Argonalyst

Backdoor descoberto no xz Utils afeta distribuições Linux e macOS

Argonalyst
29 March 2024

Uma ferramenta de compressão amplamente utilizada em distribuições Linux, conhecida como xz Utils, foi comprometida com um código malicioso nas versões 5.6.0 e 5.6.1, revelou o desenvolvedor Andres Freund. As distribuições afetadas incluem Red Hat e Debian, que relataram o uso das versões comprometidas em lançamentos beta recentes, especificamente, em Fedora 40 e Fedora Rawhide, além das distribuições testing, unstable e experimental do Debian.

A descoberta do backdoor ocorreu antes de as versões maliciosas serem adicionadas às versões de produção do Linux, o que, segundo Will Dormann, analista sênior de vulnerabilidades da empresa de segurança ANALYGENCE, evitou impactos no mundo real devido à detecção precoce da ameaça. Dormann destacou em entrevista online que a situação poderia ter sido "catastrófica" caso o backdoor não tivesse sido identificado a tempo, atribuindo a descoberta à "negligência dos atores mal-intencionados".

Usuários do pacote HomeBrew para macOS também foram afetados, com múltiplos aplicativos dependendo da versão vulnerável 5.6.1 do xz Utils. Aplicativos comprometidos incluem aom, cairo, ffmpeg, entre outros. A comunidade HomeBrew já reverteu a ferramenta para a versão segura 5.4.6.

O backdoor foi inserido inicialmente em uma atualização de 23 de fevereiro, que adicionou código ofuscado, segundo representantes da Red Hat via e-mail. No dia seguinte, um script de instalação malicioso foi incluso, afetando funções utilizadas pelo sshd, o arquivo binário responsável pelo funcionamento do SSH. Esse código mal-intencionado permaneceu apenas nos arquivos de releases arquivados, conhecidos como tarballs. O código disponível nos repositórios GIT não foi afetado, embora contenha artefatos de segunda fase que permitem a injeção durante o processo de construção.

As alterações maliciosas foram submetidas por JiaT75, um dos principais desenvolvedores do xz Utils com anos de contribuição ao projeto. Oficiais da distribuidora OpenWall sugeriram que o comprometimento poderia ser um envolvimento direto do desenvolvedor ou uma severa comprometimento de seu sistema, sendo essa última opção considerada menos provável, dado o diálogo do desenvolvedor em listas sobre as 'correções' fornecidas em atualizações recentes.

Além disso, o backdoor foi projetado para interferir na autenticação realizada pelo SSH, um protocolo comumente utilizado para conexões remotas seguras. Ele permitiria a um ator malicioso quebrar a autenticação e obter acesso não autorizado ao sistema inteiro. O backdoor atua injetando código durante uma fase chave do processo de login. Freund ainda não analisou precisamente o que é verificado no código injetado para permitir o acesso não autorizado.

Apesar da ameaça, incompatibilidades no ambiente de compilação do Fedora 40 impediram o funcionamento do backdoor. O Fedora 40 já retornou às versões 5.4.x do xz Utils. Usuários de Linux são aconselhados a verificar com seus distribuidores imediatamente para determinar se seus sistemas foram afetados, e Freund disponibilizou um script para detecção de vulnerabilidade em sistemas SSH.

Últimos vídeos

Confira os últimos vídeos publicados no canal

Argonalyst

IA da OpenAI escapou do Sandbox? O que REALMENTE aconteceu

Argonalyst

A maior virada da Inteligência Artificial começou... e vem da China

Argonalyst

o ALERTA de Satya Nadella que ASSUSTOU o mercado de IA

Argonalyst

GPT 5.6 SURPREENDE: OpenAI finalmente alcançou a Anthropic?

Argonalyst

Os novos modelos de IA estão decepcionando... e ninguém quer admitir isso

Argonalyst

Midjourney quer ESCANEAR humanos e o Open Source já rivaliza com Claude Opus

Argonalyst

Rio 3.5 e Fable 5: as duas polêmicas que expõem o futuro da IA

Argonalyst

Fim dos PCs como conhecemos: Nvidia, Microsoft e IA local vão mudar tudo

Argonalyst

O plano SECRETO das Big Techs para cobrar MUITO mais pela IA

Argonalyst

BOLHA da IA ou NOVA era de crescimento EXPONENCIAL? O mercado está dividido

Argonalyst

Nova IA da OpenAI traduz em TEMPO REAL e pode mudar o mundo dos negócios

Argonalyst

Spec Driven Development (SDD): a habilidade que vai separar quem SOBREVIVE à IA

Argonalyst

DeepSeek V4: o Open Source que está AMEAÇANDO GPT 5.5 e Opus 4.7

Argonalyst

Prometeram Renda Universal… mas só veio desemprego?

Argonalyst

Mythos Preview: o começo da AGI ou só mais hype?