XZ బ్యాక్‌డోర్ దాడి

XZ బ్యాక్‌డోర్: “తొందరగా తప్పింది”

విషయ సూచిక

తప్పక చదవాల్సిన పోస్ట్‌లు

ఆసక్తికరమైన తాజా పోస్ట్‌లు

SSH బ్యాక్‌డోరింగ్

ఒక దురుద్దేశపూర్వక లేదా రాజీపడిన నిర్వహకుడు పేరుగల లైబ్రరీలో హానికరమైన ప్రవర్తనను చొప్పించాడు లిబ్ల్జ్మాxz కంప్రెషన్ టూల్స్ మరియు లైబ్రరీలలో ఒక భాగమైన ఈ లైబ్రరీని, SSHలో ఒక బ్యాక్‌డోర్‌కు దారితీసేలా ఉద్దేశపూర్వకంగా సవరించడం జరిగింది. సమీక్షకుల నుండి దాడి పేలోడ్‌ను దాచడానికి అస్పష్టత మరియు రహస్య పద్ధతులను ఉపయోగించి, బ్యాక్‌డోర్ కోసం ఈ లైబ్రరీని ఉద్దేశపూర్వకంగా సవరించినందున, ఇది ఒక అధునాతన సాఫ్ట్‌వేర్ సప్లై చైన్ దాడి.

దీనిని ఇటీవల (గత మార్చి 29న) కనుగొని బహిర్గతం చేశారు, మరియు దాడిని ఎదుర్కొనే ప్రక్రియ కొనసాగుతోంది. అయితే, ఇది పరిమిత సంఖ్యలో ఎన్విరాన్‌మెంట్‌ల (x86_64 ఆర్కిటెక్చర్ కోసం, మరియు GCCతో నిర్మించిన DEB మరియు RPM ప్యాకేజీలు) యొక్క ప్రీ-రిలీజ్ వెర్షన్‌లను మాత్రమే ప్రభావితం చేస్తున్నట్లు కనిపించడంతో, దీనిని త్వరగా అదుపులోకి తీసుకువచ్చారు. ఏదేమైనా, CVE ఇవ్వబడింది CVSS బేస్ స్కోర్ 10లో, ఇది అత్యంత క్లిష్టమైన సైబర్‌ సెక్యూరిటీ లోపాల కోసం కేటాయించబడింది. ఒకవేళ ఇది స్థిరమైన డిస్ట్రిబ్యూషన్‌లలోకి ప్రవేశిస్తే, దాని ప్రభావం అపారంగా ఉంటుంది. 

దాడి యొక్క సాంకేతిక విశ్లేషణ, సహా xz బ్యాక్‌డోర్ గురించి లోతైన వివరణ, వేరే చోట విశ్లేషించబడింది. ఈ పోస్ట్ దాడి యొక్క కాలక్రమం, దానిని ఎలా గుర్తించగలిగారు, ఇప్పటి వరకు ఈ సంఘటనను ఎలా నిర్వహించారు మరియు ఈ దాడి నుండి ఏ పాఠాలు నేర్చుకోవచ్చు అనే అంశాలపై దృష్టి సారిస్తుంది.

ప్రారంభ ప్యాచ్ తర్వాత కూడా ఈ బ్యాక్‌డోర్ ప్రభావం చాలా కాలం పాటు కొనసాగింది. CVE-2024-3094 వెల్లడైన ఒక సంవత్సరం తర్వాత, ఆగస్టు 2025లో, బినార్లీలోని భద్రతా పరిశోధకులు డాకర్ హబ్‌లో ప్రచురించబడిన డజను డెబియన్ డాకర్ ఇమేజ్‌లలో ఈ బ్యాక్‌డోర్ ఇంకా ఉన్నట్లు కనుగొన్నారు. అయితే, డెబియన్ బృందం వాటిని క్రియాశీల ప్రమాదంగా కాకుండా, చారిత్రక అభివృద్ధి అవశేషాలుగా పరిగణిస్తూ, తొలగించడానికి నిరాకరించింది. విడిగా, OpenSSF XZ సంఘటన జరిగిన కొద్దికాలానికే, ఇలాంటి సోషల్-ఇంజనీరింగ్ స్వాధీన ప్రయత్నాలు ఇప్పటికే జావాస్క్రిప్ట్ ప్రాజెక్టులను లక్ష్యంగా చేసుకున్నాయని మరియు ఇక్కడ ఉపయోగించిన మెయింటెయినర్-ట్రస్ట్ దాడి నమూనా ఇతర చోట్ల కూడా పునరుపయోగించబడుతోందని సూచిస్తూ OpenJS ఒక సంయుక్త హెచ్చరికను జారీ చేసింది.

XZ బ్యాక్‌డోర్ ఎలా చొప్పించబడింది

గమనిక: గిట్ రిపోజిటరీ ఇక్కడ ఉంది git.tukaani.org. అయితే, అక్కడ కూడా ఒక గిట్‌హబ్ హోస్ట్ చేసిన రిపోజిటరీ (ప్రస్తుతం నిరోధించబడింది) ఇక్కడ గిట్‌హబ్ ఖాతా, తర్వాత గిట్ రిపోజిటరీలో విలీనం చేయబడిన మార్పులను పోస్ట్ చేస్తూ ఉండేది.

బ్యాక్‌డోర్‌లోని ఒక భాగం గిట్ రిపోజిటరీలలో కాకుండా, 5.6.0 మరియు 5.6.1 వెర్షన్‌ల కోసం పంపిణీ చేయబడిన టార్‌బాల్స్‌లో మాత్రమే ఉన్నట్లు కనిపిస్తోంది మరియు ఇది ఒక దానిపై ఆధారపడి ఉంటుంది. build-to-host.m4 లో ఒకే లైన్ ఆటోకాన్ఫ్ ఉపయోగించే మాక్రో ఫైల్. మిగిలిన భాగం రెండు టెస్ట్ ఫైల్స్‌లో ఉంది. bad-3-corrupt_lzma2.xz మరియు good-large_compressed.lzma

అవి commitటెడ్ గిట్‌హబ్ ఖాతా “జియా టాన్” ద్వారాJiaT75) లో xz రిపోజిటరీ ఫిబ్రవరి 23న, టెస్ట్‌ఫైల్స్‌ను (బహుశా .lzma మరియు .xz కంప్రెస్డ్ బ్లాక్‌లు) జోడించడం అనేది ఒక నిరపాయమైన మార్పు. ఆసక్తికరమైన విషయం ఏమిటంటే, ఆ టెస్ట్‌ఫైల్స్‌ను టెస్టులు ఉపయోగించలేదు! .m4 ఫైల్‌లోని ఆ లైన్, కొన్ని షరతులు సరిపోలితే కాన్ఫిగర్ చివరలో అమలు చేయడానికి, (టార్‌బాల్‌లో చేర్చబడిన) ఒక అస్పష్టమైన స్క్రిప్ట్‌ను చొప్పిస్తుంది. ఇది Makefileను సవరిస్తుంది. లిబ్ల్జ్మా .xz ఫైల్ నుండి డేటాను సంగ్రహించే కోడ్‌ను కలిగి ఉండే లైబ్రరీ, ఇది డీఓబ్ఫస్కేషన్ తర్వాత ముగుస్తుంది ఈ స్క్రిప్ట్‌లోఇది కాన్ఫిగర్ చివరిలో పిలవబడుతుంది. ఇది కోడ్‌ను ఇంజెక్ట్ చేయడానికి బిల్డ్ ప్రాసెస్‌ను సవరించాలా వద్దా అని నిర్ణయిస్తుంది: కేవలం GCC మరియు GCC లింకర్ కింద, డెబియన్ లేదా rpm కింద, మరియు కేవలం x86_64 లైనక్స్ కోసం మాత్రమే. సరిపోలినప్పుడు, ఇంజెక్ట్ చేయబడిన కోడ్ రెండు ఫంక్షన్‌లను భర్తీ చేయడం ద్వారా ఎగ్జిక్యూషన్‌ను అడ్డుకుంటుంది. ifunc రిసాల్వర్‌ల వల్ల కొన్ని కాల్స్ భర్తీ చేయబడతాయి. దీనివల్ల సింబల్ టేబుల్స్ మెమరీలో పార్స్ చేయబడతాయి (దీనికి సమయం పడుతుంది, దీనివల్లనే డిటెక్షన్ జరిగింది, ఇది తర్వాత వివరించబడింది).

అప్పుడు అసలు కథ మొదలవుతుంది: ఆ బ్యాక్‌డోర్, డైనమిక్ లింకర్‌లో ఒక ఆడిట్ హుక్‌ను ఇన్‌స్టాల్ చేసి, RSA_public_decrypt ఫంక్షన్ సింబల్ రావడం కోసం వేచి ఉంటుంది. ఆ సింబల్ బ్యాక్‌డోర్ కోడ్‌లోని ఒక పాయింట్‌కు మళ్ళించబడుతుంది, అది తిరిగి కాల్ చేస్తుంది. లిబ్‌క్రిప్టోబహుశా సాధారణ ప్రమాణీకరణను నిర్వహించడానికి. మరియు నడుస్తున్న ప్రోగ్రామ్‌కు ప్రాసెస్ పేరు ఉంటే పేలోడ్ యాక్టివేట్ అవుతుంది. /usr/sbin/sshdSSH సర్వర్లే లక్ష్యమని స్పష్టమైంది. సాంప్రదాయకంగా, sshd OpenSSH వంటి సర్వర్లు దీనితో అనుసంధానించబడలేదు లిబ్ల్జ్మాకానీ sshd తరచుగా ప్యాచ్ చేయబడింది sshd నడుస్తున్నప్పుడు ఇతర సేవలు ప్రారంభమయ్యేలా systemd-notifyకి మద్దతు ఇవ్వడానికి. ఆపై liblzma పరోక్షంగా లోడ్ చేయబడుతుంది. systemdవృత్తాన్ని పూర్తి చేస్తూ.

బ్యాక్‌డోర్‌ను ఇంకా పూర్తిగా విశ్లేషించలేదు, కానీ అది ఇలా ఉన్నట్లు అనిపిస్తోంది రిమోట్ కమాండ్ ఎగ్జిక్యూషన్‌ను అనుమతించడం (RCE) sshd డెమోన్ యొక్క అధికారాలతోప్రీ-ఆథెంటికేషన్ సందర్భంలో నడుస్తోంది. రిమోట్ సర్టిఫికేట్ నుండి వచ్చిన సమాచారం, బ్యాక్‌డోర్‌తో సరిపోలినప్పుడు, ChaCha20తో డీక్రిప్ట్ చేయబడుతుంది, మరియు అది విజయవంతంగా డీక్రిప్ట్ అయినప్పుడు, అది పంపబడుతుంది. వ్యవస్థ()కాబట్టి ఇది ప్రాథమికంగా ఒక గేటెడ్ RCE, కేవలం పబ్లిక్ కీ బైపాస్ కంటే చాలా ఘోరమైనది. 

తరువాత వచ్చిన 5.6.1 టార్‌బాల్, ట్రేస్‌లను దాచడానికి అదనపు ప్రయత్నాలను చూపించింది, సింబల్ పేర్లకు మరింత అస్పష్టతను జోడించడం మరియు కనిపించిన లోపాలను సరిచేయడానికి ప్రయత్నించడం వంటివి చేసింది. విస్తరణ యంత్రాంగం బ్యాక్‌డోర్‌కు జోడించాల్సిన నిర్దిష్ట సిగ్నేచర్‌ల కోసం అదనపు టెస్ట్ ఫైల్‌లను వెతికే ఏర్పాటు కూడా చేయబడింది.

స్థిరమైన లైనక్స్ డిస్ట్రిబ్యూషన్‌లు అందుబాటులోకి వచ్చే వరకు, ఈ చాలా అధునాతనమైన దాడి ఎవరికీ తెలియకుండా జరిగిపోవచ్చు. అదృష్టవశాత్తూ, అసాధారణ విషయాలు ఎందుకు జరుగుతున్నాయో తనిఖీ చేయడానికి కొంతమంది ఇష్టపడతారు.  

XZ బ్యాక్‌డోర్ దాడిని కనుగొనడం

చాలా సార్లు, ఉద్దేశపూర్వకంగా ప్రవేశపెట్టిన దురుద్దేశపూరిత ప్రవర్తన యాదృచ్ఛికంగా లేదా అనుకోకుండా బయటపడుతుంది. దీనికి ఒక మంచి ఉదాహరణ ఏదంటే... క్షీణత హెచ్చరిక (హెచ్చరికల గురించి ఎవరు పట్టించుకుంటారు?) అది ఆవిష్కరణకు దారితీసింది ఈవెంట్-స్ట్రీమ్ దాడి అక్టోబర్ 2018లో. హెచ్చరించిన వినియోగదారుడు మరొకరు. కోడెకోవ్ ఏప్రిల్ 2021లో వారి బాష్ అప్‌లోడర్ స్క్రిప్ట్ చెక్‌సమ్‌లో ఉత్తీర్ణం కాలేదని (“చెక్‌సమ్‌లతో ఆర్టిఫ్యాక్ట్‌ల సమగ్రతను ఎవరు ధృవీకరిస్తారు”?) ssh తో అసాధారణతలు మరియు వింత లక్షణాలు logins (loginఎక్కువ CPU వినియోగం మరియు పెరిగిన సమయం, వాల్‌గ్రిండ్ లోపాలు) వంటివి ఉత్సుకతను రేకెత్తించాయి. ఆండ్రెస్ ఫ్రాయిండ్అతను అప్రమత్తమైన PostgreSQL డెవలపర్, కానీ సెక్యూరిటీ అనలిస్ట్ కాదు (అతను చెప్పినట్లుగా)డెబియన్ సిడ్‌లో ఓపెన్‌ఎస్‌ఎస్‌హెచ్‌తో కొంత పరిశోధన చేసిన తర్వాత, ప్రతిస్పందన సమయ సమస్య ఒక లైబ్రరీపై ఆధారపడి ఉందని అతను నిర్ధారించాడు. లిబ్ల్జ్మా, భాగం xz-utils కంప్రెషన్ లైబ్రరీ. కారణం: “అప్‌స్ట్రీమ్ xz రిపోజిటరీ మరియు xz టార్‌బాల్స్‌లో బ్యాక్‌డోర్‌లు పెట్టబడ్డాయి.ఈ నిర్ధారణ చాలా కచ్చితమైనది!   2024 మార్చి 29న ఆండ్రెస్ ఓపెన్‌వాల్‌లో మొదటి విశ్లేషణను పోస్ట్ చేసారు: “అప్‌స్ట్రీమ్ xz/liblzmaలోని బ్యాక్‌డోర్ ssh సర్వర్ రాజీకి దారితీస్తుందివాస్తవం ఏమిటంటే: XZ యూటిల్స్ 5.6.0 మరియు 5.6.1 టార్‌బాల్స్‌లో ఒక బ్యాక్‌డోర్ ఉంది. ఈ టార్‌బాల్స్‌ను పైన పేర్కొన్న జియా టాన్ ఖాతా సృష్టించి, సంతకం చేసింది.  He మాస్టోడాన్‌లో పోస్ట్ చేయబడింది ఆ రోజు తర్వాత, ఆ ఆవిష్కరణ యాదృచ్ఛికమని మరియు దానికి చాలా యాదృచ్ఛిక సంఘటనలు అవసరమని గ్రహించారు. ఇతర వినియోగదారుల వ్యాఖ్యలు చదవదగినవి. గిట్‌హబ్ వినియోగదారు thesamesam (అకా సామ్ జేమ్స్) ఒక మంచి గిస్ట్‌ను ప్రచురించారు xz-utils బ్యాక్‌డోర్‌పై తరచుగా అడిగే ప్రశ్నలు దాడిని సంగ్రహంగా వివరించి, మరిన్ని వివరాలను జతచేసిన చోట లోతైన విశ్లేషణలు దాడి పేలోడ్ యొక్క. ఈ విశ్లేషణలు సాంకేతికంగా ఆసక్తికరంగా ఉండి, అత్యంత విస్తృతంగా వివరించబడిన ఇంజెక్షన్‌ను మరింత బాగా అర్థం చేసుకోవడానికి మాకు సహాయపడ్డాయి: ఇది బాగుంది థామస్ రోసియా నుండి పోస్టర్  గిట్‌హబ్ రిపోజిటరీలో JiaT75 యొక్క కార్యకలాపాలలో కొంత భాగాన్ని మరియు ఇంజెక్షన్ స్క్రిప్ట్ బైనరీ బ్యాక్‌డోర్‌ను ఎలా చొప్పిస్తుందో ఇది చూపిస్తుంది, ఇంకా వివరిస్తుంది xz బ్యాక్‌డోర్ వివరించబడింది.

ఈ సంఘటనను ఎలా నిర్వహించారు

ఆండ్రియాస్ ఫ్రాయిండ్ తన మాటల్లోనే ఈ విషయాన్ని జాగ్రత్తగా వెల్లడించారు:

అప్‌స్ట్రీమ్ ప్రమేయం ఉన్నట్లు స్పష్టంగా కనిపిస్తున్నందున, నేను అప్‌స్ట్రీమ్ బగ్‌ను నివేదించలేదు. ఇది డెబియన్‌కు మాత్రమే సంబంధించిన సమస్య అని నేను మొదట్లో భావించినందున, నేను security@...ian.orgకు మరింత ప్రాథమిక నివేదికను పంపాను. ఆ తర్వాత, నేను ఈ సమస్యను distros@కు నివేదించాను. CISA కు ఒక పంపిణీ ద్వారా తెలియజేయబడింది.

రెడ్ హాట్ ఈ సమస్యకు CVE-2024-3094 అని కేటాయించింది. ఆ తర్వాత ఈ వార్త దావానలంలా వ్యాపించింది. XZ యొక్క మరొక నిర్వహకుడైన లాస్సే కొలిన్, ఒక కొత్త commit శనివారం, మార్చి 30న “CMake: Fix sabotaged Landlock sandbox check” అనే శీర్షికతో ఒక పోస్ట్ వచ్చింది. లైబ్రరీ యొక్క ల్యాండ్‌లాక్ శాండ్‌బాక్సింగ్ పద్ధతులలో ఒకటి, కనీసం CMakeతో బిల్డ్ చేస్తున్నప్పుడు, దెబ్బతినబడింది. అతను వెంటనే ఈ సమస్యను వెల్లడించాడు. XZ యుటిల్స్ బ్యాక్‌డోర్. రెడ్ హాట్ ఈ సమస్యను కేటాయించింది CVE-2024-3094 (ఇందులో కూడా చూడండి) CVE, NVD, ఉబుంటు) దీనికి భారీ మొత్తాన్ని కేటాయించారు CVSS బేస్ స్కోర్ 10ఇలాంటి స్కోర్‌లు ఎల్లప్పుడూ ఇంటర్నెట్‌లో సంచలనం సృష్టిస్తాయి. CISఅదే మార్చి 29న A విడుదల చేసింది హెచ్చరికఅత్యవసర పరిస్థితి కారణంగా బహుశా ఇది చాలా సరళంగా అనిపించి, వినియోగదారులను 5.4.6 స్థిరమైన వెర్షన్‌కు డౌన్‌గ్రేడ్ చేసుకోమని సిఫార్సు చేస్తోంది. టుకానీ సంస్థ కింద ఉన్న గిట్‌హబ్ రిపోజిటరీలు నిలిపివేయబడ్డాయి (ఇది మంచిదా చెడ్డదా? నా అభిప్రాయంలో మంచిదే: చాలా డిస్ట్రోలు మరియు సంస్థలు బిల్డింగ్ కోసం ఇన్ఫెక్టెడ్ టార్‌బాల్స్‌ను సోర్స్ చేయడానికి ఇప్పటికీ గిట్‌హబ్ రిలీజ్‌లకు లింక్ చేస్తున్నాయి. రిపోను నిలిపివేయడం దానిని నివారిస్తుంది. ఏదేమైనా, రిపోల కాపీ ఇక్కడ ఉంది git.tukaani.orgజియాటాన్75 మరియు లాస్సే కాలిన్స్ (లార్జు)ల గిట్‌హబ్ ఖాతాలు కూడా నిలిపివేయబడ్డాయి. ఇది దీనిలో భాగం. అదుపుచేసేఅమాయక ప్రజలపై ప్రభావం చూపినా కూడా. జియాటి75 వికలాంగులు కాని వారి రిపోజిటరీలలో కార్యకలాపాలు ఇంకా చూడలేము. పరిశ్రమ వెంటనే స్పందించింది. అనేక విక్రేతలు హాని కలిగించే సిస్టమ్‌లను గుర్తించడానికి నియమాలను ప్రచురించారు, ఉదాహరణకు యారా నియమాలులేదా వాణిజ్య సాధనాలలో మద్దతు సిస్డిగ్, పాన్మరియు ఇతరులు. భద్రతా నిపుణుల వంటి జేమ్స్ బెర్తోటీ ఓపెన్-సోర్స్ సాఫ్ట్‌వేర్‌ను మనం ఎలా సమీపిస్తామో సమీక్షించడం గురించి పోస్ట్ చేసారు.  మేము ఇప్పుడు ఈ సంఘటన యొక్క నిర్మూలన మరియు పునరుద్ధరణ దశలో ఉన్నాము. JiaTan75 నిర్వహిస్తున్న ఇతర ప్రాజెక్టులు, ముఖ్యంగా ఈ క్రిందివి, నిశిత సమీక్షలో ఉన్నాయి. లిబార్కైవ్/లిబార్కైవ్ (జియాటాన్75 ఒక సాధారణ సహకారిగా ఉన్న చోట) మరియు ఫజ్జర్ ఓస్-ఫజ్ (ఇక్కడ ఇది commit JiaTan75 చేసిన ఈ ప్రయత్నం oss-fuzzను నివారించడానికి ప్రయత్నించింది, వాస్తవానికి బ్యాక్‌డోర్‌ను గుర్తించలేకపోయిందిఈ దాచిపెట్టే ప్రయత్నాలు మరిన్ని ఆధారాలను అందిస్తున్నాయి. 

దాడికి గురవుతున్నది ఎవరు?

గిట్‌హబ్ JiaT75 ఖాతా హ్యాక్ చేయబడి ఉండవచ్చు (గిట్‌హబ్ ఇటీవల 2FAను తప్పనిసరి చేసిందన్న విషయం గుర్తుంచుకోండి) లేదా ఆ ఖాతా యజమాని అయిన అసలు వినియోగదారుడే అక్రమ మార్గంలోకి వెళ్లి ఉండవచ్చు. కానీ, ఈ దాడిలో ఉన్న సాంకేతిక నైపుణ్యం కారణంగా, ఇది బహుశా ప్రభుత్వ మద్దతుతో జరిగిన ఒక అధునాతన నిరంతర ముప్పు (APT) అని భావించడానికి బలమైన కారణాలు ఉన్నాయి. సైబర్‌ సెక్యూరిటీ ఏజెన్సీలు మరియు చట్ట అమలు సంస్థలు జరిపే తదుపరి దర్యాప్తు అసలు విషయం చెబుతుంది… ఈ ఎంట్రీ YCombinator హ్యాకర్ న్యూస్‌లో జియా టాన్ గురించి ఆ “వ్యక్తి” ఎవరు మరియు అతని కార్యకలాపాలపై ఇది కొంత వెలుగునిస్తుంది. తప్పక చదవండి! సోషల్ ఇంజనీరింగ్‌ను ఉపయోగించి, మోసగాళ్లు ఇతర వినియోగదారులను ఎలా మోసం చేయడానికి ప్రయత్నిస్తారో దీనిలో చాలా సమాచారం ఉంది.

చాలా చిరాకుగా ఉంది - ఆ బ్యాక్‌డోర్‌ను సృష్టించినట్లుగా భావిస్తున్న వ్యక్తి, దాని "గొప్ప కొత్త ఫీచర్ల" కారణంగా xz 5.6.xను ఫెడోరా 40 & 41లో చేర్చించాలనే ప్రయత్నంలో, చాలా వారాలుగా నాతో (rwmj) సంప్రదింపులు జరుపుతూ ఉన్నాడు. వాల్‌గ్రిండ్ సమస్యను పరిష్కరించడానికి కూడా మేము అతనితో కలిసి పనిచేశాము (అతను జోడించిన బ్యాక్‌డోర్ వల్లే ఆ సమస్య వచ్చిందని ఇప్పుడు తేలింది). నిన్న రాత్రి అనుకోకుండా నిషేధాన్ని ఉల్లంఘించడం వల్ల, ఆ సమస్యను పరిష్కరించడానికి మేమిద్దరం చాలా కష్టపడాల్సి వచ్చింది. అతను 2 సంవత్సరాలుగా xz ప్రాజెక్ట్‌లో భాగంగా ఉంటూ, అన్ని రకాల బైనరీ టెస్ట్ ఫైళ్లను జోడిస్తున్నాడు. నిజం చెప్పాలంటే, ఇంతటి నైపుణ్యంతో, రుజువు అయ్యేంత వరకు నేను xz యొక్క పాత వెర్షన్‌లను కూడా అనుమానిస్తాను.

జియా టాన్ తనను గుర్తించకుండా ఉండేందుకు చర్యలు తీసుకుంది: అది కనెక్ట్ అవ్వడానికి VPN (vpn.singapore.witopia.net)ను ఉపయోగించినట్లు కనిపిస్తోంది – ఇది ఫర్వాలేదు. మరియు అనేక మార్పులు, మార్పులను విలీనం చేయమని కోరుతూ (ఈ సందర్భంలో ప్రోటాన్‌మెయిల్ నుండి) తాత్కాలిక, ఒక్కసారి మాత్రమే ఉపయోగించే ఇమెయిల్‌ల ద్వారా ధృవీకరించబడినట్లు తెలుస్తోంది.

నటుడు లైనక్స్ కెర్నల్ వరకు మరింత లోతుగా వెళ్లాలని భావిస్తున్నాడు, ఎందుకంటే అతను దీనికి సహకారిగా ఉన్నాడు xy-ఎంబెడెడ్ ప్రాజెక్ట్. ప్రాథమిక విశ్లేషణలో, ఈ రోజు వరకు గర్భస్రావానికి ఎటువంటి ఆధారాలు కనుగొనబడలేదు.

గమనిక: మరొక తక్కువ ప్రాచుర్యం పొందిన XZ కంట్రిబ్యూటర్ “హాన్స్ జాన్సెన్“ (గిట్‌హబ్ యూజర్ “hansjans162”) పరిశీలనలో ఉందిడెబియన్‌లో దాని ఖాతా ఇప్పుడు బ్లాక్debian/xz-utilsలో తనకు కావలసిన దానిని దాచడానికి అతను Debian Gamesకు అనేక నవీకరణలు చేసాడు, బ్యాక్‌డోర్ పంపిణీని వేగవంతం చేయడానికి అప్‌స్ట్రీమ్ 5.6.1కు ఒక నవీకరణ చేసాడు. డెబియన్/అన్‌స్టేబుల్

ప్రస్తుతానికి మనం చెప్పగలిగేది ఏమిటంటే, ఇది (ఇంకా గుర్తించబడని) ఒక APT, ఇది వేర్వేరు ఖాతాలను ఉపయోగిస్తూ, కనీసం రెండు సంవత్సరాలుగా ఈ ప్రచారంపై పనిచేస్తూ, SSHలో ఒక RCEని అమర్చడానికి ఓపికగా ప్రయత్నిస్తోంది.

ఈ రచన చేస్తున్న సమయానికి, “జియా టాన్” వెనుక ఉన్న గుర్తింపు ఇంకా నిర్ధారించబడలేదు. ఒక నిర్దిష్ట వ్యక్తికి, సంస్థకు, లేదా ప్రభుత్వ అధికారికి ఈ గుర్తింపును ఆపాదించినట్లు ఎటువంటి విశ్వసనీయమైన ఆధారాలు బహిరంగంగా ధృవీకరించబడలేదు. ఇది, ఆ వ్యక్తి యొక్క కార్యాచరణ క్రమశిక్షణ ఎంత ప్రభావవంతంగా ఉండేదో మరోసారి స్పష్టం చేస్తోంది.

XZ బ్యాక్‌డోర్ దాడిని నివారించగలిగేదా?

కాస్త కష్టం. 

మొదటగా, చొప్పించబడిన బ్యాక్‌డోర్‌లో కొంత భాగం, టెస్టుల ద్వారా ఉపయోగించబడని కంప్రెస్డ్ టెస్ట్ ఫైల్స్‌లోకి చేరింది. వెనుకకు తిరిగి చూస్తే, అది కొన్ని (అనవసరమైన) హెచ్చరికలను పెంచవచ్చు, కానీ నిజ ప్రపంచంలో అసలు టెస్టుల ద్వారా అన్ని టెస్ట్ ఫైల్స్ ఉపయోగించబడుతున్నాయో లేదో తనిఖీ చేయడం గురించి ఎవరు పట్టించుకుంటారు? రెండవది, చొప్పించబడిన బ్యాక్‌డోర్‌లో కొంత భాగం రిలీజ్ టార్‌బాల్స్‌లోని మాక్రో ఫైల్స్‌లోకి చేరింది, మరియు ఆశించిన టార్‌బాల్స్‌తో ఉన్న తేడాలను మాన్యువల్‌గా తనిఖీ చేయడం కష్టం. ఆటోమేషన్ కూడా సంక్లిష్టమైనది, ఎందుకంటే (automake/autoconf ఎలా పనిచేస్తుందో తెలిసిన వారికి) బిల్డ్ నుండి ఆశించిన ఫలితాన్ని మోడల్ చేయడం కష్టం, తద్వారా అసలు టార్‌బాల్ అంచనాలకు సరిపోలుతుందో లేదో విశ్లేషించవచ్చు. కొందరు దాన్ని ప్రతిపాదించారు as గిట్ ట్రీ నుండి టార్‌బాల్‌లు సరిపోలకపోవడం ఒక ఫీచర్, బగ్ కాదు.దాని సోర్స్ కోడ్ నుండి బైనరీ టార్‌బాల్‌ల మూలాన్ని నిర్ధారించడం అనేది పరిష్కారం కాని సమస్య.

వినియోగదారుడి ప్రతిష్ట విషయానికొస్తే? అయితే, గత సమాచారం ప్రకారం JiaTan75 గిట్‌హబ్ ఖాతా ఎలాంటి అక్రమ పనులు చేయలేదు. commitసాక్ష్యాధారాలు పోగుపడిన తర్వాతే దానిని నిలిపివేశారు, కానీ మార్చి 29 వరకు అది సాధారణ వ్యాపారం చేసే ఒక రెగ్యులర్ యూజర్. అయితే, అంత సాధారణం కాదు. తర్వాత commits (, , మరియు బ్యాక్‌డోర్ ఆశించే స్టాక్ లేఅవుట్‌లోని తేడాల కారణంగా, కొన్ని కాన్ఫిగరేషన్‌లలో వాల్‌గ్రిండ్ లోపాలు మరియు క్రాష్‌లను సరిచేయడానికి ఎక్స్‌ప్లాయిట్ కోడ్‌ను సర్దుబాటు చేసి ప్రయత్నించారు. Commit రివ్యూలు దీన్ని గుర్తించగలవు, కానీ ఒక బైనరీ టెస్ట్ ఫైల్‌లోని మార్పులను విశ్లేషించడానికి లేదా C సోర్స్ కోడ్‌లోని GCC అట్రిబ్యూట్స్‌లో మార్పు వెనుక ఉన్న అసలు ఉద్దేశ్యాన్ని తెలుసుకోవడానికి ఎవరికి ఓపిక ఉంటుంది?

SSH ఉన్నప్పుడు అలారంలు మోగించాలా? login 300 మిల్లీసెకన్లకు బదులుగా 800 మిల్లీసెకన్లు పడుతుందా? బహుశా అతి జాగ్రత్తపడేవాళ్లు మాత్రమే గమనిస్తారు. సిసెరో అన్నాడు, తొందరపాటు యవ్వనానికి చెందుతుంది; వివేకం వృద్ధాప్యానికి చెందుతుంది.  

ifunc ఇన్‌ఫ్రాస్ట్రక్చర్‌ను జూన్ 2023లో “హన్స్ జాన్సెన్” మరియు “జియా టాన్” జోడించారు. ఇది మొదటిది. commit crc64_fast.c కి ifunc మద్దతును జోడించడం (తరువాత బ్యాక్‌డోర్‌ను ఇంజెక్ట్ చేయడానికి ఉపయోగించబడింది). టెస్ట్ ఫైల్స్‌లో బ్యాక్‌డోర్ బైనరీలను ఇంజెక్ట్ చేయడానికి నెలల ముందు!

గమనిక: రచయిత మరియు commitఇక్కడ తేడా ఉండవచ్చు, కానీ ఇది సాధారణమే: లాస్సే కొలిన్ ప్రాజెక్ట్ నిర్వహకుడు, మరియు అతనే మార్పులను విలీనం చేశాడు. అతను "హాన్స్ జాన్సెన్"కు కూడా ధన్యవాదాలు తెలిపాడు…

ఆండ్రెస్ ఫ్రాయిండ్ పోస్ట్ మరియు రెడ్‌హాట్ సృష్టించిన CVEకి ముందు ఎవరూ ఆందోళనలు వ్యక్తం చేయలేదు. దీన్ని పట్టుకోగల సాధనాల పరంపరను మీరు గమనిస్తే, అవి ఇప్పుడు ప్రభావితమైన కాంపోనెంట్‌ను గుర్తిస్తున్నాయి. ఎక్స్ పోస్ట్ ఫ్యాక్టో

బహుశా అత్యుత్తమ నివారణ లైనక్స్ డిస్ట్రిబ్యూషన్‌ల స్వభావం నుండే వచ్చింది, మరియు అస్థిరమైన, అత్యంత ఆధునిక వెర్షన్‌లు ఒక క్రమబద్ధమైన ప్రక్రియను అనుసరించి మాత్రమే తదుపరి స్థిరమైన డిస్ట్రిబ్యూషన్‌లకు పంపబడతాయి.

XZ బ్యాక్‌డోర్ దాడి నుండి నేర్చుకున్న పాఠాలు

గుర్తించడం ఎంత కష్టమో మేము గమనించాము కావాలని బ్యాక్‌డోర్‌లు. బ్యాక్‌డోర్‌లను అంతర్గత ముప్పుగా పరిగణించాలి, ఎందుకంటే వాటిని అంతర్గత సిబ్బంది లేదా హ్యాక్ చేయబడిన అంతర్గత ఖాతాల ద్వారా చొప్పిస్తారు. మరియు ఆ వ్యక్తులు చాలావరకు విశ్వసనీయులే. అంతేకాక, పంపిణీ చేయబడిన ఆర్టిఫ్యాక్ట్‌లో బ్యాక్‌డోర్‌ను చొప్పించినప్పుడు, దానిని గుర్తించడం మరింత కష్టతరం అవుతుంది.

కెవిన్ బ్యూమాంట్ వంటి కొంతమంది రచయితలు వైపు చూపబడింది వ్యవస్థఇది బ్యాక్‌డోర్ చేయడానికి థర్డ్-పార్టీ సర్వీసుల యొక్క పెద్ద దాడి అవకాశాన్ని కల్పిస్తుంది. ఇక్కడి దుష్ప్రవర్తకుడు దుర్వినియోగం చేసింది దీనినే. Systemdను చాలా మంది గమనిస్తుంటారు, కానీ XZ అనేది ఆ గొలుసులో పైనున్న ఒక అంతగా ప్రాచుర్యం లేని లైబ్రరీ. "పైనున్న వ్యవస్థ కలుషితమైనప్పుడు, కిందనున్న ప్రతి ఒక్కరూ విషపూరితమైన నీటినే తాగుతారు".

సిస్టమ్‌లో సంబంధం లేని మార్పు అభ్యర్థన కంప్రెషన్ లైబ్రరీలను డైనమిక్‌గా లోడ్ చేయడంబ్యాక్‌డోర్‌ను తొలగించేది ఇప్పటికే సిస్టమ్‌లో విలీనం చేయబడింది కానీ ఇంకా డెలివరీ చేయబడలేదు. libsystemd ద్వారా ప్రవేశపెట్టబడిన అదనపు డిపెండెన్సీలు దుర్బలత్వాలకు మూలం కావచ్చుమరియు నిన్న ఈ అభ్యర్థన తెరవబడింది

A వ్యాఖ్య “xz: సమస్యను పరిష్కరించడానికి ifuncను నిలిపివేయండి”లో commit అటువంటి కార్యకలాపాలను నివారించాలనుకుంటే ఎక్కడ దృష్టి పెట్టాలో స్పష్టమైన అవగాహన కల్పించింది (నొక్కి చెప్పినది నాదే):

సమాజంగా మనం నేర్చుకోవాల్సిన పాఠం ఏమిటంటే, మరింతగా భద్రత కల్పించడం. software supply chain security కేవలం సోర్స్ కోడ్‌కు మాత్రమే పరిమితం కాకుండా, బిల్డ్ సిస్టమ్‌లను కూడా సమగ్రంగా ఆడిట్ చేయడం. ఉదాహరణకు, సోలార్‌విండ్స్ ఉల్లంఘనలో, దాడి చేసినవారు సోలార్‌విండ్స్ క్లోజ్డ్-సోర్స్ మానిటరింగ్ సాఫ్ట్‌వేర్ ఆఫరింగ్ కోసం సాఫ్ట్‌వేర్ అప్‌డేట్‌లను సవరించారు.

ముందస్తు ఆవిష్కరణ మరియు సత్వర స్పందన దాని ప్రభావాన్ని చాలా వరకు పరిమితం చేశాయి. మీకు గుర్తుంటే ముగింపు దృశ్యం మెన్ ఇన్ బ్లాక్ III: “తృటిలో తప్పించుకున్నాం”. మరోసారి, K సూచన ఇవ్వడం మర్చిపోలేదు. మరియు ఏ బోగ్లోడైట్ కూడా లైనక్స్ స్టేబుల్ డిస్ట్రిబ్యూషన్‌లలోకి ప్రవేశించలేదు.
1. “నేను సెక్యూరిటీ పరిశోధకుడిని కాను, రివర్స్ ఇంజనీర్‌ను కూడా కాను.” 2. జియా అనేది ఒక సాధారణ చైనీస్ పేరు. టాన్ అనేది “అద్భుతమైన” అని అర్థం వచ్చే ఒక సాధారణ ఇంటిపేరు కూడా. సంబంధం లేని చాలా మందికి ఈ పేరు ఉంటుంది, దయచేసి ఈ పేరు ఉన్న ఎవరినీ నిందించవద్దు!

తరచూ అడిగే ప్రశ్నలు (FAQ)

XZ బ్యాక్‌డోర్ ఈ రోజుకీ ప్రమాదకరమేనా?

చాలా వరకు అదుపులోకి వచ్చింది, కానీ పూర్తిగా తొలగిపోలేదు. ఆగష్టు 2025లో, పరిశోధకులు అనేక డెబియన్ డాకర్ హబ్ ఇమేజ్‌లలో ఆ బ్యాక్‌డోర్ ఇంకా ఉన్నట్లు కనుగొన్నారు, దీనిని డెబియన్ నిష్క్రియ చారిత్రక అవశేషాలుగా పరిగణిస్తుంది. 2024 ప్యాచ్ ఆ బ్యాక్‌డోర్‌ను పూర్తిగా మూసివేసిందని భావించకుండా, బృందాలు తాము పాత, ప్యాచ్ చేయని బేస్ ఇమేజ్‌లపై బిల్డ్ చేయడం లేదని ధృవీకరించుకోవాలి.

sca-tools-software-composition-analysis-tools
మీ సాఫ్ట్‌వేర్ ప్రమాదాలకు ప్రాధాన్యత ఇవ్వండి, వాటిని పరిష్కరించండి మరియు సురక్షితం చేయండి.
మీ ఉచిత ఖాతాను పొందండి.
క్రెడిట్ కార్డ్ అవసరం లేదు.

మీ సాఫ్ట్‌వేర్ అభివృద్ధి మరియు డెలివరీని సురక్షితం చేసుకోండి

Xygeni ఉత్పత్తి శ్రేణితో