關於XZ Utils後門的意見

閱讀時間約 3 分鐘

過去一週,在Linux或是Open-source(開源)社群有一單很轟動的新聞。就是一個名為XZ Utils的開源軟體被植入Backdoor後門程式。事件嚴重的原因,除了是這個軟體被很多大型的Linux分支所採用外,這次事件的元兇被非在重新上傳或在分發時動手腳,而是在源頭做手腳。

一個在Github名稱為JiaT75的程式編寫員,以潛伏在社群多年,建立了一定的可信度,從而晉身為XZ Utils的維護者之一。繼而開始他發放後門程式的野心。

與很多捨難取易或是急功近利的駭客不同。這次的黑手是以年月計的潛伏,而且中間他還投入了很多時間去「塑造」他是一個可信任的開源社群的一員。而元兇亦透過很多不同的方式,如斬件式將有惡意的編程碼漸進加入,而且也巧妙地取得XZ Utils原創始人的信任而避開了一些有機會出現的審查。可見這個代號JiaT75展現了高難度也非常專業的手法。

事情的發展很戲劇化(也帶有一點天網恢恢,疏而不漏),是因為另一位軟體工程師在測試中無意中發現了額外使用了的CPU效能覺得有異常,順藤摸瓜的找出了這個本來無人發現的後門。

而這個後門的嚴重性,也可以從Red-hat在2024年3月29日發佈Common Vulnerability Scoring System (CVSS)分數為10最嚴重的公佈。

礙於Github對於社群會員的私隱保護,找出JiaT75的真實身份似乎不大可能。而且相信他亦有一些分身帳號繼續潛伏在不同的Linux和開源社群裡。

從這件事情上,可以看到開源軟體的一些好處與壞處。好處,當然是因為開源,每個人都可以看到源代碼並一起改進軟體,也因此如有一些潛在問題,就算不是編寫維護者也能去做檢視,更快地找出問題。

如果這是一個封閉的軟體,要偵測到回饋,再到發出警告和修補檔可能花費的時間會更多。而且封閉軟體往往由一家公司持有,如果元兇本身就在擁有話語權的位置,他更能阻礙修補檔的發出。

但同時間,開源社群一直就是透過一種「基本互相信任,互相監篤」的模式。雖然有些編寫員心懷不軌,但不能抹殺全球有很多有心又無無私付出的編寫員每一日都透過本身擁有的知識和技能,去貢獻開源社群。

開源社群本身有一套機制,如Fuzz-testing這類可以幫助揪出錯誤和問題的方式。而這次元兇甚至早就在前幾個版本中部署了其他「小問題」從而令Fuzz-testing排除了掃描XZ Utils。

筆者要強調的是,這次發現後門程式的情況並非固定的合規測試,而是真的一個偶然!當然也是有賴那位微軟測試員的求真精神,如果換着其他人,可能未必會察覺有異。所以這次真的有點天網恢恢外,也真的是全個Linux社群的好運氣。

如果沒有及早發現,隨着更多Linux分支開始滾動更新而令有後門的版本進入了生態圈,那真的是不堪設想和極具破壞性的後果!

對於開源社群是否需要實名,向來是其中一個爭議。而事實上隨着開源軟體的成熟和其功用顯注,進而走進了一些商用Linux分支並成為核心功能之一,的確開源社群的安全性是非常值得審視的。

 

 

12會員
66內容數
筆者有多年的品飲經驗,持有WSET及國際唎酒師認證,希望將品飲的樂趣介紹給讀者。 這個出版專題會以簡單易懂、親民價格的清酒作為分享內容,謝絕太專業向及高價逸品。同時筆者亦會就近年越受重視的資訊保安進行由淺入深的分析,跟進趨勢。 相信大家都能輕易進入的才是領域的真正門檻。
留言0
查看全部
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
香港私隱專員公公署今日4/2/2024就數碼港公司去年的資安事故發表了調查報告 報告原文: (https://www.pcpd.org.hk/english/news_events/media_statements/press_20240402.html) 事件源於數碼港向私隱專員公署通報資料外
在當今的數位化時代,企業越來越依賴資訊技術系統來開展業務。隨著對資訊技術系統的依賴程度越來越高,企業必須確保其資料的安全性和完整性。ISO 27001 標準是一項中立和全球通用的標準,旨在為資訊安全管理系統提供了一個框架,隨着時代發現,ISO27001已更新至2022版本,以應對數字環境中不斷變化的
不論企業使用的伺服器和客戶端是使用何種作業系統,定期更新補丁是必不可少的。 這道理仿如真理,因為世界上還沒有一個作業系統是完全沒有漏洞的,只要有漏洞被發現,就要推出補丁,作為使用者的角色就得決定是否安裝。 筆者曾經和一些決策層交談,他們未必是IT業者,但也懂得補丁要越快更新越好。但其實這觀點並不
數天前,香港發生了一宗涉及2億港元的騙案。騙徒假冒一間跨國公司海外總部的CFO,要求分行財務人員參加一場機密會議,騙徒透過深偽技術生成虛擬短片,在「視像會議」上向職員作出「投資」指示,要求轉賬大額金錢至不同戶口......
A few days ago, a fraud case involving HK$200 million occurred in Hong Kong. The scammer pretended to be the CFO of a multinational company's overseas
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
香港私隱專員公公署今日4/2/2024就數碼港公司去年的資安事故發表了調查報告 報告原文: (https://www.pcpd.org.hk/english/news_events/media_statements/press_20240402.html) 事件源於數碼港向私隱專員公署通報資料外
在當今的數位化時代,企業越來越依賴資訊技術系統來開展業務。隨著對資訊技術系統的依賴程度越來越高,企業必須確保其資料的安全性和完整性。ISO 27001 標準是一項中立和全球通用的標準,旨在為資訊安全管理系統提供了一個框架,隨着時代發現,ISO27001已更新至2022版本,以應對數字環境中不斷變化的
不論企業使用的伺服器和客戶端是使用何種作業系統,定期更新補丁是必不可少的。 這道理仿如真理,因為世界上還沒有一個作業系統是完全沒有漏洞的,只要有漏洞被發現,就要推出補丁,作為使用者的角色就得決定是否安裝。 筆者曾經和一些決策層交談,他們未必是IT業者,但也懂得補丁要越快更新越好。但其實這觀點並不
數天前,香港發生了一宗涉及2億港元的騙案。騙徒假冒一間跨國公司海外總部的CFO,要求分行財務人員參加一場機密會議,騙徒透過深偽技術生成虛擬短片,在「視像會議」上向職員作出「投資」指示,要求轉賬大額金錢至不同戶口......
A few days ago, a fraud case involving HK$200 million occurred in Hong Kong. The scammer pretended to be the CFO of a multinational company's overseas
  筆者最近和同行討論,關於駭客找尋目標的方法。其實近十年駭客對於選擇目標的方式其實已經變得很難猜測。 一般人會想到,駭客一定是會選擇一些利潤大的目標,如銀行、虛擬資產平台等等。但是不要忘記,這些財力雄厚的公司當然也知道自己是很容易成為目標,所以他們的防線也不是容易擊破的。
你可能也想看
Google News 追蹤
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
我相信,許多人都等不及要看《最後生還者》(英語:The Last of Us,又譯作「美國末日」)的第二季了對吧? 這部劇暫定在2025年上映,不過到目前為止,關於《最後生還者》第二季,有哪些已經知道的消息呢?
Thumbnail
暂时的繁荣和困顿都终将逝去,星辰指引着各个地区的人们走向自己必将回归的位置。
常听说媒体都会报道观众有兴趣的内容,我大不这么认为,之所以观众会对某件事有兴趣是因为媒体的大幅报道,让民众产生了羊群效应,进而把专注都集中在特定的事件,而当媒体把焦点注重于某件事的时候,人们往往会把一样重要的事件抛在脑后弃之不理。
今天医疗部给我的排班是11点半到下午四点半。但是我依然是早上七点半就做公交到city来。然后是坐在步行街的咖啡工作间看书,写日记。 话说医疗部的排班真的是官僚,根本没有考虑到我们casual员工的利益。同时也是巨大的人力资源浪费,不但是浪费国家财政,纳税人的钱,还费劲心力去安排不同的上班时间。 一会
Thumbnail
在日常工作和学习过程中,我使用双链笔记比较多。然而,多数双链笔记的在线协作功能比较差,所以我又重新开始使用一年多前放弃的 Notion 类工具。 Notion 类的产品有哪些? Anytype 的开源、加密等设计理念很棒,但是在漫长的等待中消耗了耐心,距离成熟还需要比较长的时间。 模板就是生产力
Thumbnail
我的父亲是一个很烂的人,但这个人真的将最好的一部分留在了我的院子里。
Thumbnail
最后的盛宴 古往今来的每个王朝都有其兴衰的过程,历史的演变从不因大众意愿而变迁。但奇怪的是,政权通常由高层开始分解,官僚们最易弃船而逃,反倒是底层更愿意在倾圮的高墙下饮宴。 这可能因为人们的财富已经与这个系统绑定,从而让他们难以割舍。尤其汉奸这类特种职业,一方面高度依赖政权,二来社会也抵制卖国贼
Thumbnail
卖国生意经 在任何一个由集权长期取代法律的国家,都会产生一种痼疾,就是人们为趋利会无所不用其极。这种效应在中国类似一句俚语:笑贫不笑娼。大家认为只要能赚钱,就无需作道德拷问。 事实上逐利并没有错,但这样的观念会将其推向低生态化。通常低物种端的竞争会侵蚀经济土壤本身,就像病毒把宿主吞噬后自己也无
Thumbnail
中国的汉奸文化 人性有许多阴暗面,隐藏在难以发掘的心灵角落。每张平和的面孔下,或许都包藏着截然不同的面目。而战争,是最容易将这些人性隐秘揭示的手段。 二次世界大战期间,出现了很多惨无人道的事从而揭露了人性的残暴。而同时也发生了某些匪夷所思的事,揭露了人性的卑劣。其中一件就是日本侵华期间,招募了许
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
我相信,許多人都等不及要看《最後生還者》(英語:The Last of Us,又譯作「美國末日」)的第二季了對吧? 這部劇暫定在2025年上映,不過到目前為止,關於《最後生還者》第二季,有哪些已經知道的消息呢?
Thumbnail
暂时的繁荣和困顿都终将逝去,星辰指引着各个地区的人们走向自己必将回归的位置。
常听说媒体都会报道观众有兴趣的内容,我大不这么认为,之所以观众会对某件事有兴趣是因为媒体的大幅报道,让民众产生了羊群效应,进而把专注都集中在特定的事件,而当媒体把焦点注重于某件事的时候,人们往往会把一样重要的事件抛在脑后弃之不理。
今天医疗部给我的排班是11点半到下午四点半。但是我依然是早上七点半就做公交到city来。然后是坐在步行街的咖啡工作间看书,写日记。 话说医疗部的排班真的是官僚,根本没有考虑到我们casual员工的利益。同时也是巨大的人力资源浪费,不但是浪费国家财政,纳税人的钱,还费劲心力去安排不同的上班时间。 一会
Thumbnail
在日常工作和学习过程中,我使用双链笔记比较多。然而,多数双链笔记的在线协作功能比较差,所以我又重新开始使用一年多前放弃的 Notion 类工具。 Notion 类的产品有哪些? Anytype 的开源、加密等设计理念很棒,但是在漫长的等待中消耗了耐心,距离成熟还需要比较长的时间。 模板就是生产力
Thumbnail
我的父亲是一个很烂的人,但这个人真的将最好的一部分留在了我的院子里。
Thumbnail
最后的盛宴 古往今来的每个王朝都有其兴衰的过程,历史的演变从不因大众意愿而变迁。但奇怪的是,政权通常由高层开始分解,官僚们最易弃船而逃,反倒是底层更愿意在倾圮的高墙下饮宴。 这可能因为人们的财富已经与这个系统绑定,从而让他们难以割舍。尤其汉奸这类特种职业,一方面高度依赖政权,二来社会也抵制卖国贼
Thumbnail
卖国生意经 在任何一个由集权长期取代法律的国家,都会产生一种痼疾,就是人们为趋利会无所不用其极。这种效应在中国类似一句俚语:笑贫不笑娼。大家认为只要能赚钱,就无需作道德拷问。 事实上逐利并没有错,但这样的观念会将其推向低生态化。通常低物种端的竞争会侵蚀经济土壤本身,就像病毒把宿主吞噬后自己也无
Thumbnail
中国的汉奸文化 人性有许多阴暗面,隐藏在难以发掘的心灵角落。每张平和的面孔下,或许都包藏着截然不同的面目。而战争,是最容易将这些人性隐秘揭示的手段。 二次世界大战期间,出现了很多惨无人道的事从而揭露了人性的残暴。而同时也发生了某些匪夷所思的事,揭露了人性的卑劣。其中一件就是日本侵华期间,招募了许