Argonalyst

Backdoor em liblzma afeta Debian sid e servidores SSH

Argonalyst
29 March 2024

Usuários do Debian sid e servidores SSH são alvos de backdoor em liblzma. Uma recente investigação revelou uma vulnerabilidade crítica na biblioteca liblzma, parte do pacote xz, que afeta diretamente sistemas operacionais baseados em Linux, em especial instalações do Debian sid. O pesquisador Andres Freund notou sintomas estranhos, como alta utilização de CPU durante logins via SSH e erros no Valgrind, e descobriu que o repositório xz e os tarballs distribuídos haviam sido comprometidos com a inserção de um script malicioso, oculto e executado após a configuração do pacote.

Após análises, identificou-se que os arquivos tarballs das versões 5.6.0 e 5.6.1 continham o backdoor, embora o código-fonte original não apresentasse a mesma alteração. A execução do script depende de condições específicas, como estar em um sistema x86-64 Linux e utilizar o gcc e o linker GNU, além de ser parte de uma construção de pacote Debian ou RPM. Caso estas condições sejam atendidas, o script modifica o processo de construção para injetar o código mal-intencionado.

A presença do backdoor afeta a performance do servidor SSH, tornando o processo de login via SSH significativamente mais lento. Este comportamento estranho levantou suspeitas e incitou uma investigação que desvendou a complexidade do ataque. O backdoor intercepta execuções substituindo resoluções de funções internas para desviar para seu próprio código. Esse comportamento foi observado durante a execução de funções de autenticação pública RSA.

O impacto é potencialmente devastador, pois o código malicioso poderia permitir acessos não autorizados ou execução remota de código antes mesmo da autenticação do usuário. A recomendação é que sistemas potencialmente vulneráveis sejam atualizados o mais rápido possível. A gravidade da situação é acentuada pelo envolvimento aparente dos mantenedores da biblioteca, o que desencorajou a notificação de um bug upstream. A Red Hat já atribuiu um CVE para a questão, identificado como CVE-2024-3094.

Para auxiliar os administradores de sistemas, um script foi desenvolvido por Vegard Nossum para detectar se o binário ssh de um sistema provavelmente está vulnerável. A comunidade de segurança está alerta e recomenda ação imediata para mitigar os riscos dessa ameaça silenciosa.

Últimos vídeos

Confira os últimos vídeos publicados no canal

Argonalyst

Opus 5.5 vs GPT-6: Nenhuma IA estava preparada para esse teste

Argonalyst

O Google mapeou o CÉREBRO de uma mosca… e a internet colocou DOOM nele

Argonalyst

De imagens perfeitas a descobertas científicas: IA está mudando de nível

Argonalyst

GPT-6 fez 99,9% neste Teste… Chegamos à AGI?

Argonalyst

O "Algoritmo Mortal" está chegando? IA já pode criar vídeos infinitos

Argonalyst

Anthropic pode se tornar a ÚNICA empresa do mundo, mas a AGI pode impedir isso

Argonalyst

Como Hackers roubaram MILHÕES em Bitcoin explorando um BUG quase invisível

Argonalyst

Os EUA proibiram esses Robôs por medo de espionagem

Argonalyst

O verdadeiro motivo pelo qual querem controlar a IA

Argonalyst

IA da OpenAI escapou do Sandbox? O que REALMENTE aconteceu

Argonalyst

A maior virada da Inteligência Artificial começou... e vem da China

Argonalyst

o ALERTA de Satya Nadella que ASSUSTOU o mercado de IA

Argonalyst

GPT 5.6 SURPREENDE: OpenAI finalmente alcançou a Anthropic?

Argonalyst

Os novos modelos de IA estão decepcionando... e ninguém quer admitir isso

Argonalyst

Midjourney quer ESCANEAR humanos e o Open Source já rivaliza com Claude Opus