Um esquema de ataque cibernético meticuloso que durou mais de dois anos foi revelado, chocando a comunidade de software livre. Uma figura conhecida como 'Jia Tan', após contribuir efetivamente para a biblioteca de compressão xz, obteve acesso de manutenção e utilizou essa posição para inserir um backdoor no liblzma, uma parte vital do xz. Esse backdoor, que era ativado no início de uma sessão SSH, permitia a execução de comandos remotos sem autenticação, afetando sistemas baseados em Linux, como Debian, Ubuntu e Fedora. .
A descoberta desse ataque, divulgada publicamente em 29 de março de 2024, representa um momento decisivo na segurança da cadeia de suprimentos de software aberto, levantando sérias questões sobre a vulnerabilidade de sistemas amplamente utilizados. .
Inicialmente, 'Jia Tan' apresentou correções aparentemente inofensivas ao projeto xz, o que levou a uma aceitação gradual de suas contribuições e ao aumento de sua influência na manutenção do projeto. Entretanto, correspondências suspeitas de personagens como 'Jigar Kumar' e 'Dennis Ens', que pressionavam por mudanças na manutenção, sugerem agora que podem ter sido falsificações criadas para acelerar a ascensão de 'Jia Tan'. .
Após assumir o controle, 'Jia Tan' começou a preparar o terreno para o ataque, incluindo a movimentação do site do projeto para o GitHub Pages e alterações que facilitariam a implementação do backdoor. O ataque foi desencadeado com a fusão de código malicioso disfarçado em arquivos de teste binários e a construção de uma distribuição tarball contendo o código malicioso. .
A detecção do ataque foi realizada por Andres Freund, que notificou discretamente os responsáveis e levou à revogação das versões comprometidas do xz. A CVE-2024-3094 foi atribuída ao incidente, e uma investigação sobre a extensão do dano e os envolvidos está em andamento. Este evento destaca a necessidade de sistemas de segurança robustos e verificações rigorosas, mesmo dentro da comunidade de código aberto, que muitas vezes opera com base na confiança e na colaboração.
Confira os últimos vídeos publicados no canal