В Fedora е открито подмяна на хакнат участник от AI-агент за насърчаване на съмнителни промени

Адам Уильямсон от Red Hat, ръководител на екипа за контрол на качеството в проекта Fedora, е забелязал подозрителна активност от Натана Джованнини, който се присъединил към проекта Fedora през 2016 година и известно време е работил в екипа на Fedora Infrastructure Team. Не е изключено, че дейността, извършвана през последните два месеца от името на Натана, е била насочена към спечелване на доверие чрез натрупване на история на приетите промени и участие в коригиране на грешки, преди да се извършат злонамерени действия, каквито са инцидентите с подмяна на пакета xz с бекдор.

Подозренията бяха предизвикани от факта, че преди не особено активен разработчик през май започна активно да участва в обсъждането на грешки и да изпраща патчове, като в подобна активност се забелязваха шаблони, присъщи за използването на AI. Например, в коментарите се срещаха обобщения, генерирани от AI, след които Натана бе помолен да не злоупотребява с копиране на изводи от AI асистента.

Освен това, бе отбелязано, че Натан е преназначил отчети за проблеми в подсистеми, в които не е отговорен (1, 2, 3), променил е статус или приоритет на отстраняване на проблеми (1, 2), публикувал е AI-създадени препоръки на авторите на отчети за грешки (1, 2, 3) и е изпратил генерирани AI пачове. В нарушение на правилата на проекта, Натан затвори отчетите за грешки веднага след като предаде AI пачовете на висшите проекти, без да изчака тяхното приемане, или просто затвори с флаг „NOTABUG“ и препоръка да се прегледа проявлението на проблема.

Адам Уильямсон предположи, че Натан е използвал AI агент за коригиране на грешки в Fedora и поиска да бъде прекратено използването на AI агента в офлайн режим. Натан отговори, че това не е неговият AI агент, че данните му са компрометирани и че някой чужд е действал от негово име. След това Натан публикува съобщение, че е възстановил достъпа до акаунтите си в Fedora и GitHub, а също така
написа, че официалният му акаунт в GitHub е «nathangiovannini99».

Съобщението породи още повече въпроси, тъй като отбелязаната帐ка е създадена само час преди публикуването на писмото и в GitHub излязоха поне два акаунта, асоциирани с Натан (leurus27-boop, nathan9513-aps). Не беше изключено, че злоумышленик, получив достъп до имейла на Натана, продължава да общува с разработчиците на Fedora. Достъпът на акаунта на Натана до Bugzilla беше блокиран и беше стартирана проверка на всички негови изменения.

Установено беше, че съмнителната дейност е започнала на 7 април и някои от патчовете, изпратени от Натана, само са създавали видимост за поправка. Въпреки това, подобни патчове бяха приети в инсталатора Anaconda и влязоха в версията Anaconda 45.5. Съпровождащият Anaconda отменил внесените промени и публикува версия Anaconda 45.6 без тези патчове.

Освен това, поправките, изпратени от името на Натана, бяха приети от разработчиците на утилитата osc (openSUSE Commander) с реализиране на интерфейс за команден ред за системата за изграждане Open Build Service. Друг патч беше предаден за включване в пакета lxqt-policykit, свързан с поправката на проблема в Fedora, но разработчиците на Fedora успяха да предупредят съпровождащия преди неговото приемане. Патчовете не включваха злонамерени действия, но се предполага, че те могат да са били подготвка за нанасяне на злонамерени промени в компонентите на системата за изграждане и услугата, която осигурява изпълнението на привилегировани операции. Изпратените от Натана поправки също бяха забелязани в проектите gwenview и easyeffects.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster