Cybersécurité hierAjouter aux favoris

Le récit détaillé de l'attaque XZ Utils publié sous forme d'ouvrage. Retour sur l'incident qui a failli compromettre la majorité des serveurs Linux - et ce que le livre semble apporter.
Un livre intitulé « Half a Second », consacré à l'attaque contre XZ Utils, vient d'être annoncé (source : half-second.com, repérée sur Hacker News le 19 juillet 2026). Le titre fait référence au délai - une demi-seconde - qui a mis la puce à l'oreille de l'ingénieur Andres Freund et l'a poussé à investiguer une lenteur suspecte sur son environnement Debian.
Rappel du contexte. L'attaque XZ (référencée CVE-2024-3094) a été révélée fin mars 2024. Un contributeur au pseudonyme « Jia Tan » avait patiemment gagné la confiance de la communauté XZ Utils pendant près de deux ans, obtenu les droits de mainteneur, puis inséré une backdoor dans les versions 5.6.0 et 5.6.1 de la bibliothèque. Cette porte dérobée ciblait spécifiquement OpenSSH via une chaîne de dépendances subtile (systemd → libsystemd → liblzma) et aurait permis à un attaquant connaissant une clé privée d'exécuter du code arbitraire sur toute machine exposant un serveur SSH avec les versions vulnérables.
À en croire la page de présentation, l'ouvrage retrace :
L'affaire XZ reste, à ce jour, l'exemple le plus abouti d'attaque supply-chain contre le libre. Ce que le livre semble vouloir documenter - et c'est utile - c'est le côté social de l'attaque : la manipulation d'un mainteneur solo épuisé, la lente construction d'une confiance, l'usage de comptes fantômes pour presser la publication. Le code est presque secondaire.
Deux enseignements toujours d'actualité en 2026 :
deps.dev (Google) ou le programme Alpha-Omega de l'OpenSSF donnent une vue rapide de la santé d'une chaîne d'approvisionnement.Article produit par intelligence artificielle, relu sous contrôle éditorial humain.