网络安全 Jul 19, 2026加入收藏

Le récit détaillé de XZ Utils 攻击以书籍形式发布。回顾这一险些危及大多数 Linux 服务器的事件——以及这本书似乎带来的启示。
一本名为《半秒》的书,专注于针对 XZ Utils 的攻击,近日被宣布出版(来源:half-second.com,于 2026 年 7 月 19 日在 Hacker News 上被发现)。书名指的是那半秒的延迟——正是这半秒让工程师 Andres Freund 起了疑心,进而调查其 Debian 环境中可疑的运行缓慢问题。
回顾背景。XZ 攻击(编号 CVE-2024-3094)于 2024 年 3 月底被披露。一位化名「Jia Tan」的贡献者在近两年的时间里,耐心地赢得了 XZ Utils 社区的信任,获得了维护者权限,随后在库的 5.6.0 和 5.6.1 版本中植入了后门。该后门专门针对 OpenSSH,通过一系列精妙的依赖链(systemd → libsystemd → liblzma)实现,若攻击者掌握特定私钥,便可在任何暴露 SSH 服务器的易受攻击机器上执行任意代码。
据其介绍页面显示,该书记述了:
时至今日,XZ 事件仍是针对开源供应链攻击的最完美案例。本书似乎试图——且确实有用——记录攻击的社交层面:对单一维护者的操纵、逐步建立的信任、利用虚拟账户施压发布。代码几乎是次要的。
两条在 2026 年仍具现实意义的教训:
deps.dev 或 OpenSSF 的 Alpha-Omega 计划等工具可快速了解供应链健康状况。本文由人工智能撰写,并经人工编辑审核。