XZ Utils と「Half a Second」: インターネットを危うく危険にさらしかけたサプライチェーン攻撃の解剖

シリーズ : Attaques supply chain dans l'open source· エピソード 1/2

Dev & コード Aug 31, 2026ブックマークに追加

XZ Utils と「Half a Second」: インターネットを危うく危険にさらしかけたサプライチェーン攻撃の解剖
イラスト : Momiji Shirogane

2年間のソーシャルエンジニアリング、ビルドスクリプトに隠されたバックドア、SSH遅延500ミリ秒による検出。書籍『*Half a Second*』はCVE-2024-3094を再構築し、全ての開発者が学ぶべき教訓を引き出す。

XZ Utils と「Half a Second」:インターネットを危うくしたサプライチェーン攻撃の解剖

具体的な事例

2024年3月。Microsoftのエンジニア、Andres Freundは、SSH接続に500ミリ秒余計に時間がかかっていることに気づく。調査を進めると、liblzma - XZ Utilsの圧縮ライブラリ - が改ざんされ、ほとんどのLinuxディストリビューションのSSHデーモンに悪意のあるコードが注入されていたことが判明した。CVE-2024-3094、CVSS 10.0。このバックドアにより、攻撃者は数百万台のサーバー上でroot権限のコード実行が可能となっていた。

この攻撃の特徴:コードの脆弱性を悪用したのではない。オープンソースの人間の信頼とガバナンスプロセスを悪用した点にある。2年にわたる忍耐強い作業の末の攻撃だった。

「Jia Tan」の手口

攻撃者は2021年からXZ Utilsプロジェクトへの貢献を開始した。合法的で質の高い、定期的な貢献だった。2年にわたる評判の構築と、公開されている健康問題を巧みに利用してのメンテナーLasse Collinからの信頼の獲得。信頼を獲得し、コミット権を得た後、バックドアが導入された - 一般的なコードレビューを回避するため、ソースコードではなくビルドスクリプトに仕込まれた。

自動化ツールでは検出されなかった。500ミリ秒という奇妙な遅延を発見した好奇心旺盛な開発者によって明るみに出た。

「Half a Second」がもたらすもの

本書は攻撃の完全な時系列を再構築し、ビルドスクリプト内の難読化技術を分析し、オープンソースプロジェクトのレジリエンスを強化するためのフレームワークを提案する。2026年の開発者にとっての主な教訓:

ガバナンスは攻撃対象面である。誰にプロジェクトへのマージ権を与えるのか?新規貢献者にその権限を与える手順は?これらは組織の問題ではなく、セキュリティの問題だ。

ビルドスクリプトは重要なコードである。MakefileCMakeLists.txt、パッケージングスクリプト - これらはパイプライン内で高い権限で実行され、メインのソースコードほど厳しく監査されることはない。

振る舞い検出はシグネチャ検出に勝る。Andres Freundには「XZ Utilsのバックドア」を検出するルールはなかった - 彼はシステムの異常を観察する習慣があった。

覚えておくべきこと

覚えておくべきこと

  • CVE-2024-3094:2年にわたるソーシャルインフィルトレーションの末に注入されたバックドア。SSH遅延の500msという異常で検出された。
  • 真の攻撃ベクトル:コードの脆弱性ではなく、オープンソースのガバナンスプロセスへの信頼。
  • 具体的なアクション:マージ権の監査、ビルドスクリプトを重要なコードとして扱う、振る舞いの注意深い監視。
  • 「Half a Second」はあらゆるメンテナーやオープンソース貢献者にとって必読の書 - つまり、2026年には業界のほぼ全体にとって必須の内容となる。

XZ攻撃はモデルケースだ。他のアクターが研究している。類似の試みが行われるかどうかではない - それがいつ行われるのか、そして我々が準備できているかどうかだ。

リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
この記事は役に立ちましたか?

15 人がこの記事を評価しました

いいね
K
Kaito Kuroganeシニア開発者
シニア多才な開発者、バックエンドGo + フロントエンドTS、オープンソース貢献者
シェア:
サーガ

Attaques supply chain dans l'open source

  1. 1XZ Utils と「Half a Second」: インターネットを危うく危険にさらしかけたサプライチェーン攻撃の解剖31/08/2026
  2. 2古い忘れられた Lenovo ポータルが攻撃者に 5,000 件の Dropbox アカウントを公開03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション