Adam Williamson de Red Hat, responsable de l'équipe de contrôle qualité du projet Fedora, a remarqué l'activité suspecte de Nathan Giovannini, qui a rejoint le projet Fedora en 2016 et a été impliqué dans l'équipe d'infrastructure de Fedora pendant un certain temps. Il est possible que les actions entreprises au cours des deux derniers mois au nom de Nathan visaient à gagner la confiance à travers l'accumulation d'un historique de changements acceptés et à participer à la correction de bogues avant de réaliser des actions malveillantes, comme dans l'incident impliquant l'injection d'un backdoor dans le package xz.
Le soupçon est né du fait qu'un développeur qui ne s'était pas particulièrement distingué a commencé en mai à s'impliquer activement dans la discussion des bogues et à envoyer des patchs, avec des modèles d'activité similaires à ceux que l'on observe lors de l'utilisation de l'IA. Par exemple, les commentaires contenaient des généralisations produites par l'IA, après quoi Nathan a été prié de ne pas abuser de la copie des résultats fournis par l'assistant IA.
De plus, il a été noté qu'il y avait des réassignations sans signification de rapports de problèmes dans des sous-systèmes où Nathan n'est pas le mainteneur (1, 2, 3), des changements de statut ou de priorité des corrections de bogues (1, 2), des recommandations générées par l'IA publiées aux auteurs des rapports de bogues (1, 2, 3) et l'envoi de patchs générés par l'IA. En contournant les règles du projet, Nathan fermait les rapports de bogues immédiatement après l'envoi des patchs IA, sans attendre leur acceptation, ou fermait simplement avec le drapeau « NOTABUG » et une recommandation de vérifier la manifestation du problème.
Adam Williamson a suggéré que Nathan avait utilisé un agent IA pour corriger des bogues dans Fedora et a demandé d'arrêter d'utiliser l'agent IA en mode autonome. Nathan a répondu que ce n'était pas son agent IA, que ses identifiants avaient été compromettus et qu'un tiers agissait en son nom. Ensuite, Nathan a publié un message indiquant qu'il avait récupéré l'accès à ses comptes sur Fedora et GitHub, ainsi que
qu'il a écrit que son compte officiel sur GitHub est « nathangiovannini99 ».
Le message a suscité encore plus de questions, car le compte identifié a été créé une heure avant la publication de l'e-mail, et au moins deux autres comptes associés à Nathan (leurus27-boop, nathan9513-aps) ont émergé sur GitHub. Il n'était pas exclu qu'un attaquant ait continué à communiquer avec les développeurs de Fedora en accédant à l'e-mail de Nathan. L'accès au compte de Nathan sur Bugzilla a été bloqué et une vérification de tous ses changements a été lancée.
Il a été découvert que l'activité suspecte avait commencé le 7 avril et que certains des patchs envoyés par Nathan ne faisaient que donner l'illusion de correctifs. Ces patchs ont cependant été intégrés dans l'installateur Anaconda et ont fait partie de la version Anaconda 45.5. Le mainteneur d'Anaconda a annulé les modifications apportées et a publié la version Anaconda 45.6 sans ces patchs.
De plus, les corrections envoyées au nom de Nathan ont été acceptées par les développeurs de l'outil osc (openSUSE Commander) avec la mise en œuvre d'une interface en ligne de commande pour le système de construction Open Build Service. Un autre patch a été soumis pour inclusion dans le paquet lxqt-policykit en lien avec la résolution d'un problème dans Fedora, mais les développeurs de Fedora ont réussi à alerter le mainteneur avant son adoption. Les patchs ne contenaient pas d'activités malveillantes, mais on suppose qu'ils pourraient avoir été une préparation à l'introduction de modifications malveillantes dans les composants du système de construction et du service permettant d'effectuer des opérations privilégiées. Les corrections envoyées par Nathan ont également été remarquées dans les projets gwenview et easyeffects.
Source : opennet.ru
