Адам Уилямсон (Adam Williamson) от компания Red Hat, водещ екипа за контрол на качеството в проекта Fеdora, обръща внимание на подозрителна дейност на Натън Джованини (Nathan Giovannini), който се е присъединил към проекта Fedora през 2016 година и известно време е бил част от екипа на Fedora Infrastructure Team. Не се изключва възможността дейността, осъществявана в последните два месеца от името на Натън, да е била насочена към набиране на доверие чрез натрупване на история на приети промени и участие в коригиране на грешки, преди да бъде извършено вредоносно действие, каквото бе инцидентът с подмяната на пакет xz с backdoor.
Подозрението предизвика фактът, че преди това не особено активен разработчик, през май започна активно да участва в обсъждането на грешки и да изпраща патчи, докато в подобна активност се забелязваха шаблони, характерни за използването на изкуствен интелект. Например, в коментарите имаше обобщения, генерирани чрез AI, след което Натън бе помолен да не злоупотребява с копирането на изводи от AI-асистента.
Освен това, бяха забелязани и безсмислени препратки на отчети за проблеми в подсистеми, в които Натън не е отговорник (1, 2, 3), промени в статуса или приоритета на коригиране на проблеми (1, 2), публикуване на AI-създадени препоръки за автори на съобщения за грешки (1, 2, 3) и изпращане на генерирани в AI патчи. В обход на правилата на проекта, Натън затваряше отчети за грешки веднага след предаването на AI-патчове в горестоящи проекти, без да чака тяхното приемане, или просто ги затваряше с отбелязване «NOTABUG» и препоръка за преосмисляне на проявата на проблема.
Адам Уилямсон предположи, че Натън е използвал AI-агент за коригиране на грешки в Fedora и помоли да се прекрати използването на AI-агента в автономен режим. Натън отговори, че този AI-агент не е негов, че неговите данни за достъп са били компрометирани и че някой чужд действа от негово име. След това Натън публикува съобщение, че е възстановил достъпа до акаунтите си в Fedora и GitHub, както и
написа, че неговият официален акаунт в GitHub е „nathangiovannini99“.
Съобщението предизвика още повече въпроси, тъй като отбелязаната сметка е създадена час преди публикуването на писмото и в GitHub излязоха най-малко два акаунта, свързани с Натан (leurus27-boop, nathan9513-aps). Не беше изключено, че злоупотребяващият, получил достъп до имейла на Натана, все още контактова разработчиците на Fedora. Достъпът на акаунта на Натана до Bugzilla беше блокиран и беше започнат преглед на всичките му направени промени.
Изясни се, че подозрителната дейност е започнала на 7 април и някои от патчовете, изпратени от Натана, само създавали видимост на поправки. Въпреки това такива патчове бяха приети в инсталатора Anaconda и влязоха в версия Anaconda 45.5. Сопровождащият Anaconda отмени направените промени и публикува версия Anaconda 45.6 без тези патчове.
Освен това, изпратените от името на Натана поправки бяха приети от разработчиците на утилитата osc (openSUSE Commander) с реализация на интерфейс за команден ред за системата за изграждане Open Build Service. Друг патч беше предаден за включване в пакета lxqt-policykit, свързан с решение на проблем в Fedora, но разработчиците на Fedora успяха да предупредят сопроводителя преди неговото приемане. Патчовете не съдържат злонамерени действия, но се предполага, че те биха могли да бъдат подготовка за нанасяне на злонамерени промени в компонентите на системата за изграждане и услугата, която осигурява извършването на привилегировани операции. Изпратените от Натана поправки също бяха забелязани в проектите gwenview и easyeffects.
Източник: opennet.ru
