Adam Williamson from Red Hat, who leads the quality control team for the Fedora project, noted suspicious activity from Nathan Giovannini, who joined the Fedora project in 2016 and was briefly part of the Fedora Infrastructure Team. It is suspected that activities carried out in Nathan's name over the past two months aimed to gain trust by accumulating a history of accepted changes and participating in bug fixes before executing malicious actions, similar to the backdoor insertion incident in the xz package.
The suspicion arose because a previously inactive developer became actively involved in bug discussions and submitted patches in May, displaying patterns typical of AI usage. For instance, AI-generated summaries were noted in comments, after which Nathan was asked not to abuse copying AI assistant outputs.
Lisaks mainiti, et esines mitmeid tähenduseta probleemide aruannete iseendale suunamise juhtumeid alamsüsteemides, kus Nathan ei ole hooldaja (1, 2, 3), probleemide parandamise staatuse või prioriteedi muutmisi (1, 2), AI kaudu loodud soovituste avaldamist vigade teatamise autoritele (1, 2, 3) ja AI genereeritud plaastrite saatmist. Projekti reegleid rikkudes sulges Nathan vigade aruanded kohe pärast AI-plaastrite edastamist ülematele projektidele, ootamata nende vastuvõtmist, või sulges lihtsalt sildiga 'NOTABUG' ja soovitusega probleemi meenutada.
Adam Williamson teatas, et Nathan kasutas vea parandamiseks Fedora jaoks AI-agenti ning palus katkestada AI-agendi kasutamine iseseisvalt. Nathan vastas, et see ei ole tema AI-agent, tema volitused on olnud kompromiteeritud ja keegi kolmas toimib tema nimel. Peale seda avaldas Nathan sõnumi, et ta on taastanud juurdepääsu oma kontodele Fedora ja GitHubis, samuti
kirjutas, et tema ametlik konto GitHubis on 'nathangiovannini99'.
Teade tekitas veel rohkem küsimusi, kuna märgitud konto loodi tund enne selle kirja avaldamist ja GitHubis ilmus veel vähemalt kaks kontot, mis olid seotud Nathaniga (leurus27-boop, nathan9513-aps). Ei olnud välistatud, et Fedora arendajatega suhtleb jätkuvalt pahatahtlik isik, kes oli pääsenud Nathani e-posti kontole. Nathani konto Bugzillas on lukustatud ja kõigi tema tehtud muudatuste üle on käimas kontroll.
Selgus, et kahtlane tegevus algas 7. aprillil ja mõned Nathanilt saadetud patšid lõid vaid vale mulje parandamisest. Samal ajal võeti sarnased patšid Anaconda installija juurde ja need läksid Anaconda 45.5 versiooniga kaasa. Anaconda hooldaja tühistas tehtud muudatused ja avaldas Anaconda 45.6 versiooni ilma nende patšideta.
Lisaks sellele, Nathani nimel saadetud parandused võeti vastu osc (openSUSE Commander) utiliidi arendajate poolt, kes rakendasid käsurea liidest Open Build Service'i monitoreerimissüsteemile. Veel üks patch edastati lxqt-policykit paketti kaasamiseks, seostades selle probleemi lahendamisega Fedoras, kuid Fedora arendajad suutsid eelnevalt informeerida hooldajat enne selle vastuvõtmist. Patches ei sisaldanud kahjulikke tegevusi, kuid eeldatakse, et need võisid olla ettevalmistuseks kahjulike muudatuste tegemiseks ehitusüsteemi ja teenuse komponentides, mis tagavad priviligeeritud toimingute teostamise. Nathani saadetud parandusi märgati ka projektides gwenview ja easyeffects.
Allikas: opennet.ru
