్పుగా పరిగణించాలి, ఎందుకంటే వాటిని అంతర్గత సిబ్బంది లేదా హ్యాక్ చేయబడిన అంతర్గత ఖాతాల ద్వారా చొప్పిస్తారు. మరియు ఆ వ్యక్తులు చాలావరకు విశ్వసనీయులే. అంతేకాక, పంపిణీ చేయబడిన ఆర్టిఫ్యాక్ట్లో బ్యాక్డోర్ను చొప్పించినప్పుడు, దానిని గుర్తించడం మరింత కష్టతరం అవుతుంది.
కెవిన్ బ్యూమాంట్ వంటి కొంతమంది రచయితలు వైపు చూపబడింది వ్యవస్థఇది బ్యాక్డోర్ చేయడానికి థర్డ్-పార్టీ సర్వీసుల యొక్క పెద్ద దాడి అవకాశాన్ని కల్పిస్తుంది. ఇక్కడి దుష్ప్రవర్తకుడు దుర్వినియోగం చేసింది దీనినే. Systemdను చాలా మంది గమనిస్తుంటారు, కానీ XZ అనేది ఆ గొలుసులో పైనున్న ఒక అంతగా ప్రాచుర్యం లేని లైబ్రరీ. "పైనున్న వ్యవస్థ కలుషితమైనప్పుడు, కిందనున్న ప్రతి ఒక్కరూ విషపూరితమైన నీటినే తాగుతారు".
సిస్టమ్లో సంబంధం లేని మార్పు అభ్యర్థన కంప్రెషన్ లైబ్రరీలను డైనమిక్గా లోడ్ చేయడంబ్యాక్డోర్ను తొలగించేది ఇప్పటికే సిస్టమ్లో విలీనం చేయబడింది కానీ ఇంకా డెలివరీ చేయబడలేదు. libsystemd ద్వారా ప్రవేశపెట్టబడిన అదనపు డిపెండెన్సీలు దుర్బలత్వాలకు మూలం కావచ్చుమరియు నిన్న ఈ అభ్యర్థన తెరవబడింది.
A వ్యాఖ్య “xz: సమస్యను పరిష్కరించడానికి ifuncను నిలిపివేయండి”లో commit అటువంటి కార్యకలాపాలను నివారించాలనుకుంటే ఎక్కడ దృష్టి పెట్టాలో స్పష్టమైన అవగాహన కల్పించింది (నొక్కి చెప్పినది నాదే):
సమాజంగా మనం నేర్చుకోవాల్సిన పాఠం ఏమిటంటే, మరింతగా భద్రత కల్పించడం. software supply chain security కేవలం సోర్స్ కోడ్కు మాత్రమే పరిమితం కాకుండా, బిల్డ్ సిస్టమ్లను కూడా సమగ్రంగా ఆడిట్ చేయడం. ఉదాహరణకు, సోలార్విండ్స్ ఉల్లంఘనలో, దాడి చేసినవారు సోలార్విండ్స్ క్లోజ్డ్-సోర్స్ మానిటరింగ్ సాఫ్ట్వేర్ ఆఫరింగ్ కోసం సాఫ్ట్వేర్ అప్డేట్లను సవరించారు.
తరచూ అడిగే ప్రశ్నలు (FAQ)
XZ బ్యాక్డోర్ ఈ రోజుకీ ప్రమాదకరమేనా?
చాలా వరకు అదుపులోకి వచ్చింది, కానీ పూర్తిగా తొలగిపోలేదు. ఆగష్టు 2025లో, పరిశోధకులు అనేక డెబియన్ డాకర్ హబ్ ఇమేజ్లలో ఆ బ్యాక్డోర్ ఇంకా ఉన్నట్లు కనుగొన్నారు, దీనిని డెబియన్ నిష్క్రియ చారిత్రక అవశేషాలుగా పరిగణిస్తుంది. 2024 ప్యాచ్ ఆ బ్యాక్డోర్ను పూర్తిగా మూసివేసిందని భావించకుండా, బృందాలు తాము పాత, ప్యాచ్ చేయని బేస్ ఇమేజ్లపై బిల్డ్ చేయడం లేదని ధృవీకరించుకోవాలి.




