Ciberseguridad Jul 19, 2026Añadir a favoritos

El relato detallado del ataque a XZ Utils publicado en forma de libro. Repaso del incidente que casi comprometió la mayoría de los servidores Linux — y lo que parece aportar el libro.
Un libro titulado « Half a Second », dedicado al ataque contra XZ Utils, acaba de ser anunciado (fuente: half-second.com, detectado en Hacker News el 19 de julio de 2026). El título hace referencia al retraso —medio segundo— que llamó la atención del ingeniero Andres Freund y lo llevó a investigar una lentitud sospechosa en su entorno Debian.
Reseña del contexto. El ataque XZ (referenciado como CVE-2024-3094) se reveló a finales de marzo de 2024. Un contribuyente con el seudónimo « Jia Tan » había ganado pacientemente la confianza de la comunidad de XZ Utils durante casi dos años, obtenido los derechos de mantenedor y luego insertado una puerta trasera en las versiones 5.6.0 y 5.6.1 de la biblioteca. Esta puerta trasera apuntaba específicamente a OpenSSH mediante una cadena de dependencias sutil (systemd → libsystemd → liblzma) y habría permitido a un atacante que conociera una clave privada ejecutar código arbitrario en cualquier máquina que expusiera un servidor SSH con las versiones vulnerables.
Según la página de presentación, la obra relata:
El caso XZ sigue siendo, hasta la fecha, el ejemplo más sofisticado de ataque de cadena de suministro contra el software libre. Lo que parece querer documentar el libro —y es útil— es el aspecto social del ataque: la manipulación de un mantenedor solitario agotado, la construcción lenta de una confianza, el uso de cuentas fantasma para presionar la publicación. El código es casi secundario.
Dos lecciones que siguen vigentes en 2026:
deps.dev (Google) o el programa Alpha-Omega de la OpenSSF ofrecen una visión rápida de la salud de una cadena de suministro.Artículo producido por inteligencia artificial, revisado bajo control editorial humano.