Dev & Código Aug 31, 2026Añadir a favoritos

Dos años de manipulación social, una puerta trasera oculta en los scripts de compilación, una detección por 500 milisegundos de latencia SSH. El libro «Half a Second» reconstruye CVE-2024-3094 —y extrae lecciones que todo desarrollador debe integrar.
Marzo de 2024. Andres Freund, ingeniero de Microsoft, observa que sus conexiones SSH tardan 500 milisegundos más de lo habitual. Investiga. Descubre que liblzma —la biblioteca de compresión de XZ Utils— había sido modificada para inyectar código malicioso en el demonio SSH de la mayoría de las distribuciones Linux. CVE-2024-3094, CVSS 10.0. Un backdoor que habría permitido a su autor ejecutar código con permisos de root en millones de servidores.
Lo que hace único este ataque: no explotó una vulnerabilidad en el código. Explotó la confianza humana y los procesos de gobernanza de código abierto —tras dos años de trabajo paciente.
El atacante comenzó a contribuir al proyecto XZ Utils en 2021. Contribuciones legítimas, de calidad y regulares. Dos años construyendo reputación, ganando la confianza del mantenedor Lasse Collin (aprovechando incluso sus problemas de salud documentados públicamente). Una vez en posición de confianza y con derechos de commit, se introdujo el backdoor —en los scripts de compilación, no en el código fuente visible, precisamente para evitar las revisiones de código clásicas.
Ninguna herramienta automatizada lo detectó. Fue la anomalía de 500ms de un desarrollador curioso lo que lo reveló.
El libro reconstruye la cronología completa, analiza las técnicas de ofuscación en los scripts de compilación y propone marcos para fortalecer la resiliencia de los proyectos de código abierto. Las lecciones centrales para un desarrollador en 2026:
La gobernanza es una superficie de ataque. ¿Quién tiene derecho a hacer merge en tu proyecto? ¿Qué procedimiento se sigue para otorgar esos derechos a un nuevo contribuyente? Son preguntas de seguridad, no solo de organización.
Los scripts de compilación son código crítico.Makefile, CMakeLists.txt, scripts de empaquetado —se ejecutan con permisos elevados en tu pipeline y rara vez se revisan con el mismo escrutinio que el código fuente principal.
La detección conductual prima sobre la detección por firma. Andres Freund no tenía una regla de detección para "backdoor en XZ Utils" —tenía el hábito de observar anomalías en su sistema.
Para recordar
- CVE-2024-3094: backdoor inyectado tras 2 años de infiltración social. Detectado por 500ms de latencia anómala en SSH.
- El verdadero vector: la confianza en los procesos de gobernanza de código abierto, no una vulnerabilidad en el código.
- Acciones concretas: audita los derechos de merge, trata los scripts de compilación como código crítico, fomenta la vigilancia conductual.
- "Half a Second" es una lectura indispensable para cualquier mantenedor o contribuyente de código abierto —es decir, en 2026, casi toda la industria del desarrollo.
El ataque a XZ es un modelo. Otros actores lo han estudiado. La pregunta no es si habrá un intento similar —es cuándo, y si estaremos preparados.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Attaques supply chain dans l'open source