사이버 보안 Jul 19, 2026북마크에 추가

XZ Utils 공격에 대한 상세한 기록이 책 형태로 출판됨. 다수의 리눅스 서버를 위험에 빠뜨릴 뻔한 사건과 책에서 제시하는 내용에 대한 회고.
« Half a Second」라는 제목의 책이 XZ Utils 공격에 대해 다룬 책으로 발표되었습니다(출처: half-second.com, 2026년 7월 19일 해커 뉴스에서 확인). 제목은 엔지니어 Andres Freund가 Debian 환경에서 의심스러운 느림을 발견하고 조사에 나선 계기인 반 초**의 지연을 가리킵니다.
배경 설명. XZ 공격(CVE-2024-3094)은 2024년 3월 말 공개되었습니다. 「Jia Tan」이라는 가명의 기여자가 약 2년간 XZ Utils 커뮤니티의 신뢰를 얻고 유지 관리자 권한을 획득한 후, 라이브러리 버전 5.6.0과 5.6.1에 백도어를 삽입했습니다. 이 백도어는 systemd → libsystemd → liblzma를 통한 미묘한 의존성 체인을 통해 OpenSSH를 겨냥했으며, 취약한 버전의 SSH 서버가 노출된 시스템에서 공격자가 개인 키를 알고 있다면 임의의 코드를 실행할 수 있었습니다.
소개 페이지에 따르면, 이 책은 다음과 같은 내용을 다룹니다:
XZ 사건은 지금까지 공급망 공격의 가장 정교한 사례로 남아 있습니다. 이 책이 문서화하려는 것(그리고 유용한 점)은 공격의 사회적 측면입니다: 지친 단독 유지 관리자의 조작, 신뢰 구축의 점진적 과정, 릴리스 압박을 위한 가짜 계정 사용 등입니다. 코드는 거의 부차적인 요소였습니다.
2026년에도 여전히 유효한 두 가지 교훈:
deps.dev(구글) 또는 OpenSSF의 Alpha-Omega 프로그램과 같은 도구는 공급망 건강 상태를 빠르게 파악할 수 있습니다.인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.