Adam Williamson de Red Hat, quien lidera el equipo de control de calidad del proyecto Fedora, notó una actividad sospechosa de Nathan Giovannini, quien se unió al proyecto Fedora en 2016 y participó durante un tiempo en el trabajo del equipo de infraestructura de Fedora. No se puede descartar que la actividad realizada en los últimos dos meses en nombre de Nathan estuviera dirigida a ganar confianza acumulando un historial de cambios aceptados y participando en la corrección de errores, antes de llevar a cabo acciones maliciosas, como en el incidente de la inserción de un backdoor en el paquete xz.
La sospecha surgió porque un desarrollador que previamente no se había destacado comenzó a participar activamente en la discusión de errores y enviar parches en mayo, mostrando patrones de actividad que eran característicos del uso de IA. Por ejemplo, en los comentarios aparecían resúmenes generados por IA, después de los cuales se le pidió a Nathan que no abusara de la copia de las conclusiones del asistente de IA.
Además, se observaron reasignaciones sin sentido de informes de problemas en subsistemas en los que Nathan no es el responsable (1, 2, 3), cambios en el estado o prioridad de la corrección de problemas (1, 2), la publicación de recomendaciones creadas por IA dirigidas a los autores de informes de errores (1, 2, 3) y el envío de parches generados por IA. En violación de las normas del proyecto, Nathan cerró los informes de errores inmediatamente después de enviar los parches de IA a proyectos superiores, sin esperar su aceptación, o simplemente los cerró con la etiqueta “NOTABUG” y una recomendación para revisar la aparición del problema.
Adam Williamson sugirió que Nathan había utilizado un agente de IA para corregir errores en Fedora y pidió que se detuviera el uso del agente de IA en modo autónomo. Nathan respondió que ese no era su agente de IA, que sus credenciales habían sido comprometidas y que alguien no autorizado estaba actuando en su nombre. Posteriormente, Nathan publicó un mensaje indicando que había recuperado el acceso a las cuentas de Fedora y GitHub, así como
escribió que su cuenta oficial en GitHub es “nathangiovannini99”.
El mensaje generó aún más preguntas, ya que la cuenta marcada fue creada una hora antes de la publicación de la carta, y en GitHub surgieron al menos otras dos cuentas asociadas a Nathan (leurus27-boop, nathan9513-aps). No se descartaba que un atacante que había obtenido acceso al correo electrónico de Nathan continuara en comunicación con los desarrolladores de Fedora. El acceso de Nathan a Bugzilla fue bloqueado y se inició una revisión de todos los cambios realizados por él.
Se descubrió que la actividad sospechosa comenzó el 7 de abril y algunos de los parches enviados por Nathan solo creaban la apariencia de corrección. Sin embargo, tales parches fueron aceptados en el instalador Anaconda y formaron parte del lanzamiento de Anaconda 45.5. El mantenedor de Anaconda revocó los cambios realizados y publicó el lanzamiento de Anaconda 45.6 sin esos parches.
Además, los arreglos enviados en nombre de Nathan fueron aceptados por los desarrolladores de la herramienta osc (openSUSE Commander) con la implementación de la interfaz de línea de comandos para el sistema de construcción Open Build Service. Otro parche se envió para su inclusión en el paquete lxqt-policykit en relación con la corrección de un problema en Fedora, pero los desarrolladores de Fedora lograron advertir al mantenedor antes de su aceptación. Los parches no contenían acciones maliciosas, pero se supone que podían ser una preparación para introducir cambios maliciosos en los componentes del sistema de construcción y del servicio que permite la ejecución de operaciones privilegiadas. Los arreglos enviados por Nathan también fueron notados en los proyectos gwenview y easyeffects.
Fuente: opennet.ru
