Adam Williamson z firmy Red Hat, kierujący zespołem ds. jakości w projekcie Fedora, zwrócił uwagę na podejrzaną aktywność Nathan Giovannini, który dołączył do projektu Fedora w 2016 roku i przez pewien czas był członkiem zespołu Fedora Infrastructure Team. Nie wyklucza się, że działania podejmowane w ciągu ostatnich dwóch miesięcy w imieniu Nathana były ukierunkowane na zdobycie zaufania poprzez gromadzenie historii wprowadzonych zmian i udział w naprawianiu błędów, zanim dokonano złośliwych działań, jak w przypadku incydentu z wprowadzeniem backdoora w pakiecie xz.
Podejrzenie wzbudziło to, że wcześniej nieprzejawiający się w szczególności programista w maju zaczął aktywnie uczestniczyć w dyskusjach nad błędami i wysyłać patche, przy czym w tej aktywności dostrzegano wzorce charakterystyczne dla użycia AI. Na przykład w komentarzach pojawiały się uogólnienia tworzone przez AI, po których Nathan był proszony o nie nadużywanie kopiowania wyników od asystenta AI.
Ponadto zauważono, że nie miały sensu przekierowania na siebie raportów o problemach w subsystemach, w których Nathan nie jest opiekunem (1, 2, 3), zmiany statusu lub priorytetu naprawy problemów (1, 2), publikowanie rekomendacji stworzonych przez AI dla autorów zgłoszeń błędów (1, 2, 3) oraz wysyłanie patchy wygenerowanych przez AI. Wbrew zasadom projektu Nathan zamykał raporty o błędach zaraz po przekazaniu patchy AI do nadrzędnych projektów, nie czekając na ich akceptację, lub po prostu zamykał je z flagą „NOTABUG” i zaleceniem, aby ponownie sprawdzić występowanie problemu.
Adam Williamson zasugerował, że Nathan wykorzystał agenta AI do naprawy błędów w Fedora i poprosił o zaprzestanie używania agenta AI w trybie offline. Nathan odpowiedział, że to nie jego agent AI, jego dane logowania zostały skompromitowane i ktoś obcy działa w jego imieniu. Następnie Nathan opublikował wiadomość, że odzyskał dostęp do kont w Fedora i GitHub, a także
napisał, że jego oficjalne konto w GitHub to „nathangiovannini99”.
Wiadomość wywołała jeszcze więcej pytań, ponieważ oznaczone konto zostało założone na godzinę przed publikacją listu, a na GitHubie pojawiły się co najmniej dwa inne konta powiązane z Nathanem (leurus27-boop, nathan9513-aps). Nie wykluczono, że przestępca, który uzyskał dostęp do e-maila Nathana, nadal kontaktuje się z deweloperami Fedory. Dostęp konta Nathana do Bugzilli został zablokowany, a weryfikacja wszystkich jego zmian została uruchomiona.
Okazało się, że podejrzana działalność rozpoczęła się 7 kwietnia, a niektóre łatki wysłane przez Nathana tylko stwarzały pozory naprawy. Przy tym podobne łatki zostały zaakceptowane do instalatora Anaconda i weszły w skład wydania Anaconda 45.5. Opiekun Anacondy anulował wprowadzone zmiany i opublikował wydanie Anaconda 45.6 bez tych łatek.
Ponadto łatki wysłane w imieniu Nathana zostały zaakceptowane przez deweloperów narzędzia osc (openSUSE Commander) z realizacją interfejsu wiersza poleceń dla systemu budowy Open Build Service. Jeszcze jedna łatka została przekazana do dodania do pakietu lxqt-policykit w związku z naprawą problemu w Fedorze, jednak deweloperzy Fedory zdążyli ostrzec opiekuna przed jej przyjęciem. Łatki nie zawierały szkodliwych działań, ale podejrzewa się, że mogły być przygotowaniem do wprowadzenia złośliwych zmian w komponentach systemu budowy i usługi odpowiedzialnej za wykonywanie operacji z przywilejami. Łatki wysłane przez Nathana były również zauważone w projektach gwenview i easyeffects.
Źródło: opennet.ru
