蓝点网 01月06日
纽约时报科技专栏将优秀科技奖颁给微软工程师Andres Freund表彰其发现XZ后门
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

纽约时报科技专栏作者凯文·鲁斯公布年度科技奖,表彰微软工程师安德烈·弗洛因德发现XZ Utils后门漏洞的贡献。该漏洞存在于被广泛使用的开源库中,可能导致全球Linux服务器遭受攻击。攻击者通过植入后门,绕过SSH验证,直接控制服务器。该事件揭示了开源项目维护的脆弱性,以及依赖志愿者维护的关键基础设施面临的安全风险。弗洛因德在例行维护中偶然发现漏洞,避免了一场全球性的安全灾难,凸显了开源维护者的重要性。

🕵️‍♂️ 安德烈·弗洛因德因发现XZ Utils后门漏洞而获奖,该漏洞可能导致全球范围内的Linux服务器被攻击,凸显了开源软件供应链的潜在安全风险。

⏱️ 黑客JIATAN潜伏两年,逐步取得项目维护权,最终植入后门,该事件揭示了开源项目维护者信任机制的脆弱性,以及恶意行为者利用这种信任进行攻击的手段。

🌍 XZ漏洞被植入多个Linux发行版,攻击者可绕过SSH验证直接控制服务器,说明一旦开源软件出现安全问题,影响范围可能非常广泛,需要及时发现和修复。

👨‍💻 凯文·鲁斯强调,许多数字基础设施依赖于像弗洛因德这样的“书呆子英雄”的贡献,并对开源维护者的默默付出表示感谢,呼吁社会关注和支持开源社区。

纽约时报科技专栏知名作者凯文•鲁斯日前公布该栏目年度优秀科技奖,该科技奖获奖者有好几位,其中包括微软数据库工程师安德烈•弗洛因德 (Andres Freund)。

安德•烈弗洛因德获奖的原因是他发现了 XZ Utils 的后门漏洞,这个开源库被整个科技业界广泛使用,而这个漏洞则可能会在全球范围内造成严重的安全影响。

由于这个开源库也被广泛集成到 Linux 系统里,攻击者借助漏洞可以对全球无数台 Linux 服务器发起攻击(可以绕过 SSH 身份验证而直接控制服务器),而且整个 XZ 项目的投毒过程也非常引人思考。

XZ 项目只有主要维护者 1 人在进行维护,随后名为 JIATAN 的开发者在两年里经常参与该项目并获得主要维护者的信任,JIATAN 的最终目的就是成为该项目的维护者从而植入后门。

最终 JIATAN 的目的也算是成功了,XZ 5.6.0~5.6.1 被植入漏洞并合并到多个 Linux 发行版中,得亏安德烈弗洛因德及时发现了问题才避免造成全球级别的安全事件。

目前业界还未发现 JIATAN 的真实身份,但推测他生活在东欧并且试图冒充中国人进行供应链投毒,不知道未来是否有机会找到这个人的真实身份。

凯文•布鲁在评奖中表示:

他在对一个鲜为人知的开源软件包 XZ Utils 进行例行维护时遇到了一些奇怪的错误,在调查中他无意中发现了 Linux 操作系统中一个巨大的安全漏洞,这可能会让黑客控制数亿台计算机并让世界陷入瘫痪。

事实证明我们的许多数字基础设施都依赖类似的书呆子英雄行为 (蓝点网注:原文如此),在写完 Freund 的发现后,我收到了有关其他涉及开源软件项目的灾难提示,其中许多都是因为目光敏锐的志愿者及时发现错误并修复关键代码挫败坏人的行动。

我无法一一写出他们,但这个奖项就是要说:我看到了你们,开源维护者,我感谢你们的服务。

相关内容:

心机黑客潜伏两年后向 XZ 添加后门 多个 Linux 发行版中招影响服务器安全

分析发现 xz 后门黑客可能生活在东欧 但试图冒充中国用户发起攻击

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

XZ Utils 开源安全 供应链攻击 安德烈·弗洛因德 后门漏洞
相关文章