Prawdopodobnie backdoor w pakiecie xz został wprowadzony przez dewelopera Jia Tan, który w 2022 roku uzyskał status maintainer'a i wydawał wersje od 5.4.2. Oprócz projektu xz, przypuszczalny autor backdoora brał także udział w rozwoju pakietów xz-java i xz-embedded, a także był jednym z maintainerów projektu XZ Embedded, używanego w jądrze Linux.
W organizacji promującej backdoora zauważono także dwóch innych uczestników — Jigar Kumar i Hans Jansen, którzy zapewne są postaciami wirtualnymi. Jigar Kumar w kwietniu 2022 roku wspierał przyjęcie w xz wczesnych poprawek Jia Tan z realizacją wsparcia dla filtrów tekstowych oraz wywierał presję moralną na Lasse Collin, ówczesnego maintainer'a, krytykując go za brak zdolności do wypełniania swoich obowiązków oraz nieprzyjmowanie użytecznych poprawek. W czerwcu Lasse Collin zgodził się, że projekt potrzebuje nowego maintainer'a, narzekał na wypalenie zawodowe i problemy ze zdrowiem psychicznym, a prawa do bycia maintainer'em przekazał Jia Tan. Po tym użytkownik Jigar Kumar już się nie pojawił w dyskusji.
Otrzymując prawa maintainer'a, Jia Tan zaczął aktywnie dodawać zmiany do projektu i według statystyk, w ciągu dwóch lat zajął drugie miejsce wśród deweloperów pod względem liczby zmian. W marcu 2023 roku odpowiedzialny za testowanie pakietu xz w serwisie oss-fuzz został zastąpiony z Lasse Collin na Jia Tan, a w czerwcu do xz zostały przyjęte zmiany, które dodały w liblzma wsparcie dla mechanizmu IFUNC (konstruktor crc64_fast został zastąpiony przez ifunc), który później został wykorzystany do organizacji przechwytywania funkcji w backdoorze. Zmianę zaproponował Hans Jansen, a Jia Tan przyjął ją do xz. Konto Hans Jansen zostało założone tuż przed wysłaniem pull-requestu.
W lipcu 2023 roku Jia Tan wysłał deweloperom oss-fuzz prośbę o wyłączenie sprawdzania ifunc z powodu jego niekompatybilności z trybem „-fsanitize=address”. Na początku lutego 2024 roku link do projektu w oss-fuzz oraz na głównej stronie tukaani.org został zmieniony z „tukaani.org/xz/” na „xz.tukaani.org”, gdzie subdomena „xz.tukaani.org” była hostowana w serwisie GitHub Pages i osobiście kontrolowana przez Jia Tan. 23 lutego w repozytorium xz zostały umieszczone archiwa do testowania działania dekodera, w tym pliki bad-3-corrupt_lzma2.xz oraz good-large_compressed.lzma z ukrytym backdoorem. M4-makra do aktywacji backdoora zostały uwzględnione tylko w archiwum tar z wersją 5.6.0 i zostały wykluczone z repozytorium Git, ale ujawnienie nastąpiło w pliku .gitignore.
17 marca Hans Jansen, który wcześniej opracował poprawki z obsługą IFUNC, został zarejestrowany jako uczestnik projektu Debian, a 25 marca wysłał prośbę o aktualizację wersji pakietu xz-utils w repozytorium Debian. Prośby o aktualizację wersji również wpłynęły do deweloperów Fedory i Ubuntu (w przypadku Ubuntu repozytorium było w fazie zamrożenia i zmiana została odrzucona).
Do próśb o aktualizację wersji xz dołączyli także niektórzy użytkownicy, twierdząc, że w nowej wersji usunięto zakłócenia wpływające na działanie, wykrywane podczas debugowania w valgrind (problemy wynikały z błędnego określenia układu stosu w obsłudze backdoora i te problemy deweloperzy backdoora starali się usunąć w wersji xz 5.6.1). Problemem zainteresował się również Andres Freund, pracownik Microsoftu uczestniczący w rozwoju PostgreSQL, który wykrył obecność backdoora i powiadomił o tym społeczność.
Źródło: opennet.ru
