XZ Utils и « Half a Second »: вскрытие атаки на цепочку поставок, которая едва не скомпрометировала Интернет

Продолжение истории : Attaques supply chain dans l'open source· Часть 1/2

Разработка & Кодинг Aug 31, 2026В закладки

XZ Utils и « Half a Second »: вскрытие атаки на цепочку поставок, которая едва не скомпрометировала Интернет
Иллюстрация : Momiji Shirogane

Два года социальной манипуляции, скрытый бэкдор в скриптах сборки, обнаружение по задержке SSH в 500 миллисекунд. Книга «Half a Second» реконструирует CVE-2024-3094 — и извлекает уроки, которые должен усвоить каждый разработчик.

XZ Utils и « Полсекунды »: вскрытие атаки на цепочку поставок, которая едва не скомпрометировала Интернет

Конкретный случай

Март 2024 года. Андрес Фрейнд, инженер Microsoft, заметил, что его SSH-соединения стали занимать на 500 миллисекунд дольше. Он начал расследование. Оказалось, что liblzma — библиотека сжатия XZ Utils — была изменена для внедрения вредоносного кода в демон SSH большинства дистрибутивов Linux. CVE-2024-3094, CVSS 10.0. Бэкдор, который позволил бы автору выполнять код с правами root на миллионах серверов.

Что делает эту атаку уникальной: она не эксплуатировала уязвимость в коде. Она использовала человеческое доверие и процессы управления в open source — за два года тщательной подготовки.

Как «Джая Тан» действовал

Атакующий начал вносить вклад в проект XZ Utils в 2021 году. Легитимные, качественные, регулярные изменения. Два года наращивания репутации, завоевания доверия мейнтейнера Лассе Коллина (в том числе играя на его публично задокументированных проблемах со здоровьем). После того, как доверие было завоёвано и права на коммиты получены, бэкдор был внедрён — в скрипты сборки, а не в видимый исходный код, чтобы избежать классических ревью кода.

Ни один автоматизированный инструмент не обнаружил угрозу. Именно аномальные 500 миллисекунд любопытного разработчика выявили проблему.

Что принесло «Half a Second»

Книга восстанавливает полную хронологию, анализирует техники обфускации в скриптах сборки и предлагает фреймворки для укрепления устойчивости проектов open source. Основные уроки для разработчика в 2026 году:

Управление — это поверхность атаки. Кто имеет право сливать изменения в ваш проект? Какая процедура предоставления таких прав новому контрибьютору? Это вопросы безопасности, а не только организации.

Скрипты сборки — это критически важный код.Makefile, CMakeLists.txt, скрипты упаковки — они выполняются с повышенными правами в вашем пайплайне и редко проверяются так же тщательно, как основной исходный код.

Поведенческое обнаружение важнее сигнатурного. У Андреса Фрейнда не было правила для обнаружения «бэкдора в XZ Utils» — у него была привычка наблюдать за аномалиями в своей системе.

Краткое резюме

Краткое резюме

  • CVE-2024-3094: бэкдор, внедрённый после двух лет социальной инфильтрации. Обнаружен по аномальной задержке SSH в 500 миллисекунд.
  • Реальный вектор атаки: доверие к процессам управления в open source, а не уязвимость в коде.
  • Конкретные действия: проверяйте права на слияние изменений, относитесь к скриптам сборки как к критически важному коду, развивайте поведенческую бдительность.
  • «Half a Second» — обязательное чтение для любого мейнтейнера или контрибьютора open source — то есть, по сути, для всей индустрии разработки в 2026 году.

Атака на XZ — это модель. Другие игроки изучили её. Вопрос не в том, произойдёт ли подобная попытка — вопрос в том, когда и будем ли мы к ней готовы.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

15 чел. оценили эту статью

Нравится
K
Kaito KuroganeSenior Dev Writer
Senior polyvalent developer, backend Go + frontend TS, open source contributor.
Поделиться:
Хронология истории

Attaques supply chain dans l'open source

  1. 1XZ Utils и « Half a Second »: вскрытие атаки на цепочку поставок, которая едва не скомпрометировала Интернет31/08/2026
  2. 2Старый забытый портал Lenovo открывает доступ к 5 000 учётным записям Dropbox для злоумышленников — долг федеративной идентичности03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация