Dezvoltatorul Debian și cercetător în domeniul securității informațiilor, Andres Freund, raportează descoperirea unui posibil backdoor în codul sursă xz versiunilor 5.6.0 și 5.6.1.
Backdoor-ul reprezintă o linie în unul dintre scripturile m4, care adaugă cod malware obfuscat la sfârșitul scriptului configure. Acest cod modifică apoi unul dintre Makefile-urile generate ale proiectului, ducând în cele din urmă la includerea codului malware (mascat sub arhiva de test bad-3-corrupt_lzma2.xz) în fișierul binar liblzma.
Particularitatea incidentului constă în faptul că codul malware este conținut doar în arhivele tar distribuite cu codul sursă și nu este prezent în repository-ul git al proiectului.
Se raportează că persoana sub numele căreia codul malware a fost adăugat în repository-ul proiectului este fie direct implicată în acest incident, fie a fost victima unei compromiteri severe a conturilor sale personale (dar cercetătorul înclină spre prima variantă, deoarece această persoană a participat personal la mai multe discuții legate de modificările malițioase).
În link, cercetătorul observă că, în cele din urmă, scopul backdoor-ului este, aparent, injecția de cod în procesul sshd și substituția codului de verificare a cheilor RSA, oferind câteva metode indirecte pentru a verifica dacă codul malware este executat pe sistemul dumneavoastră în acest moment.
Conform unui articol de știri al proiectului openSUSE, dată fiind complexitatea codului backdoor-ului și mecanismul său presupus de exploatare, este dificil de stabilit dacă acesta a „funcționat” vreodată pe această mașină, și recomandă reinstalarea completă a sistemului de operare cu rotația tuturor cheilor relevante pe toate mașinile pe care au fost vreodată versiuni infectate xz.
Sursa: linux.org.ru
