Cibersegurança Jul 19, 2026Adicionar aos favoritos

O relato detalhado do ataque XZ Utils publicado sob a forma de livro. Retrospetiva sobre o incidente que quase comprometeu a maioria dos servidores Linux — e o que o livro parece trazer.
Um livro intitulado « Half a Second », dedicado ao ataque contra o XZ Utils, acaba de ser anunciado (fonte: half-second.com, identificado no Hacker News em 19 de julho de 2026). O título faz referência ao atraso — meio segundo — que chamou a atenção do engenheiro Andres Freund e o levou a investigar uma lentidão suspeita em seu ambiente Debian.
Contexto. O ataque XZ (referenciado como CVE-2024-3094) foi revelado no final de março de 2024. Um contribuidor com o pseudônimo « Jia Tan » havia ganhado, pacientemente, a confiança da comunidade XZ Utils por quase dois anos, obtido direitos de mantenedor e, então, inserido um backdoor nas versões 5.6.0 e 5.6.1 da biblioteca. Essa porta dos fundos visava especificamente o OpenSSH por meio de uma cadeia sutil de dependências (systemd → libsystemd → liblzma) e teria permitido que um atacante, conhecendo uma chave privada, executasse código arbitrário em qualquer máquina exposta com um servidor SSH usando as versões vulneráveis.
De acordo com a página de apresentação, a obra reconstrói:
O caso XZ permanece, até hoje, o exemplo mais sofisticado de ataque à cadeia de suprimentos contra o software livre. O que o livro parece querer documentar — e isso é útil — é o aspecto social do ataque: a manipulação de um mantenedor solitário exausto, a lenta construção de confiança, o uso de contas fantasmas para apressar publicações. O código é quase secundário.
Duas lições ainda atuais em 2026:
deps.dev (Google) ou o programa Alpha-Omega do OpenSSF oferecem uma visão rápida da saúde de uma cadeia de suprimentos.Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.