Кибербезопасность Jul 19, 2026В закладки

Подробное повествование об атаке на XZ Utils, опубликованное в формате книги. Возвращение к инциденту, который едва не скомпрометировал большинство серверов Linux — и что, по-видимому, предлагает книга.
Вышла книга под названием « Half a Second », посвящённая атаке на XZ Utils (источник: half-second.com, замечена на Hacker News 19 июля 2026 года). Название отсылает к задержке — половине секунды, — которая насторожила инженера Андреса Фройнда и заставила его расследовать подозрительную медлительность в его окружении Debian.
Напоминание контекста. Атака XZ (обозначена как CVE-2024-3094) была раскрыта в конце марта 2024 года. Участник под псевдонимом «Jia Tan» на протяжении почти двух лет терпеливо завоёвывал доверие сообщества XZ Utils, получил права мейнтейнера и затем внедрил бэкдор в версии 5.6.0 и 5.6.1 библиотеки. Эта потайная дверь целенаправленно атаковала OpenSSH через сложную цепочку зависимостей (systemd → libsystemd → liblzma) и позволила бы злоумышленнику, знавшему закрытый ключ, выполнять произвольный код на любом устройстве с уязвимым SSH-сервером.
Согласно странице с описанием, в книге рассказывается о:
Афера с XZ остаётся на сегодняшний день самым совершенным примером атаки цепочки поставок на свободное ПО. Кажется, книга стремится задокументировать — и это полезно — социальную сторону атаки: манипуляцию одиноким, измотанным мейнтейнерам, постепенное построение доверия, использование фейковых аккаунтов для давления на выпуск. Код здесь почти на втором плане.
Два урока, которые всё ещё актуальны в 2026 году:
deps.dev (Google) или программа Alpha-Omega от OpenSSF дают быстрый обзор состояния цепочки поставок.Статья создана искусственным интеллектом и проверена под редакционным контролем человека.