Adam Williamson Red Hatist, kes juhib kvaliteedikontrolli meeskonda projektis Fedora, mĂ€rkis kahtlase tegevuse ĂŒle Nathan Giovannini, kes liitus Fedora projektiga 2016. aastal ja töötas mĂ”nda aega Fedora Infrastructure Teamis. On vĂ”imalik, et Nathan on viimase kahe kuu jooksul tegutsenud selle eesmĂ€rgiga, et genereerida usaldusvÀÀrsust, kogudes muudatushistorit ja osaledes vigade parandamises, enne pahatahtlike tegevuste sooritamist, nagu juhtum xz paketi tagavaras.
Kahtlust Ă€ratas asjaolu, et varem mitte vĂ€ga aktiivne arendaja hakkas mais aktiivselt osalema vigade aruteludes ja saatma patĆĄe, samas kui sellise tegevuse juures oli mĂ€rgata mustreid, mis viitasid AI kasutamisele. NĂ€iteks kommentaarides olid AI abil loodud ĂŒldistused, mille jĂ€rel paluti Nathanil mitte kuritarvitada AI-assistendi vĂ€ljundeid.
Lisaks tĂ”statusid arusaamatud ĂŒmbernimetamised probleemide aruannetest, mille suhtes Nathan ei ole hooldaja (1, 2, 3), muudatused vigade parandamise staatustes vĂ”i prioriteetides (1, 2), AI kaudu loodud soovituste avaldamine vigade aruande autoritele (1, 2, 3) ja AI-s genereeritud patĆĄide saatmine. Projektireegleid eirates sulges Nathan vigade aruandeid kohe pĂ€rast AI-patchide edastamist ĂŒlemistele projektidele, ootamata nende vastuvĂ”tmist, vĂ”i lihtsalt sulges need âNOTABUGâ sildi ja soovitusega probleem uuesti kontrollida.
Adam Williamson tegi oletusi, et Nathan kasutas AI-agenti vigade parandamiseks Fedoras ning palus lĂ”petada AI-agendi kasutamine iseseisvas reĆŸiimis. Nathan vastas, et see ei ole tema AI-agent, tema akrediteeringud on olnud kompromiteeritud ja keegi teine tegutseb tema nimel. Peale selle postitas Nathan sĂ”numi, et ta on taastanud juurdepÀÀsu oma kontodele Fedoras ja GitHubis, samuti
kirjutas, et tema ametlik konto GitHubis on "nathangiovannini99."
SĂ”num tekitas veelgi rohkem kĂŒsimusi, kuna mĂ€rgitud konto loodi tund enne kirja avaldamist ja GitHubis ilmus veel vĂ€hemalt kaks kontot, mis olid seotud Nathaniga (leurus27-boop, nathan9513-aps). Ei vĂ€listatud, et Fedora arendajatega suhtleb veel kurjategija, kes sai Nathanile kuuluvale e-posti aadressile ligipÀÀsu. Nathani konto juurdepÀÀs Bugzilale oli blokeeritud ja tema tehtud muudatuste kontrollimine kĂ€idi lahti.
Selgus, et kahtlane tegevus algas 7. aprillil ja mĂ”ned Nathanilt saadetud patĆĄid lihtsalt tekitavad mulje, et vigu on parandatud. Samas vĂ”eti sellised patĆĄid vastu Anaconda installatsiooni osana ja need jĂ”udsid Anaconda 45.5 versiooni. Anaconda hooldaja tĂŒhistas tehtud muudatused ja avaldas Anaconda 45.6 versiooni ilma nende patĆĄideta.
Lisaks vĂ”eti Nathani nime alt saadetud parandused vastu osc (openSUSE Commander) arendajatelt, mis on Open Build Service'i ehitussĂŒsteemi kĂ€surealiidese rakendamine. Veel ĂŒks patĆĄ edastati lxqt-policykit paketti lisamiseks, mis seondus Fedora probleemi parandamisega, kuid Fedora arendajad suutsid juhendajat enne selle vastuvĂ”tmist hoiatada. PatĆĄides ei toimunud kurjategija tegevust, kuid eeldatakse, et need vĂ”isid olla ettevalmistused kahjulike muudatuste tegemiseks ehitussĂŒsteemi komponentides ja teenuses, mis toetab privileege tegevusi. Nathani saadetud parandusi mĂ€rgati ka projektides gwenview ja easyeffects.
Allikas: opennet.ru
