Argonalyst

Backdoor em liblzma afeta Debian sid e servidores SSH

Argonalyst
29 March 2024

Usuários do Debian sid e servidores SSH são alvos de backdoor em liblzma. Uma recente investigação revelou uma vulnerabilidade crítica na biblioteca liblzma, parte do pacote xz, que afeta diretamente sistemas operacionais baseados em Linux, em especial instalações do Debian sid. O pesquisador Andres Freund notou sintomas estranhos, como alta utilização de CPU durante logins via SSH e erros no Valgrind, e descobriu que o repositório xz e os tarballs distribuídos haviam sido comprometidos com a inserção de um script malicioso, oculto e executado após a configuração do pacote.

Após análises, identificou-se que os arquivos tarballs das versões 5.6.0 e 5.6.1 continham o backdoor, embora o código-fonte original não apresentasse a mesma alteração. A execução do script depende de condições específicas, como estar em um sistema x86-64 Linux e utilizar o gcc e o linker GNU, além de ser parte de uma construção de pacote Debian ou RPM. Caso estas condições sejam atendidas, o script modifica o processo de construção para injetar o código mal-intencionado.

A presença do backdoor afeta a performance do servidor SSH, tornando o processo de login via SSH significativamente mais lento. Este comportamento estranho levantou suspeitas e incitou uma investigação que desvendou a complexidade do ataque. O backdoor intercepta execuções substituindo resoluções de funções internas para desviar para seu próprio código. Esse comportamento foi observado durante a execução de funções de autenticação pública RSA.

O impacto é potencialmente devastador, pois o código malicioso poderia permitir acessos não autorizados ou execução remota de código antes mesmo da autenticação do usuário. A recomendação é que sistemas potencialmente vulneráveis sejam atualizados o mais rápido possível. A gravidade da situação é acentuada pelo envolvimento aparente dos mantenedores da biblioteca, o que desencorajou a notificação de um bug upstream. A Red Hat já atribuiu um CVE para a questão, identificado como CVE-2024-3094.

Para auxiliar os administradores de sistemas, um script foi desenvolvido por Vegard Nossum para detectar se o binário ssh de um sistema provavelmente está vulnerável. A comunidade de segurança está alerta e recomenda ação imediata para mitigar os riscos dessa ameaça silenciosa.

Últimos vídeos

Confira os últimos vídeos publicados no canal

Argonalyst

IA da OpenAI escapou do Sandbox? O que REALMENTE aconteceu

Argonalyst

A maior virada da Inteligência Artificial começou... e vem da China

Argonalyst

o ALERTA de Satya Nadella que ASSUSTOU o mercado de IA

Argonalyst

GPT 5.6 SURPREENDE: OpenAI finalmente alcançou a Anthropic?

Argonalyst

Os novos modelos de IA estão decepcionando... e ninguém quer admitir isso

Argonalyst

Midjourney quer ESCANEAR humanos e o Open Source já rivaliza com Claude Opus

Argonalyst

Rio 3.5 e Fable 5: as duas polêmicas que expõem o futuro da IA

Argonalyst

Fim dos PCs como conhecemos: Nvidia, Microsoft e IA local vão mudar tudo

Argonalyst

O plano SECRETO das Big Techs para cobrar MUITO mais pela IA

Argonalyst

BOLHA da IA ou NOVA era de crescimento EXPONENCIAL? O mercado está dividido

Argonalyst

Nova IA da OpenAI traduz em TEMPO REAL e pode mudar o mundo dos negócios

Argonalyst

Spec Driven Development (SDD): a habilidade que vai separar quem SOBREVIVE à IA

Argonalyst

DeepSeek V4: o Open Source que está AMEAÇANDO GPT 5.5 e Opus 4.7

Argonalyst

Prometeram Renda Universal… mas só veio desemprego?

Argonalyst

Mythos Preview: o começo da AGI ou só mais hype?