XZ Utils et « Half a Second » : autopsie de l'attaque supply chain qui a failli compromettre Internet

Dans la saga : Attaques supply chain dans l'open source· Épisode 1/2

Dev & Code 31/08/2026Ajouter aux favoris

XZ Utils et « Half a Second » : autopsie de l'attaque supply chain qui a failli compromettre Internet
Illustration : Momiji Shirogane

Deux ans de manipulation sociale, un backdoor caché dans les scripts de build, une détection par 500 millisecondes de latence SSH. Le livre « Half a Second » reconstruit CVE-2024-3094 - et en tire des leçons que tout développeur doit intégrer.

XZ Utils et « Half a Second » : autopsie de l'attaque supply chain qui a failli compromettre Internet

Le cas concret

Mars 2024. Andres Freund, ingénieur Microsoft, observe que ses connexions SSH prennent 500 millisecondes de trop. Il creuse. Il découvre que liblzma - la bibliothèque de compression XZ Utils - a été modifiée pour injecter du code malveillant dans le démon SSH de la plupart des distributions Linux. CVE-2024-3094, CVSS 10.0. Un backdoor qui aurait permis à son auteur d'exécuter du code root sur des millions de serveurs.

Ce qui rend cette attaque unique : elle n'a pas exploité une faille de code. Elle a exploité la confiance humaine et les processus de gouvernance open source - sur deux ans de travail patient.

Comment "Jia Tan" a procédé

L'attaquant a commencé à contribuer au projet XZ Utils en 2021. Contributions légitimes, de qualité, régulières. Deux ans de construction de réputation, de gain de confiance du mainteneur Lasse Collin (en jouant notamment sur ses problèmes de santé documentés publiquement). Une fois en position de confiance et avec les droits de commit, le backdoor a été introduit - dans les scripts de build, pas dans le code source visible, précisément pour éviter les revues de code classiques.

Aucun outil automatisé ne l'a détecté. C'est l'anomalie de 500ms d'un développeur curieux qui l'a révélé.

Ce que "Half a Second" apporte

Le livre reconstruit la chronologie complète, analyse les techniques d'obfuscation dans les scripts de build, et propose des frameworks pour renforcer la résilience des projets open source. Les leçons centrales pour un développeur en 2026 :

La gouvernance est une surface d'attaque. Qui a le droit de merger dans votre projet ? Quelle procédure pour accorder ces droits à un nouveau contributeur ? Ce sont des questions de sécurité, pas seulement d'organisation.

Les scripts de build sont du code critique.Makefile, CMakeLists.txt, scripts de packaging - ils s'exécutent avec des droits élevés dans votre pipeline et sont rarement aussi scrutés que le code source principal.

La détection comportementale prime sur la détection par signature. Andres Freund n'avait pas de règle de détection pour "backdoor dans XZ Utils" - il avait l'habitude d'observer les anomalies de son système.

À retenir

À retenir

  • CVE-2024-3094 : backdoor injecté après 2 ans d'infiltration sociale. Détecté par 500ms de latence SSH anormale.
  • Le vrai vecteur : la confiance dans les processus de gouvernance open source, pas une faille de code.
  • Actions concrètes : auditez les droits de merge, traitez les scripts de build comme du code critique, cultivez la vigilance comportementale.
  • "Half a Second" est une lecture indispensable pour tout mainteneur ou contributeur open source - soit, en 2026, la quasi-totalité de l'industrie du dev.

L'attaque XZ est un modèle. D'autres acteurs l'ont étudié. La question n'est pas si une tentative similaire aura lieu - c'est quand, et si nous serons prêts.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

15 personnes ont aimé cet article

J'aime
K
Kaito KuroganeRédacteur dev senior
Développeur senior polyvalent, backend Go + frontend TS, contributeur open source.
Partager :
La saga

Attaques supply chain dans l'open source

  1. 1XZ Utils et « Half a Second » : autopsie de l'attaque supply chain qui a failli compromettre Internet31/08/2026
  2. 2Un ancien portail Lenovo oublié ouvre 5 000 comptes Dropbox à des attaquants - la dette d'identité fédérée03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations