
Na última sexta-feira, uma descoberta alarmante foi feita por pesquisadores: uma porta dos fundos (backdoor) foi deliberadamente inserida na ferramenta de compressão de dados open-source xz Utils, presente na maioria das instalações de sistemas operacionais Linux e similares a Unix. Acredita-se que o responsável ou os responsáveis pelo projeto dedicaram anos a ele e estavam perto de conseguir integrar a atualização maliciosa nas distribuições mais populares do Linux, Debian e Red Hat, quando um desenvolvedor atento identificou algo suspeito.
"Essa pode ser a mais bem executada ataque à cadeia de suprimentos já descrita publicamente, e é um cenário de pesadelo: malicioso, competente, autorizado a montante em uma biblioteca amplamente usada", disse o engenheiro de software e criptografia Filippo Valsorda, referindo-se ao esforço que quase teve sucesso.
O que aconteceu foi que Andres Freund, um engenheiro trabalhando com PostgreSQL na Microsoft, ao solucionar problemas de desempenho em um sistema Debian, descobriu que as atualizações feitas no xz Utils eram a causa dos problemas, revelando a backdoor intencionalmente plantada.
A backdoor afeta as versões 5.6.0 e 5.6.1 do xz Utils e altera a função do software quando executando operações de compressão ou descompressão lzma, permitindo a execução de código malicioso com privilégios de root durante o uso do SSH. Uma pessoa com uma chave de criptografia específica poderia, então, acessar o sistema comprometido com o mesmo nível de controle que um administrador autorizado.
A origem da backdoor parece ter sido um longo processo. Em 2021, um usuário de nome JiaT75 fez sua primeira contribuição conhecida a um projeto open-source, e, em retrospecto, essa mudança no projeto libarchive é vista como suspeita. No ano seguinte, esse mesmo usuário submeteu um patch na lista de discussão do xz Utils, e imediatamente um novo participante chamado Jigar Kumar argumentou que o mantenedor do projeto, Lasse Collin, não estava atualizando o software com a frequência ou rapidez necessárias. Com o apoio de Dennis Ens e várias outras pessoas não presentes anteriormente na lista, pressionaram Collin a adicionar um novo desenvolvedor ao projeto.
Em janeiro de 2023, JiaT75, agora usando o nome de Jia Tan, tornou-se cada vez mais envolvido nas atividades do xz Utils, chegando a substituir as informações de contato de Collins por suas próprias em um projeto chamado oss-fuzz e a solicitar que o oss-fuzz desabilitasse a função ifunc durante os testes, prevenindo a detecção das alterações maliciosas que Tan faria.
Nos meses seguintes, Tan emitiu commits para as versões 5.6.0 e 5.6.1 do xz Utils, implementando a backdoor. Pouco se sabe sobre Jia Tan, especialmente para alguém confiado para cuidar de um software tão onipresente e sensível quanto o xz Utils. Especula-se se Jia Tan é uma pessoa real ou um indivíduo completamente fabricado.
Confira os últimos vídeos publicados no canal