Adam Williamson của Red Hat, người đứng đầu nhóm đảm bảo chất lượng của dự án Fedora, đã ghi nhận hoạt động đáng ngờ của Nathan Giovannini, người gia nhập dự án Fedora năm 2016 và từng tham gia nhóm Cơ sở hạ tầng Fedora trong một thời gian ngắn. Có thể hoạt động được thực hiện trong hai tháng qua dưới tên Nathan nhằm mục đích tạo dựng lòng tin bằng cách tích lũy lịch sử các thay đổi được chấp nhận và tham gia sửa lỗi trước khi thực hiện các hành động độc hại, như trong vụ việc phần mềm độc hại xz.
Sự nghi ngờ dấy lên khi một nhà phát triển vốn im lặng trước đây bắt đầu tích cực tham gia thảo luận về lỗi và gửi bản vá vào tháng 5, mặc dù hoạt động này có những đặc điểm phù hợp với việc sử dụng trí tuệ nhân tạo (AI). Ví dụ, các bình luận bao gồm những khái quát do AI tạo ra, điều này khiến Nathan được cảnh báo không nên sao chép quá nhiều kết luận của trợ lý AI.
Ngoài ra, còn có những trường hợp phân công lại báo cáo sự cố một cách vô nghĩa trong các hệ thống con mà Nathan không phải là người bảo trì (1, 2, 3), thay đổi trạng thái hoặc mức độ ưu tiên của việc sửa lỗi (1, 2), công bố các khuyến nghị do AI tạo ra cho tác giả của báo cáo lỗi (1, 2, 3) và gửi các bản vá do AI tạo ra. Vi phạm các hướng dẫn của dự án, Nathan đã đóng các báo cáo lỗi ngay lập tức sau khi gửi các bản vá AI cho các dự án thượng nguồn, mà không chờ chúng được chấp nhận, hoặc chỉ đơn giản là đóng chúng với cờ "NOTABUG" và khuyến nghị xem xét lại vấn đề.
Adam Williamson cho rằng Nathan đã triển khai một tác nhân AI để sửa lỗi trong Fedora và yêu cầu anh ta ngừng sử dụng tác nhân AI ở chế độ độc lập. Nathan trả lời rằng đó không phải là tác nhân AI của anh ta, thông tin đăng nhập của anh ta đã bị xâm phạm và có người khác đang hành động thay mặt anh ta. Sau đó, Nathan đăng một thông báo rằng anh ta đã khôi phục quyền truy cập vào tài khoản Fedora và GitHub của mình, cũng như...
Anh ấy viết rằng tài khoản GitHub chính thức của mình là "nathangiovannini99".
Thông điệp này càng làm dấy lên nhiều câu hỏi hơn, vì tài khoản được đề cập đã được tạo ra một giờ trước khi email được công bố, và ít nhất hai tài khoản khác liên quan đến Nathan (leurus27-boop và nathan9513-aps) đã xuất hiện trên GitHub. Có khả năng kẻ tấn công đã truy cập được vào email của Nathan vẫn đang liên lạc với các nhà phát triển Fedora. Tài khoản của Nathan đã bị chặn truy cập vào Bugzilla, và một cuộc xem xét tất cả các thay đổi của anh ta đã được tiến hành.
Hóa ra hoạt động đáng ngờ bắt đầu vào ngày 7 tháng 4, và một số bản vá mà Nathan gửi chỉ được cho là các bản sửa lỗi. Tuy nhiên, những bản vá này đã được chấp nhận vào trình cài đặt Anaconda và được đưa vào bản phát hành Anaconda 45.5. Người duy trì Anaconda đã hoàn tác các thay đổi và phát hành Anaconda 45.6 mà không có các bản vá này.
Ngoài ra, các bản vá được gửi thay mặt Nathan đã được các nhà phát triển của tiện ích osc (openSUSE Commander), tiện ích triển khai giao diện dòng lệnh cho Open Build Service, chấp nhận. Một bản vá khác đã được gửi để đưa vào gói lxqt-policykit với bản sửa lỗi cho một sự cố trong Fedora, nhưng các nhà phát triển Fedora đã cảnh báo người bảo trì trước khi nó được chấp nhận. Các bản vá không bao gồm các hành động độc hại, nhưng người ta nghi ngờ rằng chúng có thể là sự chuẩn bị cho việc đưa các thay đổi độc hại vào các thành phần của hệ thống xây dựng và dịch vụ cho phép các hoạt động có đặc quyền. Các bản vá do Nathan gửi cũng được thấy trong các dự án gwenview và easyeffects.
Nguồn: opennet.ru
