XZ Utils y « Half a Second » : autopsia del ataque de cadena de suministro que casi comprometió Internet

Seguimiento del caso : Attaques supply chain dans l'open source· Episodio 1/2

Dev & Código Aug 31, 2026Añadir a favoritos

XZ Utils y « Half a Second » : autopsia del ataque de cadena de suministro que casi comprometió Internet
Ilustración : Momiji Shirogane

Dos años de manipulación social, una puerta trasera oculta en los scripts de compilación, una detección por 500 milisegundos de latencia SSH. El libro «Half a Second» reconstruye CVE-2024-3094 —y extrae lecciones que todo desarrollador debe integrar.

XZ Utils y « Half a Second »: autopsia del ataque de cadena de suministro que casi compromet Internet

El caso concreto

Marzo de 2024. Andres Freund, ingeniero de Microsoft, observa que sus conexiones SSH tardan 500 milisegundos más de lo habitual. Investiga. Descubre que liblzma —la biblioteca de compresión de XZ Utils— había sido modificada para inyectar código malicioso en el demonio SSH de la mayoría de las distribuciones Linux. CVE-2024-3094, CVSS 10.0. Un backdoor que habría permitido a su autor ejecutar código con permisos de root en millones de servidores.

Lo que hace único este ataque: no explotó una vulnerabilidad en el código. Explotó la confianza humana y los procesos de gobernanza de código abierto —tras dos años de trabajo paciente.

Cómo procedió "Jia Tan"

El atacante comenzó a contribuir al proyecto XZ Utils en 2021. Contribuciones legítimas, de calidad y regulares. Dos años construyendo reputación, ganando la confianza del mantenedor Lasse Collin (aprovechando incluso sus problemas de salud documentados públicamente). Una vez en posición de confianza y con derechos de commit, se introdujo el backdoor —en los scripts de compilación, no en el código fuente visible, precisamente para evitar las revisiones de código clásicas.

Ninguna herramienta automatizada lo detectó. Fue la anomalía de 500ms de un desarrollador curioso lo que lo reveló.

Qué aporta "Half a Second"

El libro reconstruye la cronología completa, analiza las técnicas de ofuscación en los scripts de compilación y propone marcos para fortalecer la resiliencia de los proyectos de código abierto. Las lecciones centrales para un desarrollador en 2026:

La gobernanza es una superficie de ataque. ¿Quién tiene derecho a hacer merge en tu proyecto? ¿Qué procedimiento se sigue para otorgar esos derechos a un nuevo contribuyente? Son preguntas de seguridad, no solo de organización.

Los scripts de compilación son código crítico.Makefile, CMakeLists.txt, scripts de empaquetado —se ejecutan con permisos elevados en tu pipeline y rara vez se revisan con el mismo escrutinio que el código fuente principal.

La detección conductual prima sobre la detección por firma. Andres Freund no tenía una regla de detección para "backdoor en XZ Utils" —tenía el hábito de observar anomalías en su sistema.

Para recordar

Para recordar

  • CVE-2024-3094: backdoor inyectado tras 2 años de infiltración social. Detectado por 500ms de latencia anómala en SSH.
  • El verdadero vector: la confianza en los procesos de gobernanza de código abierto, no una vulnerabilidad en el código.
  • Acciones concretas: audita los derechos de merge, trata los scripts de compilación como código crítico, fomenta la vigilancia conductual.
  • "Half a Second" es una lectura indispensable para cualquier mantenedor o contribuyente de código abierto —es decir, en 2026, casi toda la industria del desarrollo.

El ataque a XZ es un modelo. Otros actores lo han estudiado. La pregunta no es si habrá un intento similar —es cuándo, y si estaremos preparados.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

15 personas han valorado este artículo

Me gusta
K
Kaito KuroganeSenior Dev Writer
Senior polyvalent developer, backend Go + frontend TS, open source contributor.
Compartir:
El hilo del caso

Attaques supply chain dans l'open source

  1. 1XZ Utils y « Half a Second » : autopsia del ataque de cadena de suministro que casi comprometió Internet31/08/2026
  2. 2Un antiguo portal de Lenovo olvidado abre 5.000 cuentas de Dropbox a atacantes - la deuda de identidad federada03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información